На рынке служб каталогов представлен ряд отечественных решений, в том числе зрелые продукты с опытом успешных внедрений. Вместе с тем многие продолжают работать с Microsoft AD, невзирая на риски. Почему компании не решаются на миграцию, как избежать подводных камней и плавно перейти на отечественный продукт, рассказывает Алексей Фоменко, директор серверного ПО «Группы Астра».
Алексей Фоменко«Астра»
CNews: Что произошло с рынком AD за последние два-три года?
Алексей Фоменко: Раньше главный вопрос стоял так: есть ли какая-то служба каталога, которая способна заменить Microsoft Active Directory (Microsoft AD)? Нам приходилось доказывать работоспособность даже базовых функций нашего решения ALD Pro. Сейчас мы перешли на следующий этап. Российские службы каталога стоят у большинства крупных заказчиков, и теперь вопрос звучит по-другому. Как вывести Microsoft AD из промышленной эксплуатации и «начать жить» на российском продукте? От выбора продукта рынок перешел к промышленной миграции всей инфраструктуры. Три года назад мы доказывали, что российская служба каталога может работать. Сегодня мы решаем более сложную задачу: как перестроить инфраструктуру и отказаться от AD.
CNews: Какого масштаба сегодня достиг ALD Pro и что вы считаете главным результатом?
Алексей Фоменко: У нас сотни заказчиков с инфраструктурами на тысячи и десятки тысяч пользователей. Но важно не количество лицензий. А то, что заказчики приобретают продукт не просто ради импортозамещения, как несколько лет назад. Сейчас его рассматривают как перспективный элемент инфраструктуры. Для нас это уже другой уровень. Произошел качественный переход: мы доказываем не жизнеспособность технологий, а учимся массово и предсказуемо внедрять наши решения в крупнейших инфраструктурах страны.
CNews: Что мешает миграции? Многие ведь пока остаются на Microsoft AD.
Алексей Фоменко: Да, причем очень многие. Возможно, даже большая часть. Основной барьер сегодня — не отсутствие российских продуктов, а наследие инфраструктуры Microsoft. За 15–20 лет использования вокруг AD сформировались сотни зависимостей: средства защиты информации, скрипты (сценарии), различные процессы администрирования, специфические групповые политики, файловые ресурсы, нестандартные механизмы авторизации пользователей и так далее. Часть этих зависимостей заказчик обнаруживает только во время миграции. В этих условиях критически важной становится зрелость не только самого продукта, но и методологии его внедрения. Она представляет из себя набор целевых шагов: обследование, целевая архитектура, пилотный проект — и только затем внедрение и масштабирование. Нельзя просто поставить новую службу каталога и сказать: «А теперь выключаем старую». Миграция — это сложный процесс. И эта сложность, а также объем инвестиций — временных и финансовых — и являются сейчас основным барьером. Ступенькой, на которую трудно взойти.
CNews: Как решиться на этот шаг?
Алексей Фоменко: Если у заказчика тысячи пользователей и десятки информационных систем, переключаться с одной системы на другую одномоментно — это огромные риски. Поэтому крупные миграции осуществляют пошагово. Сначала обследуют существующую инфраструктуру и определяют участки, где меньше всего итераций и высоконагруженных систем, — то есть те, где переход можно осуществить максимально быстро и безболезненно. Во время миграции на этих участках заказчик проверяет самые рискованные гипотезы и сложные места будущей архитектуры. Так происходило внедрение в алмазодобывающей компании «Алроса», в инфраструктуре «Северстали» а также ряде других крупных компаний. Попытки поступить по-другому обычно приводят к большим сложностям. Как бы хорошо ни была задокументирована архитектура, абсолютно всё спроектировать невозможно — многие зависимости и узкие места выявляются только «в бою». Пилотные проекты и пошаговое внедрение позволяют значительно снизить риски и обеспечить плавный переход.
CNews: Насколько зрелой можно считать вашу методологию?
Алексей Фоменко: Она сформирована на основе целого ряда крупных внедрений. Помимо этого, подразделение Astra Consulting предоставляет вендорский надзор по всем вопросам миграции и импортозамещения ИТ-инфраструктуры. При этом мы рассматриваем нашу методологию как живой организм, который развивается и совершенствуется при обретении нового опыта.
CNews: Как решается проблема совместимости продуктов? Не секрет, что декларируемая совместимость не всегда совпадает с фактической.
Алексей Фоменко: Это правда. Сегодня у каждого отечественного вендора есть таблицы совместимости продуктов. Но не факт, что решения, заявленные как совместимые, на практике образуют работающую инфраструктуру. Поэтому от сертификатов совместимости мы перешли к сквозным сценариям и референсным архитектурам: проверяем не только взаимодействие продуктов друг с другом, но и будут ли они работать вместе внутри инфраструктуры заказчика. Сейчас мы перешли к платформенному подходу, где мы как вендор отвечаем за работоспособность продукта в рамках целевого сценария.
CNews: ALD Pro разрабатывали как альтернативу Microsoft AD. А нужно ли полностью копировать функциональность?
Алексей Фоменко: Разрабатывая стратегию, мы думали, как правильно к этому подойти, и пришли к выводу, что копировать функциональность полностью стало бы ошибкой. Конечно, есть необходимая база, функции и сценарии, которые необходимы российским заказчикам, и мы их реализуем. Но AD создавалась больше 20 лет назад под архитектуру Microsoft того времени. Сегодня мы работаем в новых условиях, с другими операционными системами, в других реалиях. Поэтому делать стопроцентную копию было бы неправильно. Мы стремимся не к тому, чтобы повторить Microsoft AD. А к тому, чтобы она перестала быть нужной заказчику. Создаем систему, которая эффективно работает в современных условиях, с учетом практик и сценариев российского бизнеса. Востребованные возможности мы оставляем. Но архитектуру делаем другой — более оптимальной и производительной.
CNews: Почему импортозамещение должно перейти от отдельных продуктов к новой архитектуре?
Алексей Фоменко: Первый этап импортозамещения мы проходили по принципу «выживает сильнейший». Была западная операционная система — искали российский аналог. Была иностранная служба каталога — подбирали отечественное решение. В первую очередь заказчики смотрели на отдельные функции и искали замену конкретным продуктам.
Это позволило быстро закрыть технологические риски клиентов, особенно после 2022 года. Но если остановиться на этом этапе, получится, что набор российских аналогов просто воспроизводит прежнюю архитектуру, которая формировалась на базе западных продуктов десятки лет назад. А отдельные компоненты, даже если каждый из них надежен, не всегда вместе образуют устойчивую и целостную инфраструктуру.
Сейчас мы смотрим на инфраструктуру комплексно: как бы мы проектировали ее сегодня, не повторяя архитектуру Microsoft, а используя современные практики и сценарии. В такой инфраструктуре есть и операционная система, и служба каталога, и управление конфигурациями, и PKI-сертификаты, и виртуализация, и контейнеры, и СУБД, и средства безопасности.
Это уже не набор отдельных продуктов, а единая серверная платформа. Например, реализовать централизованное управление конфигурациями или обеспечить отказоустойчивость можно только в том случае, если рассматривать всю инфраструктуру именно как платформу. Поэтому следующий этап импортозамещения — это не просто замена отдельных решений, а переход к новой архитектуре.
CNews: Какую роль в ней играют ALD Pro и Astra Server Core?
Алексей Фоменко: Astra Server Core — это решение для замены стека Microsoft, которое уже собрано, протестировано и содержит все необходимые функции внутри с единым окном технической поддержки.
Наша идея заключается в том, что вместе с серверной операционной системой заказчик получает базовый набор инфраструктурных технологий, позволяющий построить современную технологическую платформу и использовать актуальные подходы: контейнеризацию, базы данных, средства автоматизации и другие компоненты.
Сегодня операционная система Astra Linux Server позиционируется как основа защищенной инфраструктуры — тот самый фундамент, на котором строится серверная среда.
ALD Pro, в свою очередь, отвечает за слой идентичности и доверия. Он определяет, кто является пользователем, какое устройство подключается к инфраструктуре, какими правами оно обладает и к каким ресурсам может получить доступ.
Менеджер конфигураций ACM отвечает за управление жизненным циклом и конфигурацией конечных устройств, а PKI-сервис замыкает этот контур, формируя единую среду сквозного доверия и безопасности. Поэтому вместе эти решения представляют собой не просто замену Active Directory. Это платформа, поверх которой можно строить корпоративную инфраструктуру.
Если ALD Pro отвечает на вопрос, как построить службу каталога, то Astra Server Core отвечает на вопрос: как заменить стек MS, включая службу каталога.
CNews: Когда можно будет сказать, что импортозамещение базовой структуры закончено? Каковы признаки и критерии?
Алексей Фоменко: Мне кажется, это произойдет, когда при проектировании новой инфраструктуры российские заказчики перестанут начинать с вопроса: «А как это было сделано у Microsoft?» Когда нас перестанут воспринимать как аналог, от которого ждут копирования существующей архитектуры.
Сейчас мы постепенно проходим этот этап. Первый шаг — это массовая миграция на отечественные решения. Но следующий этап — уже построение собственной архитектуры: вместе с заказчиками и партнерами мы создаем решения, исходя из актуальных задач и реалий российских компаний, а не ориентируемся на дорожные карты зарубежных вендоров.
Настоящий технологический суверенитет наступит не тогда, когда мы выключим последний сервер Microsoft. Он наступит, когда мы перестанем ориентироваться на Microsoft и смотреть, как они решали ту или иную задачу. Когда мы будем самостоятельно определять, какие технологии и подходы нужны нашим заказчикам.
CNews: Если представить этот путь как шкалу от 0 до 10, на каком мы сейчас этапе? И сколько времени понадобится, чтобы пройти весь путь целиком?
Алексей Фоменко: Сейчас мы где-то на уровне четырех-пяти. По срокам есть разные оценки. Оптимистичный сценарий — примерно пять-семь лет. Более осторожный — семь-десять лет. Почему я говорю именно о таком горизонте? Потому что инфраструктура имеет свой жизненный цикл. Срок эксплуатации серверного оборудования часто составляет около семи лет.
Сейчас заказчики сталкиваются с рядом ограничений: сложностью финансирования, высокой ключевой ставкой, проблемами с поставками оборудования. При этом отечественные производители уже показывают хорошие результаты, и мы ожидаем, что в течение ближайших семи лет будет происходить обновление парка оборудования.
И ключевой момент — чтобы на это новое оборудование уже устанавливались отечественные технологии, а существующая инфраструктура на базе западных решений постепенно выводилась из эксплуатации. Поэтому семь лет — это точка, когда мы сможем оценить, насколько новая российская архитектура стала основой для обновленного ИТ-ландшафта.

