Задачи, которые закрывает INFRAX
INFRAXодна установка · один вход · одни пользователи, права и данные
Одна лицензия

Все задачи — в одной лицензии. Community Edition: все функции, 100 узлов и 100 пользователей, бесплатно и без срока.

Оглавление

Каждый кейс — на реальных экранах. Шаги сняты на демонстрационном стенде INFRAX 2.0, под каждым кадром — чьими глазами он снят.

Кейс

Портал заказов: запуск, сбой, обновление и вывод сервиса

Склад и магазины «Северного склада» заказывают отгрузки через внутренний портал заказов. У портала свой вход по общему паролю, о его сбоях ИТ узнаёт от кладовщиков, а обновления ставит подрядчик под тем же паролем. За два года портал проходит в INFRAX весь путь: единый вход (SSO) без доработки самого портала, разбор сбоя с ИИ-помощником в сервис-деске (ITSM), обновление по согласованию с копией и записью сеанса подрядчика и вывод, после которого не остаётся действующих прав.

С чего начинается

Ситуация

Что происходит

Портал заказов писали под склад несколько лет назад: свой вход, один общий логин на всех кладовщиков, адрес без HTTPS. Когда портал перестаёт открываться, сервер продолжает отвечать на ping, мониторинг остаётся зелёным, и ИТ узнаёт о сбое по телефону со склада. Обновления ставит подрядчик — под тем же общим паролем и без записи того, что он делал.

Когда вход, мониторинг, заявки, доступ подрядчика и учёт — разные системы, у сервиса нет общего состава и владельца: каждая знает о нём своё. А после вывода портала у кого-нибудь обязательно остаётся доступ, а в учёте — «живая» запись.

Как это устроено в INFRAX

Портал публикуется через раздел входа и прав: HTTPS, вход по своей учётной записи и подстановка общего логина в форму — без доработки самого портала. Состав сервиса — сервер, маршрутизатор, коммутатор и роль каждого — задаётся один раз в бизнес-сервисе: его знает ИИ-помощник при разборе сбоя, по нему строится карточка в учёте активов.

Изменение идёт процессом портала с согласованием владельца, работа — задачей в очереди сервис-деска, а доступ подрядчика — правом на один сервер с записью сеанса: контроль привилегированного доступа (PAM) встроен в тот же продукт. При выводе удаление приложения само отзывает правила входа на него.

По шагам

Как это решается в INFRAX

Каждый шаг — экран демонстрационного стенда INFRAX 2.0: под ним подпись, что именно видно и чьими глазами. Компания «Северный склад» и все данные вымышленные.

  1. Шаг 01Вход и права IAM · SSO

    Январь: портал открыт без общего пароля

    Руководитель ИТ Андрей Котов публикует портал через раздел входа и прав: прокси отдаёт его по HTTPS и пускает только после входа, а сам портал дорабатывать не нужно. Вход он открывает группам «Склад Казань» и «Магазин Тверь» правилами с основанием, а прежний общий логин сохраняет групповыми учётными записями этих групп — прокси сам подставляет его в форму входа портала, и пароль кладовщикам больше не нужен. Инженер Павел Орлов описывает в бизнес-сервисе «Портал заказов» роль каждого узла — веб-сервера msk-web-01, маршрутизатора и коммутатора ядра, — и в учёте активов (CMDB) у сервиса появляется карточка, зависящая от этих узлов. Котов заводит в каталоге сервис-деска услугу «Портал заказов» со сроками реакции и решения (SLA). На этот состав и эту услугу дальше опираются разбор сбоя, обновление и вывод.

    Правило входа в «Портал заказов» для группы «Склад Казань» в реестре «Доступы» — бессрочное, с основанием и именем того, кто его задал, — глазами руководителя ИТ Андрея Котова.
    Правило входа в «Портал заказов» для группы «Склад Казань» в реестре «Доступы» — бессрочное, с основанием и именем того, кто его задал, — глазами руководителя ИТ Андрея Котова.
  2. Шаг 02Мониторинг

    Март: сбой, которого не видел мониторинг

    В марте склад и магазин пишут в поддержку: портал с утра не открывается, хотя msk-web-01 отвечает на ping и мониторинг зелёный. Орлов в карточке бизнес-сервиса нажимает «Вызвать ИИ-помощника» — открывается инцидент по сервису, где помощник уже знает его узлы с ролями: на сообщение Орлова он сам проверяет порт 8080, получает отказ в соединении и предлагает команду, которая только смотрит службу портала. Команды запускает Орлов кнопкой «Выполнить и отправить»: служба остановлена, помощник предлагает её запустить и после запуска сам проверяет, что порт открыт. Затем по просьбе Орлова помощник пишет проверку ответа портала, поправляет её по пробному прогону на сервере и готовит задание раз в пять минут, которое заведёт инцидент, если в выводе FAIL; узел Орлов выбирает кнопкой «Выбрать узлы сети», а скрипт и задание сохраняются только после «Подтвердить». Услугу «Портал заказов» для таких инцидентов Орлов ставит в планировщике сам, обращения закрывает ответом из шаблона — у сервиса появляется проверка, которая видит то, чего не видит ping.

    Инцидент по «Порталу заказов», открытый из карточки бизнес-сервиса: помощник сам проверил порт 8080 сервера msk-web-01, получил отказ в соединении и предлагает команду только для просмотра службы портала и её журнала с кнопками «Выполнить и отправить» и «Выполнить» — глазами инженера Павла Орлова.
    Инцидент по «Порталу заказов», открытый из карточки бизнес-сервиса: помощник сам проверил порт 8080 сервера msk-web-01, получил отказ в соединении и предлагает команду только для просмотра службы портала и её журнала с кнопками «Выполнить и отправить» и «Выполнить» — глазами инженера Павла Орлова.
  3. Шаг 03Портал и процессы ESM · BPM

    Июнь: обновление по согласованию, с копией и записью

    В июне подрядчик выпускает новую версию портала. Котов подаёт на портале «Изменение в ИТ-сервисе» — что меняем, окно работ, исполнитель, план отката, — и владелец сервиса, начальник склада Ренат Хабибуллин, согласует его с телефона. Процесс ставит задачу по услуге «Портал заказов» в очередь техподдержки; Орлов берёт её, запускает копию каталога портала и настроек сервера и выдаёт инженеру подрядчика Денису Лаптеву «Подключение» только к msk-web-01. Лаптев заходит из браузера, учётную запись сервера ему подставляет группа «Подрядчики», так что пароля он не видит, а сеанс записывается вместе с набранными командами. После обновления Орлов снимает право, вписывает копию, доступ и результат в форму задачи, и «Выполнено» закрывает заявку и завершает процесс — согласование, копия и запись остаются в истории сервиса.

    Задача процесса «Изменение в ИТ-сервисе» в очереди техподдержки: согласие владельца сервиса, копия перед работами, доступ подрядчика только к msk-web-01 с записью сеанса и результат — в одной форме перед кнопкой «Выполнено» — глазами инженера Павла Орлова.
    Задача процесса «Изменение в ИТ-сервисе» в очереди техподдержки: согласие владельца сервиса, копия перед работами, доступ подрядчика только к msk-web-01 с записью сеанса и результат — в одной форме перед кнопкой «Выполнено» — глазами инженера Павла Орлова.
  4. Шаг 04Вход и права

    Через два года: вывод без забытых прав

    Через два года портал заменяют новой складской системой. Котов удаляет приложение «Портал заказов» в разделе входа и прав — оба правила входа групп отзываются сами, в журнале действий остаётся запись с числом снятых правил, и прокси перестаёт публиковать портал. Орлов отключает задание-проверку, удаляет бизнес-сервис и узел msk-web-01: открытые заявки по узлу закрываются сами, а карточки сервиса и сервера при ближайшей синхронизации учёта переходят в «Архив». Услугу «Портал заказов» выключают в каталоге, чтобы на неё больше не подавали заявки. Действующих прав на портал не остаётся, а заявки, процесс изменения и журнал хранят историю сервиса для разбора и аудита.

    Журнал действий: удаление приложения портала само отозвало права на него — «правил: 2», строкой ниже — снятое Павлом Орловым после обновления право подрядчика на подключение к серверу, — глазами руководителя ИТ Андрея Котова.
    Журнал действий: удаление приложения портала само отозвало права на него — «правил: 2», строкой ниже — снятое Павлом Орловым после обновления право подрядчика на подключение к серверу, — глазами руководителя ИТ Андрея Котова.

Результат

Что получает ИТ-служба

Вход без общего пароля

Портал открыт группам правилами с основанием, общий логин хранится в продукте и подставляется в форму входа, а сам портал не дорабатывали.

Состав сервиса — один раз

Узлы и их роли из бизнес-сервиса помощник получает сразу при вызове из карточки, а в учёте по ним строится карточка сервиса.

Проверка, которой не было

Скрипт по расписанию раз в пять минут проверяет ответ портала и заводит инцидент, если ответа нет, — там, где ping ничего не замечает.

Изменение по согласованию

Владелец сервиса согласует обновление с телефона, перед работами снята копия, а задача в очереди хранит, что и кем сделано.

Подрядчик — на один сервер и под запись

Подключение только к нужному серверу, учётная запись подставляется без пароля на руках, сеанс записан вместе с командами, право снято после работ.

Вывод без забытых прав

Удаление приложения само отзывает правила входа, а история заявок, изменения и журнал остаются для разбора.

Вопросы и документация

Вопросы

Портал придётся дорабатывать под единый вход?

Нет. Раздел входа и прав публикует его через свой прокси по HTTPS, даже если сам портал работает по HTTP, и пускает к нему только после входа. Сохранённую учётную запись прокси подставляет в форму входа портала: если подходит ровно одна, форма заполняется сама, если несколько — человек выбирает нужную. Что человеку видно внутри портала, решает сам портал: по его страницам прокси доступ не разграничивает.

Мониторинг сам заметит, что портал перестал отвечать?

Проверка доступности узла смотрит ping, а агент присылает метрики сервера, поэтому упавшая служба на живом сервере сама по себе инцидента не даёт. Ответ приложения проверяет скрипт в планировщике заданий: в этом кейсе его по просьбе инженера написал ИИ-помощник, а задание раз в пять минут заводит инцидент, если в выводе FAIL. Услугу для такого инцидента — от неё зависят приоритет и срок — выбирают в планировщике; там же включается автозакрытие, и срабатывает оно только у инцидента без исполнителя.

ИИ-помощник сам запустил упавшую службу?

Нет. Сам он только проверяет и читает: ping, порты, метрики узла. Команду на сервере запускает инженер кнопкой «Выполнить и отправить» или «Выполнить», и продукт проверяет его право выполнять команды на этом узле; скрипт и задание сохраняются только после «Подтвердить». Инцидент тоже закрывает человек.

Что уходит в облако, когда работает помощник?

Через облачный сервис производителя INFRAX Cloud помощник обращается к облаку, только когда инженер пишет помощнику или подтверждает его действие. Из инцидента уходят его узлы с адресами, описанием и ролями в бизнес-сервисе, переписка с помощником и результаты его проверок и команд; внутренние заметки сотрудников не передаются. С модулем «Локальная модель ИИ» помощник наружу не обращается и работает в сети без интернета; без помощника тот же разбор и ту же проверку делают вручную. Подробно — «Безопасность и данные».

Право подрядчика на сервер снимется само?

Нет: у права на узел в окне выдачи нет срока, его снимает человек. В этом кейсе об этом напоминает процесс — в форме задачи есть обязательное поле о доступе исполнителя к серверу. Пароль сервера подрядчик не получает: учётную запись подставляет группа «Подрядчики», а сеанс из браузера записывается вместе с набранными командами.

Кейсы

Другие кейсы

Все кейсы

Крупный сбой: от сигнала мониторинга до ответа всем заявителям
Кейс

Крупный сбой: от сигнала мониторинга до ответа всем заявителям

Три сервера одной сети перестают отвечать, сотрудники пишут в поддержку. Инциденты собираются в одну проблему, обращения добавляются в её состав, а заявители получают один ответ.

МониторингСервис-деск ITSMУдалённый доступ с записью PAMАналитика и отчётность BIРазобрать по шагам
Новый сотрудник: одна заявка вместо писем в три отдела
Кейс

Новый сотрудник: одна заявка вместо писем в три отдела

Выход сотрудника оформляют одной заявкой на портале. HR, ИТ и скрипт на файловом сервере отрабатывают свои шаги, а учётная запись и ноутбук появляются в одном продукте.

Портал и процессы ESM · BPMАвтоматизация и бэкапСервис-деск ITSMВход и права IAM · SSOУчёт активов CMDB · ITAMРазобрать по шагам
Подрядчик на две недели: доступ по заявке и с записью сеансов
Кейс

Подрядчик на две недели: доступ по заявке и с записью сеансов

Подрядчик меняет коммутатор на складе. Работы ведутся в заявке, схема сети открыта ему на две недели, сеансы пишутся, а после работ доступ снимается одним действием.

Вход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMЗнания и файлы KBРазобрать по шагам