ADG Оставить заявку
Блог Данные и аналитика 5 мин чтения

Postgres Pro 15 Enterprise получил сертификат ФСТЭК: что это значит для заказчиков КИИ

Postgres Pro 15 Enterprise сертифицирован по НДВ 4 - теперь это формально легитимная замена Oracle для аттестованных систем. Разбираем лицензионную модель и сравниваем с ванильным PostgreSQL.

Контекст момента

Postgres Pro 15 Enterprise - сертификация ФСТЭК по НДВ 4, новые расширения для производительности

Postgres Pro получил сертификат ФСТЭК России на 15-ю Enterprise-редакцию по требованиям к отсутствию недекларированных возможностей (НДВ) четвёртого уровня. Для нас это повод пересмотреть разговор, который мы ведём с заказчиками про замену Oracle, - потому что теперь формальный аргумент «но сертификата нет» снят.

Мы уже писали про первые недели PostgreSQL 15 в продакшне и сравнивали Tantor с Postgres Pro в феврале. Сертификация - следующий шаг в той же теме.

Что за сертификат и почему НДВ 4 важен

НДВ (недекларированные возможности) - это требования ФСТЭК к отсутствию незадокументированных функций в ПО, попросту говоря: гарантия, что в коде нет скрытых закладок. Четвёртый уровень - минимальный, он охватывает ПО для информационных систем, не обрабатывающих государственную тайну, в том числе большинства объектов КИИ первой и второй категорий.

Это значит следующее: Postgres Pro 15 Enterprise теперь можно официально применять в аттестованных ГИС высокого класса защищённости и на объектах КИИ, где регулятор требует сертифицированного ПО. До этого момента заказчики либо использовали более старые версии с действующим сертификатом, либо обходились ванильным PostgreSQL там, где сертификат не был обязателен.

Важный технический момент, который легко упустить: сертификат выдаётся на конкретную версию конкретной сборки. Работать надо именно с ней. Обновление патч-версии - уже другой разговор с регулятором.

Что нового в самом продукте

Параллельно с сертификатом Postgres Pro анонсировал обновления расширений для производительности в Enterprise-редакции. Ключевые из них:

  • sr_plan с поддержкой автоматической стабилизации планов - расширение фиксирует планы выполнения для указанных запросов, что критично в системах с непредсказуемой статистикой. Для DWH с большими таблицами и изменчивым распределением данных это может закрыть класс проблем с внезапной деградацией запросов после ANALYZE.
  • Улучшения multimaster - расширение для мультимастерной репликации получило доработки по разрешению конфликтов. Честно говоря, мы к multimaster относимся осторожно: конфигурация сложная, и большинство задач наших заказчиков закрывает обычный streaming replication с read-репликами. Но для специфических топологий, где нет единой точки записи, опция есть.
  • Оптимизации планировщика - патчи на уровне ядра СУБД, которые Postgres Pro портирует из upstream и собственных разработок. Производительность на аналитических запросах - это заявленное преимущество, проверять надо на своей нагрузке.

Лицензионная модель: что платит заказчик

Здесь начинается самая практическая часть. Postgres Pro Enterprise - коммерческий продукт, и вопрос стоимости напрямую влияет на решение.

Модель лицензирования - по ядрам процессора (CPU cores). Точные цифры вендор не публикует в открытом прайсе, всё через запрос. Из нашего опыта работы с несколькими проектами, картина примерно такая по классам заказчиков:

Небольшой объект КИИ (8-16 ядер, один-два сервера). Лицензия плюс годовая техподдержка - это ощутимые деньги, но сравнимые с одним годом поддержки Oracle Standard Edition. Для этого класса вопрос часто решается в пользу ванильного PostgreSQL с поддержкой от интегратора, если регулятор не требует сертификата явно.

Средний корпоративный заказчик (64-128 ядер, несколько серверов, реплики). Тут Postgres Pro Enterprise обычно существенно дешевле Oracle Enterprise, особенно если считать Oracle со всеми нужными опциями (Partitioning, Advanced Compression). Разница может быть в разы. Но это сравнение с Oracle, а не с ванильным PostgreSQL - последний бесплатен.

Крупный банк или госсистема с большим кластером. На сотнях ядер лицензионная нагрузка становится значимой статьёй. Здесь уже считают ТСО: стоимость лицензий + поддержка vs стоимость компетенции команды, которая самостоятельно поддерживает ванильный PostgreSQL без вендорской поддержки.

Ванильный PostgreSQL в смысле лицензии бесплатен и всегда будет бесплатен - это BSD-лицензия. Но «бесплатный PostgreSQL» - это не то же самое, что «PostgreSQL без затрат». Поддержка инцидентов, мониторинг, резервное копирование, обновления - всё это либо силами команды, либо силами интегратора. Postgres Pro Enterprise продаёт именно пакет: сертифицированная сборка + поддержка вендора + расширения, которых нет в upstream.

Что это меняет в переговорах про Oracle

У нас сейчас несколько активных проектов, где тема Oracle стоит на повестке. Типичный сценарий: заказчик на КИИ, Oracle Database в продакшне, регулятор давит на импортозамещение, служба ИБ требует сертифицированного ПО.

До сертификата на 15-ю версию вопрос звучал примерно так: «Postgres Pro 14 Enterprise сертифицирован, но версия старовата, а с 15-й непонятно». Теперь этого возражения нет.

Что остаётся:

  • Миграция данных и приложений - это основная работа, сертификат её не отменяет. Хранимые процедуры, специфичные Oracle-типы, последовательности, партиционирование - всё это надо переписывать или переносить инструментами типа ora2pg.
  • Функциональный gap - некоторые Oracle-фичи в PostgreSQL просто иначе устроены или отсутствуют. Autonomous transactions, некоторые аналитические функции, специфика обработки NULL в индексах - список конкретен и его надо проходить под конкретное приложение.
  • Операционная готовность команды - DBA со знанием Oracle и DBA со знанием PostgreSQL - это разные компетенции. На это закладываем время явно.

В рамках DWH и аналитической инфраструктуры мы сейчас готовим типовую архитектуру под аттестованную систему на Postgres Pro 15 Enterprise - с учётом требований ФСТЭК к настройке, аудиту и резервному копированию. Тема продолжается.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.