Deckhouse Stronghold доступен в нескольких редакциях. Подробнее о сценариях использования и функциональности наши эксперты расскажут на консультации. Сделать индивидуальный расчёт проекта помогут партнёры Deckhouse
Возможности Deckhouse Stronghold
Редакции продукта
Community Edition
Бесплатная версия продукта, которая содержит базовые функции для управления жизненным циклом секретов. Доступна как модуль только в составе Deckhouse Kubernetes Platform
Enterprise Edition
Для продуктивных сред в приватных облаках и On-Premise, в том числе для мультиЦОД- и мультиклауд-инсталляций
Certified Security Edition
Сертифицированная ФСТЭК России редакция для сред с повышенными требованиями к информационной безопасности
| Коммерческие редакции | ||
|---|---|---|
| Enterprise Edition | Certified Security Edition | |
| Механизмы секретов | ||
| KV | ||
| PKI | ||
| Database | ||
| SSH | ||
| Transit | ||
| Аутентификация | ||
| Ограничение возможности аутентификации на основе IP-адреса, клиента и т.д. | ||
| Поддержка внешних систем аутентификации (Identity Plugins) | ||
| UserPass | ||
| AppRole | ||
| Kubernetes | ||
| LDAP | ||
| Dex | ||
| OIDC | ||
| JWT | ||
| MFA (внешняя интеграция) | ||
| WebAuth (FIDO2/Passkeys) | ||
| SAML | ||
| Управление секретами | ||
| Управление жизненным циклом секретов (хранение, создание, доставка, отзыв и ротация) | ||
| Поддержка динамических секретов | ||
| Создание собственного хранилища секретов, недоступного другим root-токенам | ||
| Безопасная доставка секретов в приложения в виде переменных окружения | ||
| Безопасная доставка секретов в приложения в виде файлов | ||
| Безопасная доставка бинарных файлов как секретов (keytab, GPG-ключей, файлов лицензий ПО и т. д.) в контейнеры | ||
| Серверная часть хранилища | ||
| Raft integrated storage | ||
| Возможность поддержки другого внешнего хранилища (по согласованию с вендором) | ||
| Механизмы автоматического распечатывания | ||
| Встроенный auto unseal через raft | ||
| Auto unseal через внешний аппаратный модуль безопасности (TPM, HSM) | ||
| Auto unseal через внешний сервис управления ключами (KMS) | ||
| Auto unseal через Transit Secrets Engine | ||
| Отказоустойчивость | ||
| HA-конфигурация из коробки (кластер из 3 мастер-узлов) | ||
| Поддержка фильтров репликации при передаче секретов между узлами отказоустойчивой архитектуры (Replication Filters) | ||
| Резервное копирование по заданному расписанию без использования внешних сервисов-планировщиков и скриптов | ||
| Межкластерная репликация данных (KV1/KV2) | ||
| Репликация секретов, политик и конфигурации между независимыми кластерами (Рerformance-репликация) | ||
| Репликация для катастрофоустойчивости (DR-репликация) | ||
| Обслуживание запросов на чтение неактивными узлами внутри одного HA-кластера (performance stanby) | ||
| Защита данных | ||
| Шифрование данных «на лету» без сохранения (Encryption-as-a-Service) | ||
| Прозрачное обновление ключа шифрования | ||
| Проверка подписи при расшифровке данных | ||
| Создание собственного хранилища секретов, недоступного другим root-токенам | ||
| Разделение ключа для распечатывания хранилища на несколько ключей | ||
| Использование криптографических ключей, расположенных во внешней доверенной системе (Managed Keys) | ||
| Шифрование root-ключа с помощью внешнего аппаратного модуля безопасности (HSM) | ||
| Двойное шифрование данных с помощью внешнего аппаратного модуля безопасности (HSM) | ||
| Шифрование на базе российских криптографических алгоритмов (ГОСТ) для Seal Wrap, TLS | ||
| Шифрование на базе российских криптографических алгоритмов (ГОСТ) для PKI, Transit secret engine | ||
| Управление доступом | ||
| Пространства имен (namespaces) | ||
| Настраиваемые политики контроля доступа | ||
| Идентификация по выданным токенам доступа | ||
| Управление доступом через локальные группы доступа | ||
| Управление жизненным циклом локальной учетной записи | ||
| Администрирование | ||
| Веб-интерфейс | ||
| Возможность работы через консольную утилиту (CLI) | ||
| Возможность централизованного управления кластером через общий API (Cluster Management) | ||
| Централизованный сбор событий | ||
| Управление ролями приложений (AppRole, OIDC/JWT Role) через веб-интерфейс (UI) | ||
| Мониторинг | ||
| Централизованный сбор событий | ||
| Встроенный аудит событий системы | ||
| Распределение событий аудита по разным аудит логам на основании заданных фильтров | ||
| Просмотр аудит событий системы через веб-интерфейс (UI) и программный интерфейс (API) | ||
| Поддержка внешних систем и компонентов | ||
| Инструменты автоматизации IaC (Ansible, Terraform) | ||
| Системы управления базами данных (PostgreSQL, MySQL, MongoDB, PostgresPro Enterprise и т. д.) | ||
| Российские операционные системы (Astra Linux, Ред ОС, ALT ОС, РОСА Сервер) | ||
| Российские Identity-провайдеры (Identity Blitz) | ||
| Российские службы управления каталогами (ALD Pro) | ||
| Российские системы резервного копирования данных (RuBackup) | ||
| Российские системы двухфакторной аутентификации (MULTIFACTOR, MFA SAS) | ||
| Российские аппаратные модули безопасности (КриптоПро HSM, Рутокен ЭЦП 3.0) | ||
| Системы управления ключами (Yandex KMS) | ||
| Исполняемые среды | ||
| Запуск в виде модуля в платформе контейнеризации в коммерческих редакциях Deckhouse Kubernetes Platform | ||
| Запуск в виде исполняемого файла вне платформы контейнеризации Deckhouse Kubernetes Platform на ОС Linux | * | ** |
| Техническая поддержка и сертификация | ||
| Сертификат соответствия требованиям Приказа ФСТЭК России от 4 июля 2022 г. № 118 (в составе платформы контейнеризации) | ||
| Сертификат соответствия требованиям ТУ и Приказа ФСТЭК России от 2 июня 2020 г. № 76 | ||
| Гарантийная техническая поддержка | ||
| Техническая поддержка «Стандарт» | ||
| Техническая поддержка «Стандарт+» | ||
*Подробная информация о поддерживаемых дистрибутивах Linux доступна по ссылке
**Запуск Deckhouse Stronghold Certified Security Edition производится только в сертифицированных средах исполнения (платформа контейнеризации: Deckhouse Kubernetes Platform; операционные системы: РЕД ОС, ALT Linux, Astra Linux Special Edition)
***Техническая поддержка и Гарантийная техническая поддержка доступны при условии использования Deckhouse Stronghold Community Edition в составе коммерческих редакций Deckhouse Kubernetes Platform, наличии действующего сертификата на Техническую поддержку Deckhouse Kubernetes Platform и выполнения Условий, опубликованных на legal.flant.ru