Решение · Self-hosted стек

У вас self-hosted IdP. А device posture под него — нет

Западные device-trust привязаны к Okta, Google, Entra и облаку. TrustFlare добавляет проверку устройства прямо в ваш Keycloak / Authentik + OpenVPN — по OIDC/SAML, без rip-and-replace и переезда на чужой стек.

  • Втыкается в ваш IdP
  • Без переезда на чужой стек
  • On-prem, данные в контуре

Проблема

Вы выбрали Keycloak ради контроля — а device-trust вам недоступен

Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей self-hosted IdP ради контроля над инфраструктурой, они недоступны в принципе. Отдельного posture под Keycloak + OpenVPN на рынке просто нет — его либо нет, либо он требует сменить весь стек.

cloud-onlyзападные device-trust привязаны к Okta / Google / Entra и облаку — не к вашему Keycloak
rip-and-replaceу вендоров posture требует сменить IdP, заменить VPN или купить полный EDR
on-premTrustFlare — нативный модуль для Keycloak / Authentik, данные остаются в вашем контуре

Сравнение

То, что делает 1Password XAM — но on-prem и для вашего IdP

Западные device-trust-решения привязаны к облаку и к Okta, Google, Entra. Компании, выбравшей Keycloak ради контроля над инфраструктурой, они недоступны в принципе.

ВозможностьTrustFlareKolide / 1Password XAMMDM + EDRКлиентские сертификаты
On-prem, данные в контуреДаНет, cloud-onlyЧастичноДа
Keycloak / AuthentikДа, нативный модульНет — только Okta, Google, EntraНе про SSOДа, x509-флоу
Личные устройства и подрядчикиДа, без админ-правДаНет — юридически и организационноТребует PKI и ручной выдачи
Простота развёртыванияЛегкоЛегкоТребует наличия MDM, сложная установкаСложно — ручная настройка каждого устройства
ВнедрениеОдна неделяНедоступно в РФМесяцы — годыТребует CA/SCEP-инфраструктуры
Цена на 1000 пользователей в год$24 тыс. — за пользователя, все его устройства≈ $72–96 тыс. + подписка XAM, биллинг за каждое устройство$36–100 тыс. только EDRСтоимость PKI-команды

Вопросы

Что спрашивает инженер на Keycloak

Чем это отличается от клиентских сертификатов в Keycloak?

Сертификаты требуют CA/SCEP-инфраструктуры и мертвы без неё, подтверждают только «устройство то самое» и не дают самообслуживания регистрации. TrustFlare ставится за неделю без PKI и развивается в сторону posture-проверок: шифрование диска, версия ОС, screen lock.

Что мешает атакующему подделать данные агента?

Подпись, реестр доверенных устройств и контроль свежести отсекают массовые атаки с украденными паролями уже в базовой версии. В roadmap — пер-девайс ключи в TPM и Secure Enclave (работают без админ-прав) и challenge-response с nonce от IdP против целевой подделки. Мы публикуем модель угроз каждой версии честно.

Как это встраивается в наш поток входа?

Нативным шагом аутентификации в Keycloak / Authentik: устройство в реестре доверенных, данные подлинные и свежие — вход; нет — отказ и полное событие в ваш SIEM. Ни одного изменения в самих приложениях.

Пилот

Разверните пилот на своём Keycloak за неделю

Ваш IdP, ваш контур, 20 устройств на выбор. Через неделю вы увидите в SIEM каждую попытку входа с неизвестного устройства — и решите сами.

Как с вами связаться *

v.8229