发生了什么
SafeTech Lab 已确认 ООО «RESTART» 的授权合作伙伴身份:证书 № 2026-010 状态为 PARTNER 授予在俄罗斯联邦全境范围内供应、实施和维护SafeTech Lab公司生产软件的许可权。有效期为—— 截止至 2026 年 12 月 31 日;文件由“赛弗泰克实验室”有限责任公司总经理萨宁·A·I.签署
SafeTech Lab 是俄罗斯一家开发 PKI 基础设施构建解决方案的公司,隶属于 SafeTech 集团。其旗舰产品为—— SafeTech CA企业认证中心:一个跨平台的服务,用于签发和管理IT架构组件的技术证书。据厂商称,该产品已列入俄罗斯软件注册名录(登记号26307),并拥有俄罗斯联邦技术出口管制局(FSTEC)的符合性证书 № 5032;我们在每次供货前均会核对注册名录中的记录有效性。 制造商的网站 · 合作伙伴证书(PDF).
SafeTech CA 和 CDM 服务是什么
企业认证中心是一种用于颁发和管理技术证书的系统,适用于网络设备、服务器、工作站、服务和用户。据厂商称,SafeTech CA 可解决以下任务:
- PKI 层次结构 — 基于“CryptoPro CSP”的根认证中心、中间认证中心和颁发认证中心;
- 证书生命周期 — 签发、延期、吊销、在 LDAP 中发布、CRL/AIA 和 OCSP 发布点;
- 俄罗斯和国外密码学 — 在一个认证中心内支持 GOST、RSA、ECDSA 和 EdDSA;
- 标准放行协议 — MS-WSTEP、ACME(用于 Web 门户、Kubernetes、OpenShift 的 TLS)、SCEP(macOS、iOS、Android、Linux、网络设备)、SSH、REST API;
- 从 Microsoft CA 迁移 — 无需两个中心长时间并行运行即可导入模板和先前颁发的证书;
- Linux 中的自动注册 以及与俄罗斯操作系统和目录服务的集成;
- 将认证中心的密钥存储在HSM中,Web管理控制台、用户个人中心、发布审批、通知、报告和监控。
独立服务 CDM (Certificate Delivery Management) 负责将证书交付到终端设备:代理请求并安装证书,监控证书有效期并在无需管理员干预的情况下自动续订,可在无 LDAP 目录的隔离网段中运行,并支持用户自定义的 pre/post 脚本。
在提交商业报价前,需向制造商确认模块组成、版本、许可方案、基础设施要求以及证书的适用性。
为什么需要企业PKI,以及为何变得紧急
在大型基础设施中,证书早已不再是“一个管理员用 OpenSSL 就能搞定”的话题了。证书数量已达数千张,而每一次错误都会被业务方察觉:
过期的证书 = 停机
负载均衡器、集成总线或内部门户上的证书过期会像硬件故障一样可靠地导致服务中断,而且总是在最不方便的时候发生。
期限正在缩短
行业正朝着缩短 TLS 证书有效期的方向发展。以往每年手动签发一次的做法,如今已转变为必须依赖自动化才能维持的持续流程。
密钥泄露
需要快速吊销并重新签发证书,为此必须知道它们安装在哪些位置。如果不使用资产清单和代理,就只能手动在基础设施中进行查找。
Microsoft CA 退出
多年来,许多环境一直依赖 Windows 证书服务。在迁移到俄罗斯操作系统和目录服务时,需要一个能够接纳现有模板和证书的证书颁发机构。
加上监管层的要求:在采用GOST密码算法的系统中,证书必须使用国产算法签发,而认证中心的密钥必须按照威胁模型的要求进行存储,甚至需使用HSM(硬件安全模块)。
RESTART 会带来什么?
- 靠近许可证的加密层。 该集团持有俄罗斯联邦技术出口监督局(FSTEC России)颁发的保密信息技防许可证(包括网络安全软件的安装、调试和测试),以及俄罗斯联邦安全局(ФСБ России)颁发的密码保护设备(СКЗИ)传输许可证。SafeTech Lab 的合作伙伴身份进一步提供了自身的 PKI 平台:许可证供应、实施和运维均由同一家公司依法合规完成。
- 直接渠道联系厂家。 授权可直接与厂商对接:根据环境选择版本和模块,就与操作系统及目录服务的兼容性提供技术咨询,直接向开发方而非经销商确认供货条件和交付周期。
- 采购资质。 制造商授权是参与软件供应与实施招标的典型要求。证书 № 2026-010 作为证明文件随同投标申请和商业报价一并提交。
- 对项目常见请求的回复。 在几乎每个基础设施国产化替代项目中,都会涉及替换微软认证服务和实现证书签发自动化——现在我们有了可应对这一任务的俄罗斯本土产品,并且拥有其实施部署的权利。
- 供应商生态系统的完善。 除了网络安全防护系统(CSP, SKZI)、网络安全、终端安全、IDM/PAM 和监控之外,现在又增加了 PKI 和证书管理类别——这一领域过去不得不依赖外部力量来覆盖。
这给客户带来了什么?
- 全程只有一个承包商。 证书现状评估、PKI架构、许可证供应、实施、与目录及服务集成、运维规范和维护——全部包含在一个合同中,并由单一责任方负责。
- 合法供应范围。 如果解决方案中包含加密(密码学)手段,则其传输在以下范围内进行 俄罗斯联邦安全局(FSB)许可证,而技术信息保护工作则在俄罗斯联邦技术出口管制局(FSTEC России)许可证范围内进行。
- 更少的事故源于证书问题。 自动颁发与续订、通知以及统一控制台消除了最常见的事故场景——“没人注意到证书已过期”。
- 受控迁移自 Microsoft CA。 导入模板和证书可实现分阶段过渡,无需同时运行两个认证中心,也无需等待旧证书过期。
- 采购的待审核状态。 合作伙伴证书是一份带有编号和有效期的文件:可将其附在投标申请中,或与信任包(trust-пакета)的其他材料一同提交给客户的安全部门或法务人员。
如适用
在基础设施庞大、分布式且受监管机构审查的地方,技术证书的管理已成为强制性要求:
KII 和 187-FZ
重要对象内部的节点和服务认证、网段隔离、场地与承包商之间的可信通道。
GIS 和 ISPDn
对信道保护和节点身份认证的要求、俄罗斯加密算法、所采取措施的文件证明。
银行与数字卢布
内部集成中的 mTLS、服务和设备证书、较短的有效期以及在泄露时快速吊销。
基础设施进口替代
从 Microsoft CA 切换到俄罗斯认证中心,同时迁移操作系统、目录服务和 VPN 访问。
证书详情
让我们讨论一下您的环境
描述任务、当前系统、约束和预期结果。我们将提供实用的第一步:诊断、试点、审计、路线图或项目团队。
