Решение · Self-hosted стек
У вас self-hosted IdP. А device posture под него — нет
Западные device-trust привязаны к Okta, Google, Entra и облаку. TrustFlare добавляет проверку устройства прямо в ваш Keycloak + OpenVPN — по OIDC/SAML, без rip-and-replace и переезда на чужой стек.
- Втыкается в ваш IdP
- Без переезда на чужой стек
- Без переезда на чужой IdP
Проблема
Вы выбрали Keycloak ради контроля — а device-trust вам недоступен
Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей self-hosted IdP ради контроля над инфраструктурой, они недоступны в принципе. Отдельного posture под Keycloak + OpenVPN на рынке просто нет — его либо нет, либо он требует сменить весь стек.
Сравнение
То, что делает 1Password XAM — но для вашего Keycloak
Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей Keycloak ради контроля над инфраструктурой, они недоступны в принципе.
| Возможность | TrustFlare | Kolide / 1Password XAM | MDM + EDR | Клиентские сертификаты |
|---|---|---|---|---|
| Ядро в облаке; Ultimate — у вас | Да | Нет, только их облако | Частично | Да |
| Keycloak | Да, нативный модуль | Нет — только Okta, Google, Entra | Не про SSO | Да, x509-флоу |
| Личные устройства и подрядчики | Да, без админ-прав | Да | Нет — юридически и организационно | Требует PKI и ручной выдачи |
| Простота развёртывания | Легко | Легко | Требует наличия MDM, сложная установка | Сложно — ручная настройка каждого устройства |
| Внедрение | Плагин в существующий Keycloak | Недоступно в РФ | Месяцы — годы | Требует CA/SCEP-инфраструктуры |
| Цена на 1000 пользователей в год | $24 тыс. — за пользователя, все его устройства | ≈ $72–96 тыс. + подписка XAM, биллинг за каждое устройство | $36–100 тыс. только EDR | Стоимость PKI-команды |
Ultimate
Ultimate: ядро у вас
Self-hosted ядро: on-prem или air-gapped, данные не покидают периметр. Это отдельная ценность корпоративного клиента, не путь по умолчанию. На Free и Business ядро работает в облаке TrustFlare.
Вопросы
Что спрашивает инженер на Keycloak
Чем это отличается от клиентских сертификатов в Keycloak?
Сертификаты требуют CA/SCEP-инфраструктуры и мертвы без неё, подтверждают только «устройство то самое» и не дают самообслуживания регистрации. TrustFlare ставится плагином в уже работающий Keycloak: ни CA, ни выпуска сертификатов, реестр устройств и самостоятельная регистрация с одобрением.
Что мешает атакующему подделать данные агента?
Подпись, реестр доверенных устройств и контроль свежести отсекают массовые атаки с украденными паролями уже в базовой версии. В roadmap — пер-девайс ключи в TPM и Secure Enclave (работают без админ-прав) и challenge-response с nonce от IdP против целевой подделки. Мы публикуем модель угроз каждой версии честно.
Как это встраивается в наш поток входа?
Нативным шагом аутентификации в Keycloak: устройство в реестре доверенных, данные подлинные и свежие — вход; нет — отказ и полное событие в ваш SIEM. Ни одного изменения в самих приложениях.
Что уходит в облако TrustFlare?
Username при входе, IP и user-agent, инвентарь устройства и posture от агента. Пароли, сессии и секреты Keycloak в облако не уходят. Trial живёт 14 дней, данные удаляются через 30. Ядро у вас — колонка Ultimate.
Пилот
Разверните пилот на своём Keycloak
Ваш IdP, ваш контур, 20 устройств на выбор. Вы увидите в SIEM каждую попытку входа с неизвестного устройства — и решите сами.