Преимущества MULTIDIRECTORY — современной службы каталогов без legacy

  • 13 июля 2026
  • 9 мин

Во многих проектах импортозамещения служба каталогов становится одним из ключевых элементов инфраструктуры. Именно она отвечает за централизованную аутентификацию пользователей, управление устройствами, политиками безопасности и интеграцию корпоративных систем. 

Однако при выборе решения компании нередко сталкиваются с компромиссами. Значительная часть отечественных продуктов построена на базе проектов Samba или FreeIPA, архитектурные ограничения которых неизбежно наследуются конечным продуктом. В результате появляются сложности с обновлениями, совместимостью, масштабированием и развитием функциональности.

Служба каталогов с ядром собственной разработки MULTIDIRECTORY изначально создавалась по другому принципу. Это сервис управления идентификацией, не основанный на legacy-проектах и ориентированный на эксплуатацию в современных гетерогенных инфраструктурах.

Разберём, какие архитектурные решения лежат в основе продукта и чем они выгодно отличаются от существующих подходов.

Почему архитектура имеет значение

При сравнении современных служб каталогов важно учитывать не только набор поддерживаемых функций, но и то, на какой архитектуре построен продукт.

Решения, основанные на Samba, наследуют особенности проекта, который изначально создавался как реализация контроллера домена Windows. Разработчикам приходится сопровождать многолетний legacy-код и зависеть от темпов развития внешнего сообщества. Кроме того, архитектура Samba ориентирована прежде всего на совместимость с Microsoft, поэтому при построении Linux-инфраструктуры могут возникать дополнительные сложности администрирования.

Продукты, построенные на FreeIPA, сталкиваются с другим набором ограничений. Изначально этот каталог разрабатывался исключительно для Linux-среды и использует плоскую архитектуру. Для реализации привычной иерархической структуры с распределением объектов по дереву иерархии производителям приходится создавать дополнительные уровни абстракции, что усложняет архитектуру продукта и значительно увеличивает нагрузку на LDAP-сервер при выполнении запросов. Доверительные отношения с Active Directory при этом также строятся через компоненты Samba, а полноценное управление Windows-инфраструктурой обычно требует сохранения отдельного домена Microsoft.

MULTIDIRECTORY изначально создавался без этих ограничений. Собственная кодовая база, независимая реализация доверительных отношений, контейнерная архитектура и ориентация на гетерогеннные инфраструктуры позволяют развивать продукт исходя из требований заказчиков, а не возможностей базовых open source-проектов.

Моновендорный стек аутентификации с возможностью интеграции PKI, SSO и партнерского IDM — без необходимости одномоментного отказа от Microsoft AD

Поддержка гетерогенной инфраструктуры без дополнительных лицензий

Современные корпоративные сети редко состоят из одной операционной системы. Обычно одновременно используются Windows, коммерческие дистрибутивы Linux и Open Source Linux.

MULTIDIRECTORY поддерживает все распространённые серверные и клиентские платформы, при этом заказчик не ограничивается количеством рабочих мест или серверов. В отличие от многих решений на рынке, здесь отсутствует лицензирование каждого клиента или сервера, поэтому стоимость владения не растет вместе с масштабированием инфраструктуры.

Не менее важна и совместимость с корпоративными приложениями. Продукт максимально открыт для интеграций: команда тестирует различные бизнес-системы, публикует инструкции и обеспечивает их совместимость со службой каталогов.

Полноценное доверие с Microsoft Active Directory

Для большинства организаций переход на новую службу каталогов происходит постепенно, поэтому возможность сосуществования с Microsoft Active Directory становится критически важной.

MULTIDIRECTORY поддерживает полноценное доверие типа Forest с Active Directory. При этом механизм доверительных отношений разработан собственной командой, а не основан на сторонних open source-компонентах. Это позволяет значительно быстрее реагировать на изменения протоколов Microsoft и оперативно выпускать необходимые обновления совместимости.

В дальнейшем платформа будет поддерживать доверительные отношения и с другими отечественными службами каталогов, что открывает возможности для построения сложных распределенных инфраструктур.

Контейнерная архитектура вместо зависимости от операционной системы

Одной из особенностей MULTIDIRECTORY является полностью контейнеризированная архитектура. Серверная часть разворачивается через Docker и Docker Compose, поэтому установка возможна практически на любой современной операционной системе, поддерживающей контейнеризацию.

Главное преимущество такого подхода заключается в независимости продукта от среды исполнения. 

Что дает контейнеризация на практике?
  • Обновление ОС не влияет на работу продукта. Серверную операционную систему можно обновлять независимо от MULTIDIRECTORY, не опасаясь нарушить работу службы каталогов из-за изменений системных компонентов.
  • Нет конфликтов библиотек и зависимостей. Все необходимые версии библиотек и модулей уже входят в состав контейнера, поэтому продукт не зависит от окружения конкретного сервера.
  • Быстрое развёртывание новых серверов. Новый сервер MULTIDIRECTORY можно развернуть по готовой конфигурации без длительной настройки компонентов вручную.
  • Одинаковая работа на разных операционных системах. Независимо от того, используется ли коммерческий Linux, Open Source-дистрибутив или другая поддерживаемая ОС с Docker, серверная часть работает одинаково и не требует отдельной адаптации.

Это значительно упрощает сопровождение и делает инфраструктуру более предсказуемой.

LDAP-схема, совместимая с Microsoft Active Directory

В MULTIDIRECTORY схема LDAP повторяет структуру Microsoft Active Directory и одновременно остаётся полностью расширяемой. Организации могут добавлять собственные классы объектов и атрибуты без сложных доработок, что значительно упрощает адаптацию каталога под особенности конкретной инфраструктуры. Помимо атрибутов Microsoft, MULTIDIRECTORY также включает в себя атрибуты, необходимые Linux-системам.

Единая многофакторная аутентификация

Корпоративная инфраструктура редко использует один протокол аутентификации. Обычно одновременно работают LDAP, Kerberos, RADIUS, SAML, OAuth 2.0 и OIDC.

MULTIDIRECTORY совместно с другими продуктами компании МУЛЬТИФАКТОР (технологией единого входа SSO и сервисом MULTIFACTOR) обеспечивает единый механизм мультифакторной аутентификации (MFA) сразу для всех этих протоколов. Благодаря этому независимо от способа входа пользователя действуют единые политики безопасности и единый второй фактор аутентификации. Такое решение позволяет выстроить целостную систему защиты, не разделяя различные способы авторизации на отдельные механизмы.

Собственная разработка и скорость развития

MULTIDIRECTORY полностью разработан командой компании МУЛЬТИФАКТОР. Исходный код регулярно проходит аудит безопасности, а полный контроль над кодовой базой позволяет изменять любые компоненты системы — вплоть до ядра продукта.

На практике это означает быстрый выпуск исправлений, возможность оперативной реализации нового функционала и отсутствие зависимости от развития сторонних open source-проектов. Если заказчику требуется доработка базовых механизмов платформы, она может быть реализована непосредственно разработчиками продукта.

Высокая доступность встроена в архитектуру

MULTIDIRECTORY проектировался как кластерное мультиконтроллерное решение.

В систему уже встроены механизмы балансировки нагрузки и автоматической проверки доступности контроллеров домена. Если один из узлов выходит из строя, он автоматически исключается из обработки клиентских запросов, а нагрузка перераспределяется между оставшимися контроллерами. Всё это работает без необходимости внедрения внешних балансировщиков или дополнительных средств контроля доступности.

Не просто служба каталогов, а сервис управления доступом

При разработке MULTIDIRECTORY целью было создание не очередного аналога Active Directory, а полноценной платформы управления идентификацией и аутентификацией.

Архитектура продукта позволяет объединить централизованную аутентификацию, авторизацию, управление учётными записями, интеграцию с корпоративными сервисами и управление доступом как к серверной, так и к клиентской инфраструктуре. Такой подход позволяет последовательно развивать платформу без ограничений, характерных для решений, где служба каталогов является лишь одним из компонентов операционной системы.

Так какую службу каталогов выбрать для компании? 

В первую очередь ту, которая соответствует не только текущим требованиям, но и готова к развитию вместе с инфраструктурой. Собственная архитектура, отсутствие зависимости от legacy-проектов, совместимость с Microsoft Active Directory, поддержка смешанных сред, встроенная высокая доступность и единая многофакторная аутентификация — именно эти характеристики сегодня становятся определяющими при выборе современной службы каталогов. По такому принципу и разрабатывался MULTIDIRECTORY.

По мере развития MULTIDIRECTORY продолжает эволюционировать от службы каталогов к полноценной системе управления идентификацией и доступом, способной закрывать широкий круг задач корпоративной инфраструктуры.


Используемые термины

  • LDAP (Lightweight Directory Access Protocol) — стандартный протокол доступа к службе каталогов, используемый для хранения и получения информации о пользователях, группах, устройствах и других объектах корпоративной сети.
  • LDAP Schema — схема службы каталогов, определяющая структуру объектов, их атрибуты и взаимосвязи. Совместимая схема упрощает миграцию между различными каталогами.
  • Active Directory (AD) — служба каталогов Microsoft для централизованного управления пользователями, компьютерами, группами и политиками безопасности в доменной инфраструктуре Windows.
  • Forest — тип доверительных отношений между доменами Active Directory, позволяющий пользователям разных доменов проходить аутентификацию и получать доступ к общим ресурсам.
  • Docker — платформа контейнеризации, позволяющая запускать приложения в изолированных контейнерах независимо от операционной системы.
  • Docker Compose — инструмент для автоматизированного развертывания и управления несколькими Docker-контейнерами с помощью единого конфигурационного файла.
  • Open Source — программное обеспечение с открытым исходным кодом, которое можно использовать, изучать, изменять и распространять в соответствии с условиями лицензии.
  • Legacy — устаревшие программные компоненты, архитектурные решения или код, сохраняемые для обеспечения совместимости с существующими системами.
  • Samba — open source-проект, реализующий совместимость Linux- и Unix-систем с сетевыми службами Microsoft Windows, включая функции контроллера домена Active Directory.
  • FreeIPA (Free Identity, Policy and Audit) — open source-система централизованного управления идентификацией, политиками безопасности и аутентификацией для Linux-инфраструктур.
  • Kerberos — сетевой протокол аутентификации, использующий систему билетов (tickets) для безопасного подтверждения личности пользователя без передачи пароля по сети.
  • RADIUS (Remote Authentication Dial-In User Service) — протокол централизованной аутентификации, авторизации и учёта (AAA), широко применяемый для VPN, Wi-Fi и сетевого оборудования.
  • SAML (Security Assertion Markup Language) — стандарт обмена данными аутентификации между поставщиком удостоверений (Identity Provider) и приложениями (Service Provider), широко используемый для реализации SSO.
  • OAuth 2.0 (Open Authorization 2.0) — протокол авторизации, позволяющий приложениям получать ограниченный доступ к ресурсам пользователя без передачи его пароля.
  • OIDC (OpenID Connect) — протокол аутентификации, построенный поверх OAuth 2.0, позволяющий безопасно подтверждать личность пользователя и передавать сведения о нем приложениям.
  • SSO (Single Sign-On) — технология единого входа, позволяющая пользователю пройти аутентификацию один раз и получать доступ ко всем подключённым корпоративным приложениям без повторного ввода учётных данных.
  • MFA (Multi-Factor Authentication) — многофакторная аутентификация, при которой для подтверждения личности используется два или более независимых факторов, например пароль и push-уведомление или одноразовый код.
Фон

Нужна консультация?

Отдел продаж работает по будням с 10:00 до 19:00 (МСК). Оставьте свои контактные данные и мы свяжемся с вами в ближайшее время и ответим на все вопросы


    Заявка отправлена
    Заявка отправлена
    Наши специалисты скоро свяжутся с вами!
    Сookies
    Продолжая использовать сайт, вы соглашаетесь с тем, что мы используем cookies