Решение · Self-hosted стек

У вас self-hosted IdP. А device posture под него — нет

Западные device-trust привязаны к Okta, Google, Entra и облаку. TrustFlare добавляет проверку устройства прямо в ваш Keycloak + OpenVPN — по OIDC/SAML, без rip-and-replace и переезда на чужой стек.

  • Втыкается в ваш IdP
  • Без переезда на чужой стек
  • Без переезда на чужой IdP

Проблема

Вы выбрали Keycloak ради контроля — а device-trust вам недоступен

Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей self-hosted IdP ради контроля над инфраструктурой, они недоступны в принципе. Отдельного posture под Keycloak + OpenVPN на рынке просто нет — его либо нет, либо он требует сменить весь стек.

cloud-onlyзападные device-trust привязаны к Okta / Google / Entra и облаку — не к вашему Keycloak
rip-and-replaceу вендоров posture требует сменить IdP, заменить VPN или купить полный EDR
плагинTrustFlare — нативный модуль для Keycloak; ядро в облаке, Ultimate — у вас

Сравнение

То, что делает 1Password XAM — но для вашего Keycloak

Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей Keycloak ради контроля над инфраструктурой, они недоступны в принципе.

ВозможностьTrustFlareKolide / 1Password XAMMDM + EDRКлиентские сертификаты
Ядро в облаке; Ultimate — у васДаНет, только их облакоЧастичноДа
KeycloakДа, нативный модульНет — только Okta, Google, EntraНе про SSOДа, x509-флоу
Личные устройства и подрядчикиДа, без админ-правДаНет — юридически и организационноТребует PKI и ручной выдачи
Простота развёртыванияЛегкоЛегкоТребует наличия MDM, сложная установкаСложно — ручная настройка каждого устройства
ВнедрениеПлагин в существующий KeycloakНедоступно в РФМесяцы — годыТребует CA/SCEP-инфраструктуры
Цена на 1000 пользователей в год$24 тыс. — за пользователя, все его устройства≈ $72–96 тыс. + подписка XAM, биллинг за каждое устройство$36–100 тыс. только EDRСтоимость PKI-команды

Ultimate

Ultimate: ядро у вас

Self-hosted ядро: on-prem или air-gapped, данные не покидают периметр. Это отдельная ценность корпоративного клиента, не путь по умолчанию. На Free и Business ядро работает в облаке TrustFlare.

Колонка Ultimate на прайсе →

Вопросы

Что спрашивает инженер на Keycloak

Чем это отличается от клиентских сертификатов в Keycloak?

Сертификаты требуют CA/SCEP-инфраструктуры и мертвы без неё, подтверждают только «устройство то самое» и не дают самообслуживания регистрации. TrustFlare ставится плагином в уже работающий Keycloak: ни CA, ни выпуска сертификатов, реестр устройств и самостоятельная регистрация с одобрением.

Что мешает атакующему подделать данные агента?

Подпись, реестр доверенных устройств и контроль свежести отсекают массовые атаки с украденными паролями уже в базовой версии. В roadmap — пер-девайс ключи в TPM и Secure Enclave (работают без админ-прав) и challenge-response с nonce от IdP против целевой подделки. Мы публикуем модель угроз каждой версии честно.

Как это встраивается в наш поток входа?

Нативным шагом аутентификации в Keycloak: устройство в реестре доверенных, данные подлинные и свежие — вход; нет — отказ и полное событие в ваш SIEM. Ни одного изменения в самих приложениях.

Что уходит в облако TrustFlare?

Username при входе, IP и user-agent, инвентарь устройства и posture от агента. Пароли, сессии и секреты Keycloak в облако не уходят. Trial живёт 14 дней, данные удаляются через 30. Ядро у вас — колонка Ultimate.

Пилот

Разверните пилот на своём Keycloak

Ваш IdP, ваш контур, 20 устройств на выбор. Вы увидите в SIEM каждую попытку входа с неизвестного устройства — и решите сами.

Как с вами связаться *