# Интеграция KSMM с Microsoft CA через PKI

##### Практическая инструкция по настройке Microsoft AD CS, промежуточного Windows-узла и Kaspersky Security Center Linux.

> ⚠️ **Важно.** Материал подготовлен в формате практической базы команды Presale и не заменяет официальную документацию. Перед изменениями в продуктивной PKI оцените последствия и придерживайтесь принципа минимально необходимых привилегий.

В Kaspersky Secure Mobility Management интеграция с Microsoft Certification Authority позволяет автоматически выпускать доменные пользовательские сертификаты. Запросы к Microsoft CA передаются через **промежуточное Windows-устройство с установленным Агентом администрирования Kaspersky Security Center**. Для работы интеграции сервисной доменной учетной записи требуются права на CA и шаблон Enrollment Agent, а в ее пользовательском хранилище должен быть установлен сертификат Enrollment Agent.

**Пример стенда:** домен `sales.lab`, CA `sales-DC-01-CA`, сервисная учетная запись `ksmm@sales.lab`

---

## 1. Что потребуется

<details id="bkmrk-%D0%92-%D1%81%D1%86%D0%B5%D0%BD%D0%B0%D1%80%D0%B8%D0%B8-%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D1%83%D1%8E"><summary></summary>

В сценарии используются Kaspersky Security Center Linux, Microsoft Active Directory Certificate Services и отдельное Windows-устройство в том же домене, что и CA. На Windows-устройстве должен быть установлен Агент администрирования для Windows. Именно он выступает посредником между Сервером администрирования и Microsoft CA.

- Доменная сервисная учетная запись для передачи запросов в CA.
- Промежуточное Windows-устройство, доступное из Kaspersky Security Center и состоящее в домене CA.
- Права **Issue and Manage Certificates** на CA.
- Права **Read** и **Enroll** на шаблон Enrollment Agent.
- Сертификат Enrollment Agent в хранилище `Current User → Personal` сервисной учетной записи.
- Сетевое соединение Агента администрирования с Kaspersky Security Center; по официальной схеме должен быть доступен порт `13000`.
- Настроенный опрос домена сервером администрирования KSC (Нужен для обнаружения доменной УЗ сервером KSC).

> ℹ️ Kaspersky Security Center поддерживает только одну активную интеграцию с Microsoft CA через PKI.

</details>## 2. Подготовка сервисной доменной учетной записи

<details id="bkmrk-2.1.-%D0%A1%D0%BE%D0%B7%D0%B4%D0%B0%D0%B9%D1%82%D0%B5-%D0%BE%D1%82%D0%B4%D0%B5%D0%BB%D1%8C"><summary></summary>

### 2.1. Создайте отдельную доменную учетную запись

Создайте в Active Directory отдельного пользователя, от имени которого Kaspersky Security Center будет передавать запросы на выпуск сертификатов. В примере используется `SALES\ksmm` с UPN `ksmm@sales.lab`.

> 💡 Не используйте персональную учетную запись администратора. Для интеграции лучше выделить отдельную сервисную учетную запись с контролируемым паролем и минимальным набором прав.

### 2.2. Разрешите учетной записи работать на промежуточном Windows-устройстве

Предоставьте созданной доменной учетной записи доступ к промежуточному Windows-устройству в качестве локального администратора. Добавьте пользователя в локальную группу **Administrators**.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/nrdSOvpVEOmymh9d-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/nrdSOvpVEOmymh9d-image.png)

*Скриншот 1. Учетная запись добавлена в локальную группу Administrators на тестовом Windows-узле.*

### 2.3. Выдайте право Log on as a service на Microsoft CA

На CA откройте `secpol.msc` и перейдите `Local Policies → User Rights Assignment → Log on as a service`. Добавьте сервисную доменную учетную запись и примените изменения.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/vsIkMCQsnZXe1vTY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/vsIkMCQsnZXe1vTY-image.png)

*Скриншот 2. Добавление УЗ в политику Log on as a service.*


</details>## 3. Выдача прав сервисной учетной записи на Microsoft CA

<details id="bkmrk-3.1.-%D0%94%D0%BE%D0%B1%D0%B0%D0%B2%D1%8C%D1%82%D0%B5-%D1%83%D1%87%D0%B5%D1%82%D0%BD%D1%83"><summary></summary>

### 3.1. Добавьте учетную запись в ACL центра сертификации

На сервере Microsoft CA запустите `certsrv.msc`. Откройте свойства центра сертификации, перейдите на вкладку **Security** и нажмите **Add**. Укажите ранее созданную доменную учетную запись.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/0hqZJ4zyXSUaUYTQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/0hqZJ4zyXSUaUYTQ-image.png)

*Скриншот 3. Добавление УЗ в список безопасности Microsoft CA.*

### 3.2. Разрешите Issue and Manage Certificates

Выберите сервисную учетную запись и включите **Allow** для разрешения **Issue and Manage Certificates**. Сохраните изменения.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/8sDK6p12aD3smanO-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/8sDK6p12aD3smanO-image.png)

*Скриншот 4. Разрешение Issue and Manage Certificates для учетной записи ksmm.*

> ⚠️ Не выдавайте `Manage CA` или `Full Control`, если это не требуется вашей административной моделью.

</details>## 4. Публикация и настройка шаблона Enrollment Agent

<details id="bkmrk-4.1.-%D0%9E%D0%BF%D1%83%D0%B1%D0%BB%D0%B8%D0%BA%D1%83%D0%B9%D1%82%D0%B5-%D1%88%D0%B0%D0%B1"><summary></summary>

### 4.1. Опубликуйте шаблон на CA

В `certsrv.msc` нажмите правой кнопкой мыши `Certificate Templates → New → Certificate Template to Issue`.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/cnQES13vf4drqV49-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/cnQES13vf4drqV49-image.png)

*Скриншот 5. Публикация нового шаблона сертификата на CA.*

В списке доступных шаблонов выберите **Enrollment Agent**. Нажмите **OK**.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/1jOFaCndsIBiYW8S-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/1jOFaCndsIBiYW8S-image.png)

*Скриншот 6. Выбор шаблона Enrollment Agent для выпуска.*

### 4.2. Выдайте сервисной учетной записи права на шаблон

Откройте `Certificate Templates → Manage`. В консоли Certificate Templates откройте свойства шаблона Enrollment Agent и перейдите на вкладку **Security**. Добавьте сервисную учетную запись.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/zg0Lk8FvadbXllZw-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/zg0Lk8FvadbXllZw-image.png)

*Скриншот 7. Добавление УЗ в ACL шаблона Enrollment Agent.*

Для учетной записи разрешите как минимум **Read** и **Enroll**, затем нажмите **Apply**.[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/FOWWwEJmESQGSSdp-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/FOWWwEJmESQGSSdp-image.png)

*Скриншот 8. Права Read и Enroll для учетной записи ksmm на шаблоне Enrollment Agent.*


</details>## 5. Подготовка промежуточного Windows-устройства

<details id="bkmrk-5.1.-%D0%A1%D0%BE%D0%B7%D0%B4%D0%B0%D0%B9%D1%82%D0%B5-%D0%BF%D0%BE%D1%81%D1%82%D0%BE%D1%8F"><summary></summary>

### 5.1. Создайте постоянный профиль сервисной учетной записи

Войдите на промежуточное Windows-устройство под сервисной доменной учетной записью. Это создаст постоянный профиль пользователя, в котором затем будет храниться сертификат Enrollment Agent. После входа можно убедиться, что появился каталог, например `C:\Users\<имя УЗ>`.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/TjGMA3WkPUELLJSh-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/TjGMA3WkPUELLJSh-image.png)

*Скриншот 9. Профиль пользователя создан на промежуточном Windows-устройстве.*

### 5.2. Запросите сертификат Enrollment Agent

Оставаясь в сеансе сервисной учетной записи, запустите `certmgr.msc`. В разделе **Personal** выберите `All Tasks → Request New Certificate…` и пройдите шаги мастера с настройками по умолчанию до шага **Request Certificates**.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/XFHE36KKqUbtfvm1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/XFHE36KKqUbtfvm1-image.png)

*Скриншот 10. Запуск мастера Request New Certificate из хранилища Current User → Personal.*

На шаге **Request Certificates** выберите **Enrollment Agent** и нажмите **Enroll**.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/DiQOHxnIz4uLHFsh-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/DiQOHxnIz4uLHFsh-image.png)

*Скриншот 11. Выбор сертификата Enrollment Agent и запуск регистрации.*

Убедитесь, что мастер завершился со статусом **Succeeded**, затем нажмите **Finish**.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/6IIF3GFHi8bwHaRM-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/6IIF3GFHi8bwHaRM-image.png)

*Скриншот 12. Сертификат Enrollment Agent успешно выпущен и установлен.*

### 5.3. Назначьте локально право Log on as a service

На промежуточном Windows-устройстве откройте `secpol.msc → Local Policies → User Rights Assignment → Log on as a service` и укажите соответствующую сервисную УЗ.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/eJULV56gL9qf0ZWn-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/eJULV56gL9qf0ZWn-image.png)

*Скриншот 13. Настройка права Log on as a service на промежуточном Windows-узле.*

### 5.4. Установите и проверьте Агент администрирования для Windows

Установите на промежуточное устройство Агент администрирования Kaspersky Security Center для Windows и укажите адрес Kaspersky Security Center Linux. Убедитесь, что доступен порт `13000`, устройство появилось в Web Console и прошло первую синхронизацию.

> ℹ️ Рекомендуем включить для данного хоста опцию "Не разрывать соединение" в KSC

</details>## 6. Настройка PKI в Kaspersky Security Center Web Console

<details id="bkmrk-%D0%97%D0%B0%D0%BF%D1%83%D1%81%D1%82%D0%B8%D1%82%D0%B5-%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%B4%D0%BE%D0%BC%D0%B5"><summary></summary>

Запустите опрос домена в KSC в разделе `Обнаружение устройств и развертывание → Обнаружение устройств → Контроллеры доменов`. Созданная сервисная доменная УЗ должна повиться в разделе `Пользователи и роли → Пользователи и группы`

[![CleanShot 2026-10-01 at 18.06.57.jpg](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/y0G811jHcmO2gjJe-cleanshot-2026-10-01-at-18-06-57.jpg)](https://antiapt-community.ru/uploads/images/gallery/2026-10/y0G811jHcmO2gjJe-cleanshot-2026-10-01-at-18-06-57.jpg)

*Скриншот 14. Наличие доменной УЗ на KSC.*

Перейдите `Управление активами → Мобильные → Сертификаты → Правила выпуска → Параметры PKI`.

1. Включите **Интегрировать выпуск сертификатов с Microsoft Certification Authority (CA) через PKI**.
2. Нажмите **Выбрать устройство** и укажите подготовленный Windows-узел с Агентом администрирования.
3. В поле **Имя учетной записи PKI** введите UPN сервисной учетной записи (обязательно в формате userPrincipalName@DNSDomainName).
4. Введите доменный пароль и сохраните настройки.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/1Dsbpw2Abm1gVs0e-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-10/1Dsbpw2Abm1gVs0e-image.png)

*Скриншот 15. Включение интеграции с Microsoft CA и указание сервисной учетной записи в KSC Web Console.*

</details>## 7. Проверка работы и типовые причины ошибок

<details id="bkmrk-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D1%81%D0%BE%D1%85%D1%80%D0%B0%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F-%D0%BF%D0%B0%D1%80"><summary></summary>

После сохранения параметров обновите список шаблонов сертификатов в правилах выпуска и проверьте, что Kaspersky Security Center получает данные от Microsoft CA. Затем выполните тестовый выпуск нужного типа сертификата для доменного пользователя.

Проверьте следующее:

- Windows-посредник выбран в Параметрах PKI и подключен к Kaspersky Security Center.
- Сервисная учетная запись указана в формате UPN, пароль актуален.
- Создан постоянный профиль учетной записи и в `Current User → Personal` присутствует сертификат Enrollment Agent.
- Назначено право **Log on as a service**.
- На CA есть **Issue and Manage Certificates**.
- На шаблоне Enrollment Agent есть **Read** и **Enroll**, шаблон опубликован.
- Windows-посредник и CA находятся в одном домене, сетевое соединение Агента администрирования работает.

> ℹ️ Если право **Log on as a service** задается доменной GPO, локальное изменение через `secpol.msc` может быть перезаписано. Назначьте право в соответствующей групповой политике.

</details>## 8. Выпуск сертификата через PKI на мобильные устройства

<details id="bkmrk-%C2%A0-%D0%9F%D0%BE%D1%81%D0%BB%D0%B5-%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B8-%D0%B8%D0%BD"><summary></summary>

После настройки интеграции Kaspersky Security Center может использовать Microsoft CA для выпуска пользовательских сертификатов, которые затем применяются на мобильных устройствах. В KSMM через PKI предусмотрен выпуск **почтовых** и **VPN-сертификатов**. В качестве источника используется опубликованный на Microsoft CA шаблон, доступный сервисной учетной записи интеграции.

> ⚠️ **Не путайте мобильный сертификат Kaspersky Security Center с сертификатом, выпущенным Microsoft CA.**  
> В интерфейсе KSC тип **Мобильный сертификат** используется для идентификации мобильного устройства при подключении к Серверу администрирования. Выбор PKI-шаблона Microsoft CA в актуальной версии KSMM 10 предусмотрен в разделах **Почтовые сертификаты** и **VPN-сертификаты**.

Таким образом, настроенная в предыдущем разделе связка выглядит следующим образом:

`KSC → Агент администрирования на Windows → сервисная учетная запись → Enrollment Agent → Microsoft CA → пользовательский сертификат → мобильное устройство`

### 8.1. Настройте шаблон для выпуска сертификатов

Перейдите:

`Активы (Устройства) → Мобильные → Сертификаты → Правила выпуска`

Откройте раздел **Почтовые сертификаты** или **VPN-сертификаты** в зависимости от требуемого сценария.   
Перед использованием убедитесь, что шаблон опубликован на CA и его параметры соответствуют назначению сертификата: требованиям VPN-шлюза, Exchange, Wi-Fi или другого сервиса.

В блоке **Параметры PKI** обновите список шаблонов и в поле **Имя шаблона сертификата в системе PKI** выберите шаблон Microsoft CA, предназначенный для выпуска пользовательских сертификатов. Именно этот шаблон Kaspersky Security Center будет использовать при формировании запроса в CA.

[![CleanShot 2026-10-01 at 18.31.40.jpg](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/RQqqbt6WeumpMecj-cleanshot-2026-10-01-at-18-31-40.jpg)](https://antiapt-community.ru/uploads/images/gallery/2026-10/RQqqbt6WeumpMecj-cleanshot-2026-10-01-at-18-31-40.jpg)

*Скриншот 16. Выбор шаблона сертификата.*

> *⚠️ Речь идет не о шаблоне **Enrollment Agent**, который мы настраивали ранее. Enrollment Agent необходим сервисной учетной записи KSC для выполнения регистрации сертификатов от имени пользователей. На этом этапе выбирается **целевой шаблон**, сертификаты которого должны получать пользователи мобильных устройств.*

### 8.2. Включите автоматический выпуск сертификатов

Для почтовых и VPN-сертификатов Kaspersky Security Center может автоматически отправлять запрос в Microsoft CA при подключении мобильного устройства.

В соответствующем разделе **Правила выпуска** включите автоматический выпуск для нужного типа устройств:

- **Выпускать для устройств под управлением Kaspersky Endpoint Security для Android**;
- **Выпускать для iOS MDM-устройств**.

Для сертификатов iOS дополнительно указывается **псевдоним сертификата**. Этот псевдоним связывает выпущенный сертификат с настройками политики, например с конфигурацией корпоративной почты, VPN или Wi-Fi.

[![CleanShot 2026-10-01 at 22.48.21@2x.jpg](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/xke2q4p6g7dElugR-cleanshot-2026-10-01-at-22-48-21-at-2x.jpg)](https://antiapt-community.ru/uploads/images/gallery/2026-10/xke2q4p6g7dElugR-cleanshot-2026-10-01-at-22-48-21-at-2x.jpg)

*Скриншот 17. Включение автовыпуска сертификата.*

> 💡 Для постоянной эксплуатации автоматический выпуск обычно удобнее ручного: после регистрации устройства KSC сам инициирует обращение через Windows-посредник к Microsoft CA и получает сертификат для соответствующего доменного пользователя.

В тех же правилах можно включить **автоматическое обновление** сертификатов и указать, за сколько дней до окончания срока действия KSC должен инициировать перевыпуск.

### 8.3. Ручной выпуск сертификата через мастер KSC

Для проверки интеграции или единичного выпуска сертификат можно запросить вручную.

Перейдите `Активы (Устройства) → Мобильные → Сертификаты`

Нажмите **Добавить**. Откроется **Мастер выпуска сертификата**. Набор шагов мастера может различаться в зависимости от типа сертификата, операционной системы и настроенных правил выпуска.

Выполните следующие действия:

1. На шаге **Тип сертификата** выберите **Почтовый сертификат** или **VPN-сертификат**.
2. Укажите операционную систему целевого устройства — **Android** или **iOS**.
3. Для Android при необходимости выберите вариант подключения с использованием или без использования мобильного сертификата KSC.
4. На шаге **Пользователи** выберите доменного пользователя, для которого будет выпущен сертификат.
5. На шаге выбора источника сертификата установите **Интегрировать выпуск с Microsoft CA через PKI**.
6. В поле **Шаблон PKI** выберите требуемый шаблон, импортированный из Microsoft CA.
7. Укажите способ передачи пользователю информации, необходимой для установки сертификата.
8. На последнем шаге проверьте параметры и нажмите **Подтвердить и выпустить сертификат**.

Если PKI настроена правильно, KSC передаст запрос на выбранный Windows-узел. Агент администрирования запустит операцию от имени указанной в настройках PKI доменной сервисной учетной записи, а Microsoft CA выпустит пользовательский сертификат на основании выбранного шаблона.

После завершения мастера новый сертификат появится в общем списке `Активы (Устройства) → Мобильные → Сертификаты`

[![CleanShot 2026-10-01 at 22.54.03@2x.jpg](https://antiapt-community.ru/uploads/images/gallery/2026-10/scaled-1680-/WyGyMsHAG5vyaEOe-cleanshot-2026-10-01-at-22-54-03-at-2x.jpg)](https://antiapt-community.ru/uploads/images/gallery/2026-10/WyGyMsHAG5vyaEOe-cleanshot-2026-10-01-at-22-54-03-at-2x.jpg)

*Скриншот 18. Просмотр параметров сертификата.*

Для него можно проверить пользователя, статус, тип, источник, дату выпуска, дату окончания срока действия, псевдоним и отпечаток.

> ⚠️ **Пользователь должен корректно разрешаться в домене.** При попытке выпуска сертификата владельцу мобильного устройства, который не является доменным пользователем, операция через PKI может завершиться ошибкой.

### 8.4. О доставке сертификата на Android

На Android почтовые и VPN-сертификаты передаются через Kaspersky Endpoint Security для Android. На корпоративных устройствах и устройствах с корпоративным контейнером такие сертификаты могут устанавливаться автоматически. Для почтового сертификата должна быть заранее настроена учетная запись Exchange ActiveSync.

VPN-сертификат также можно установить в личное хранилище сертификатов Android. В этом случае пользователь получает уведомление в Kaspersky Endpoint Security и подтверждает установку сертификата. Приложение отображает пароль сертификата, после чего Android запрашивает его при импорте. <span style="color: rgb(22, 145, 121);">[Справка](https://support.kaspersky.ru/secure-mobility-management/10.0/274435)</span>

Таким образом, в случае Android важно различать два процесса, что **выпуск сертификата происходит централизованно в KSC через Microsoft CA**, а непосредственная установка и использование сертификата зависят от режима управления устройством и настроек политики.

### 8.5. О использовании сертификата на iOS MDM

Для iOS MDM выпущенному сертификату можно назначить **псевдоним**. Затем этот псевдоним выбирается в параметрах соответствующей политики — например, при настройке корпоративной почты, Exchange, VPN или Wi-Fi. <span style="color: rgb(22, 145, 121);">[Справка](https://support.kaspersky.ru/secure-mobility-management/10.0/286650)</span>

Иными словами, сам факт успешного выпуска сертификата еще не означает, что iOS автоматически начнет использовать его для конкретного подключения. Необходимо связать сертификат по псевдониму с нужной конфигурацией.

Практически схема выглядит так `Microsoft CA → KSC → сертификат пользователя → псевдоним → профиль iOS MDM → Mail / VPN / Wi-Fi`

Это удобно, поскольку администратор может централизованно определить, какой тип сертификата должен применяться конкретной корпоративной настройкой.

### 8.6. Типовые проблемы после настройки PKI

Если интеграция с Microsoft CA формально включена, но сертификат не выпускается, проверяйте цепочку от KSC до CA целиком. На практике чаще всего проблема находится в одном из следующих мест:

- Windows-посредник недоступен из KSC или Агент администрирования не синхронизирован;
- изменился пароль сервисной учетной записи;
- у нее отсутствует **Log on as a service**;
- сертификат Enrollment Agent отсутствует именно в `Current User → Personal` сервисной учетной записи на выбранном Windows-узле;
- Enrollment Agent истек или не содержит требуемого назначения;
- целевой шаблон не опубликован на Microsoft CA;
- шаблон не отображается в KSC после **Обновить список**;
- сервисной учетной записи или Enrollment Agent запрещена регистрация сертификатов по выбранному шаблону;
- пользователь мобильного устройства не является корректным доменным пользователем;
- параметры Subject/SAN или EKU шаблона не соответствуют требованиям VPN, Exchange или Wi-Fi.

> 💡 Для первичной проверки интеграции удобнее сначала выполнить **ручной выпуск одного сертификата**. Если он успешно появляется одновременно в KSC и в `Issued Certificates` Microsoft CA, после этого можно включать автоматическую выдачу для Android и iOS.

</details>## Результат

После выполнения этих шагов Kaspersky Security Center Linux может автоматически передавать через промежуточный Windows-узел запросы в Microsoft CA и использовать PKI как источник сертификатов для поддерживаемых сценариев Kaspersky Secure Mobility Management.

## Источники

- Официальная справка Kaspersky: <span style="color: rgb(22, 145, 121);">[https://support.kaspersky.ru/secure-mobility-management/10.0/286898](https://support.kaspersky.ru/secure-mobility-management/10.0/286898)</span>
- Настройка правил выпуска сертификатов: <span style="color: rgb(22, 145, 121);">[https://support.kaspersky.ru/secure-mobility-management/10.0/287322](https://support.kaspersky.ru/secure-mobility-management/10.0/287322)</span>