Postgres Pro 15 Enterprise получил сертификат ФСТЭК: что это значит для заказчиков КИИ
Postgres Pro 15 Enterprise сертифицирован по НДВ 4 - теперь это формально легитимная замена Oracle для аттестованных систем. Разбираем лицензионную модель и сравниваем с ванильным PostgreSQL.
Postgres Pro 15 Enterprise - сертификация ФСТЭК по НДВ 4, новые расширения для производительности
Postgres Pro получил сертификат ФСТЭК России на 15-ю Enterprise-редакцию по требованиям к отсутствию недекларированных возможностей (НДВ) четвёртого уровня. Для нас это повод пересмотреть разговор, который мы ведём с заказчиками про замену Oracle, - потому что теперь формальный аргумент «но сертификата нет» снят.
Мы уже писали про первые недели PostgreSQL 15 в продакшне и сравнивали Tantor с Postgres Pro в феврале. Сертификация - следующий шаг в той же теме.
Что за сертификат и почему НДВ 4 важен
НДВ (недекларированные возможности) - это требования ФСТЭК к отсутствию незадокументированных функций в ПО, попросту говоря: гарантия, что в коде нет скрытых закладок. Четвёртый уровень - минимальный, он охватывает ПО для информационных систем, не обрабатывающих государственную тайну, в том числе большинства объектов КИИ первой и второй категорий.
Это значит следующее: Postgres Pro 15 Enterprise теперь можно официально применять в аттестованных ГИС высокого класса защищённости и на объектах КИИ, где регулятор требует сертифицированного ПО. До этого момента заказчики либо использовали более старые версии с действующим сертификатом, либо обходились ванильным PostgreSQL там, где сертификат не был обязателен.
Важный технический момент, который легко упустить: сертификат выдаётся на конкретную версию конкретной сборки. Работать надо именно с ней. Обновление патч-версии - уже другой разговор с регулятором.
Что нового в самом продукте
Параллельно с сертификатом Postgres Pro анонсировал обновления расширений для производительности в Enterprise-редакции. Ключевые из них:
sr_planс поддержкой автоматической стабилизации планов - расширение фиксирует планы выполнения для указанных запросов, что критично в системах с непредсказуемой статистикой. Для DWH с большими таблицами и изменчивым распределением данных это может закрыть класс проблем с внезапной деградацией запросов послеANALYZE.- Улучшения
multimaster- расширение для мультимастерной репликации получило доработки по разрешению конфликтов. Честно говоря, мы к multimaster относимся осторожно: конфигурация сложная, и большинство задач наших заказчиков закрывает обычный streaming replication с read-репликами. Но для специфических топологий, где нет единой точки записи, опция есть. - Оптимизации планировщика - патчи на уровне ядра СУБД, которые Postgres Pro портирует из upstream и собственных разработок. Производительность на аналитических запросах - это заявленное преимущество, проверять надо на своей нагрузке.
Лицензионная модель: что платит заказчик
Здесь начинается самая практическая часть. Postgres Pro Enterprise - коммерческий продукт, и вопрос стоимости напрямую влияет на решение.
Модель лицензирования - по ядрам процессора (CPU cores). Точные цифры вендор не публикует в открытом прайсе, всё через запрос. Из нашего опыта работы с несколькими проектами, картина примерно такая по классам заказчиков:
Небольшой объект КИИ (8-16 ядер, один-два сервера). Лицензия плюс годовая техподдержка - это ощутимые деньги, но сравнимые с одним годом поддержки Oracle Standard Edition. Для этого класса вопрос часто решается в пользу ванильного PostgreSQL с поддержкой от интегратора, если регулятор не требует сертификата явно.
Средний корпоративный заказчик (64-128 ядер, несколько серверов, реплики). Тут Postgres Pro Enterprise обычно существенно дешевле Oracle Enterprise, особенно если считать Oracle со всеми нужными опциями (Partitioning, Advanced Compression). Разница может быть в разы. Но это сравнение с Oracle, а не с ванильным PostgreSQL - последний бесплатен.
Крупный банк или госсистема с большим кластером. На сотнях ядер лицензионная нагрузка становится значимой статьёй. Здесь уже считают ТСО: стоимость лицензий + поддержка vs стоимость компетенции команды, которая самостоятельно поддерживает ванильный PostgreSQL без вендорской поддержки.
Ванильный PostgreSQL в смысле лицензии бесплатен и всегда будет бесплатен - это BSD-лицензия. Но «бесплатный PostgreSQL» - это не то же самое, что «PostgreSQL без затрат». Поддержка инцидентов, мониторинг, резервное копирование, обновления - всё это либо силами команды, либо силами интегратора. Postgres Pro Enterprise продаёт именно пакет: сертифицированная сборка + поддержка вендора + расширения, которых нет в upstream.
Что это меняет в переговорах про Oracle
У нас сейчас несколько активных проектов, где тема Oracle стоит на повестке. Типичный сценарий: заказчик на КИИ, Oracle Database в продакшне, регулятор давит на импортозамещение, служба ИБ требует сертифицированного ПО.
До сертификата на 15-ю версию вопрос звучал примерно так: «Postgres Pro 14 Enterprise сертифицирован, но версия старовата, а с 15-й непонятно». Теперь этого возражения нет.
Что остаётся:
- Миграция данных и приложений - это основная работа, сертификат её не отменяет. Хранимые процедуры, специфичные Oracle-типы, последовательности, партиционирование - всё это надо переписывать или переносить инструментами типа ora2pg.
- Функциональный gap - некоторые Oracle-фичи в PostgreSQL просто иначе устроены или отсутствуют.
Autonomous transactions, некоторые аналитические функции, специфика обработкиNULLв индексах - список конкретен и его надо проходить под конкретное приложение. - Операционная готовность команды - DBA со знанием Oracle и DBA со знанием PostgreSQL - это разные компетенции. На это закладываем время явно.
В рамках DWH и аналитической инфраструктуры мы сейчас готовим типовую архитектуру под аттестованную систему на Postgres Pro 15 Enterprise - с учётом требований ФСТЭК к настройке, аудиту и резервному копированию. Тема продолжается.