[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"glossary-mutual-tls::ru":3,"gloss-cluster-mutual-tls::ru":26,"gloss-next-mutual-tls::ru":9},{"slug":4,"category":5,"name":6,"definition":7,"meta_desc":8,"faq":9,"schema_markup":9,"related":10},"mutual-tls","integration","Взаимный TLS (mTLS)","Взаимный TLS — это обычный TLS, в котором рукопожатие идёт в обе стороны: сервер предъявляет сертификат, который проверяет клиент, и клиент предъявляет сертификат, который проверяет сервер. Обычный HTTPS аутентифицирует только сервер. Он доказывает, что вы разговариваете с нужным узлом, и ничего не говорит о том, кто разговаривает; взаимный TLS закрывает этот второй пробел на транспортном уровне, до того как отработает хоть строчка прикладного кода. Для SaaS-поставщика привлекательность в том, что предъявляемый секрет заменяется ключом, который никуда не едет. API-ключ или токен уходит с каждым запросом и потому воспроизводим любым, кто прочитал лог, буфер прокси или неаккуратный отчёт об ошибке. У клиентского сертификата закрытый ключ остаётся на клиенте, а рукопожатие доказывает владение, не передавая его. Поэтому регулируемые и корпоративные покупатели просят mTLS на межмашинных эндпоинтах, и поэтому он встречается на трафике между сервисами внутри сети, которая перестала считать саму себя доверенной. Плата — жизненный цикл сертификатов. Кто-то должен их выпускать, раздавать, менять до истечения срока и отзывать при выводе клиента из эксплуатации; просроченный клиентский сертификат отказывает наглухо и роняет интеграцию в момент, который никто не планировал. Слежение за сроками здесь не приятное дополнение, а основное операционное содержание схемы. Два ограничения стоит назвать прямо. Взаимный TLS аутентифицирует клиента, но не авторизует его: личность из сертификата всё равно нужно сопоставить с арендатором и набором прав, иначе любой валидный сертификат достаёт до всего. И если TLS завершается на балансировщике или на пограничной сети, личность из сертификата приходится осознанно пробрасывать в приложение, обычно заголовком, а этот заголовок затем обязательно вырезать из недоверенных входящих запросов, чтобы его нельзя было подделать.","Взаимный TLS аутентифицирует обе стороны сертификатами вместо воспроизводимого секрета и превращает сроки сертификатов в постоянную операционную работу.",null,[11,14,17,20,23],{"slug":12,"name":13},"api-key","API-ключ (API Key)",{"slug":15,"name":16},"encryption-in-transit","Шифрование при передаче",{"slug":18,"name":19},"service-account","Сервисный аккаунт",{"slug":21,"name":22},"webhook-signing","Webhook Signing (подписывание вебхуков)",{"slug":24,"name":25},"zero-trust","Архитектура нулевого доверия (Zero-Trust)",[27,31,34,37,40,43,47,50,53,56,59,62],{"slug":28,"category":5,"name":29,"updated_at":30},"backend-for-frontend","Backend for Frontend (BFF)","2026-08-24T02:46:38+00:00",{"slug":32,"category":5,"name":33,"updated_at":30},"concurrency-limit","Лимит параллельных запросов",{"slug":35,"category":5,"name":36,"updated_at":30},"event-ordering","Порядок событий",{"slug":38,"category":5,"name":39,"updated_at":30},"field-mapping","Сопоставление полей (field mapping)",{"slug":41,"category":5,"name":42,"updated_at":30},"function-schema","Схема функции",{"slug":44,"category":5,"name":45,"updated_at":46},"grpc","gRPC","2026-08-24T02:46:37+00:00",{"slug":48,"category":5,"name":49,"updated_at":30},"integration-marketplace","Каталог интеграций (integration marketplace)",{"slug":51,"category":5,"name":52,"updated_at":30},"ip-allowlist","IP-allowlist (список разрешённых адресов)",{"slug":54,"category":5,"name":55,"updated_at":30},"json-web-token","JSON Web Token (JWT)",{"slug":57,"category":5,"name":58,"updated_at":30},"mcp-server","MCP-сервер",{"slug":60,"category":5,"name":61,"updated_at":30},"oauth-scopes","OAuth-скоупы",{"slug":63,"category":5,"name":64,"updated_at":30},"openapi-specification","OpenAPI Specification"]