Решение · Self-hosted стек
У вас self-hosted IdP. А device posture под него — нет
Западные device-trust привязаны к Okta, Google, Entra и облаку. TrustFlare добавляет проверку устройства прямо в ваш Keycloak / Authentik + OpenVPN — по OIDC/SAML, без rip-and-replace и переезда на чужой стек.
- Втыкается в ваш IdP
- Без переезда на чужой стек
- On-prem, данные в контуре
Проблема
Вы выбрали Keycloak ради контроля — а device-trust вам недоступен
Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей self-hosted IdP ради контроля над инфраструктурой, они недоступны в принципе. Отдельного posture под Keycloak + OpenVPN на рынке просто нет — его либо нет, либо он требует сменить весь стек.
Сравнение
То, что делает 1Password XAM — но on-prem и для вашего IdP
Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей Keycloak ради контроля над инфраструктурой, они недоступны в принципе.
| Возможность | TrustFlare | Kolide / 1Password XAM | MDM + EDR | Клиентские сертификаты |
|---|---|---|---|---|
| On-prem, данные в контуре | Да | Нет, cloud-only | Частично | Да |
| Keycloak / Authentik | Да, нативный модуль | Нет — только Okta, Google, Entra | Не про SSO | Да, x509-флоу |
| Личные устройства и подрядчики | Да, без админ-прав | Да | Нет — юридически и организационно | Требует PKI и ручной выдачи |
| Простота развёртывания | Легко | Легко | Требует наличия MDM, сложная установка | Сложно — ручная настройка каждого устройства |
| Внедрение | Одна неделя | Недоступно в РФ | Месяцы — годы | Требует CA/SCEP-инфраструктуры |
| Цена на 1000 пользователей в год | $24 тыс. — за пользователя, все его устройства | ≈ $72–96 тыс. + подписка XAM, биллинг за каждое устройство | $36–100 тыс. только EDR | Стоимость PKI-команды |
Вопросы
Что спрашивает инженер на Keycloak
Чем это отличается от клиентских сертификатов в Keycloak?
Сертификаты требуют CA/SCEP-инфраструктуры и мертвы без неё, подтверждают только «устройство то самое» и не дают самообслуживания регистрации. TrustFlare ставится за неделю без PKI и развивается в сторону posture-проверок: шифрование диска, версия ОС, screen lock.
Что мешает атакующему подделать данные агента?
Подпись, реестр доверенных устройств и контроль свежести отсекают массовые атаки с украденными паролями уже в базовой версии. В roadmap — пер-девайс ключи в TPM и Secure Enclave (работают без админ-прав) и challenge-response с nonce от IdP против целевой подделки. Мы публикуем модель угроз каждой версии честно.
Как это встраивается в наш поток входа?
Нативным шагом аутентификации в Keycloak / Authentik: устройство в реестре доверенных, данные подлинные и свежие — вход; нет — отказ и полное событие в ваш SIEM. Ни одного изменения в самих приложениях.
Пилот
Разверните пилот на своём Keycloak за неделю
Ваш IdP, ваш контур, 20 устройств на выбор. Через неделю вы увидите в SIEM каждую попытку входа с неизвестного устройства — и решите сами.