Сводная таблица
| Вариант размещения | Компоненты у заказчика | Облачная часть | Интернет | Методы 2FA |
|---|---|---|---|---|
| Гибридная схема | сервер в периметре заказчика | облако Orbsoft | исходящий TCP 443 | все |
| Автономный контур (on-premise) | все компоненты в закрытом периметре | в закрытом периметре | не требуется | программный и аппаратный TOTP |
| Частное облако (Private Cloud) | все компоненты в инфраструктуре заказчика | ЦОД заказчика | из ЦОДа | все |
| Облачный сервис (SaaS) | не требуются | облако Orbsoft | требуется | все |
1. Гибридная схема — сервер у заказчика + облако Orbsoft
Сервер Simple2FA (локальный инстанс: бэкенд и консоль администратора) разворачивается в периметре заказчика и работает с внутренними ресурсами: каталогом учётных записей (AD/LDAP/Samba/Keycloak), первым фактором, RADIUS для VPN/VDI. Облачная часть Orbsoft отвечает за второй фактор (PUSH, Telegram-бот, мессенджер MAX, TOTP). Связь сервера с облаком — по API-ключу организации, исходящее соединение TCP 443. Пароли периметр не покидают — наружу передаётся только логин.
Для кого: основной сценарий для корпоративных заказчиков — внутренняя инфраструктура защищена, но допустим исходящий канал в интернет.
2. Автономный контур (on-premise) — без доступа в интернет
Все компоненты, включая облачную часть, разворачиваются в закрытом периметре заказчика без доступа в интернет.
Для кого: регулируемые заказчики и закрытые контуры (ГИС, КИИ), сценарии, где требуется полная автономность: сервер + RADIUS + TOTP.
Важное следствие: без интернета недоступны каналы доставки, требующие внешних сервисов (PUSH через APNs/FCM, Telegram, MAX). Рабочие методы — TOTP (мобильное приложение, работающее офлайн, или аппаратный токен) и сценарии через встроенный RADIUS.
3. Частное облако (Private Cloud) — выделенное облако в ЦОДе заказчика
Сервер Simple2FA размещается в закрытом периметре заказчика, а облачная часть — тоже в инфраструктуре заказчика, но в его ЦОДе, имеющем выход в интернет. Фактически это гибридная схема, в которой роль облака Orbsoft выполняет выделенная инсталляция у заказчика.
Отличие от гибридной схемы (№1): облачная часть принадлежит заказчику, данные не проходят через инфраструктуру Orbsoft.
Отличие от автономного контура (№2): за счёт интернета в ЦОДе сохраняются все методы второго фактора (PUSH, Telegram, MAX), а не только TOTP.
Для кого: заказчики, которым нужен полный контроль над инфраструктурой без потери push-каналов.
4. Облачный сервис (SaaS) — полностью облачное размещение
Вся система (облачная часть и консоль администратора) размещена в инфраструктуре Orbsoft и доступна через интернет. Заказчик ничего не разворачивает у себя: информационные системы подключаются к облаку напрямую (API).
Для кого: небольшие и средние компании без требований к размещению данных в собственном контуре.
Ограничение: первый фактор проверяется на стороне защищаемой системы — интеграции с внутренним AD нет. Работа по RADIUS недоступна.