Задачи, которые закрывает INFRAX
INFRAXодна установка · один вход · одни пользователи, права и данные
Одна лицензия

Все задачи — в одной лицензии. Community Edition: все функции, 100 узлов и 100 пользователей, бесплатно и без срока.

Оглавление

Каждый кейс — на реальных экранах. Шаги сняты на демонстрационном стенде INFRAX 2.0, под каждым кадром — чьими глазами он снят.

Задача · Доступ и безопасность

Вход и права (IAM, SSO): одна учётная запись и одни права на все задачи

Единый вход (SSO): сотрудники входят одной учётной записью во все разделы продукта и в ваши веб-приложения — паролем, доменной учётной записью, ключом безопасности, электронной подписью или через Госуслуги. Права на узлы, разделы и файлы — одни на весь продукт: их выдают лично или через группы и роли (RBAC), а в общем реестре видно, кому что открыто, кем и когда.

Карточка подрядчика Романа Тихонова, вкладка «Доступ»: права выданы лично и через группу, у каждого — срок, у личных — кто выдал и на каком основании; глазами руководителя ИТ Андрея Котова.
Карточка подрядчика Романа Тихонова, вкладка «Доступ»: права выданы лично и через группу, у каждого — срок, у личных — кто выдал и на каком основании; глазами руководителя ИТ Андрея Котова.

Что получаете

Вход и права — без отдельной системы

Учётные записи, группы, проекты и права общие для рабочего места ИТ, портала сотрудника и аналитики. В бесплатной Community Edition всё ниже работает сразу; в платной лицензии вход и права входят в ядро, а единый вход для ваших веб-приложений — модуль «Подключение сторонних приложений» (прайс-лист).

Один вход во все разделы

Рабочее место ИТ, портал сотрудника и аналитика — одна учётная запись и одна страница входа. Блокировка сразу закрывает открытые сеансы во всех разделах.

Ваши веб-приложения — за тем же входом

Приложение подключается по OpenID Connect или через встроенный прокси, который пускает к нему только вошедших. Для прокси приложение дорабатывать не нужно.

Десять способов входа и второй фактор (2FA/MFA)

Пароль, код на почту, домен, ключи FIDO2 и биометрия, электронная подпись, Госуслуги (ЕСИА), Сбер ID, Яндекс ID, VK ID, Telegram. Второй фактор — код из приложения, письмо или ключ безопасности.

Домен без ручной работы

Пользователи Active Directory и FreeIPA импортируются или заводятся при первом входе. Синхронизация по расписанию закрывает вход тем, кого отключили в домене.

Все права — в одном реестре

В общем реестре видно, кому и на что выдано право, кто и когда его выдал и пользовались ли им. Если у права задан срок, видно, сколько дней осталось, а по сроку право перестаёт действовать само.

«Смотреть как» с аудитом

Администратор открывает любой раздел глазами сотрудника, не зная его пароля. Всё, что он делает в этом режиме, пишется в журнал с пометкой, кто из администраторов это сделал.

Как это работает

На реальных экранах

Демонстрационный стенд INFRAX 2.0: вымышленная компания «Северный склад», её ИТ-служба и подрядчик «ИнтегроСервис». Окна нового приложения и нового домена открыты для кадра и не сохранялись.

01

Единый вход (SSO) — для всех разделов и ваших приложений

Рабочее место ИТ, портал и аналитика входят через одну страницу входа. Своё веб-приложение подключается так же: по OpenID Connect, если оно это умеет, или через встроенный прокси, который публикует приложение по HTTPS на своём порту и пропускает только вошедших. Приложению за прокси дорабатываться не нужно: данные о пользователе приходят в заголовках запроса.

  • Маршруты: какой путь куда отправить и где требовать вход
  • Оповещение приложения о начале и конце сеанса
  • Лимит сеансов и блокировка экрана — по приложению
Новое приложение, вкладка «Проксирование»: корневой путь ведёт на сервер портала заказов, вход обязателен — глазами администратора.
Новое приложение, вкладка «Проксирование»: корневой путь ведёт на сервер портала заказов, вход обязателен — глазами администратора.
02

Способы входа и второй фактор — по каждому сотруднику

В карточке сотрудника на вкладке «Авторизация» включаются нужные способы входа; выключенный просто исчезает со страницы входа. Там же второй фактор делается обязательным, а вход по ключу FIDO2 или биометрии можно засчитать вторым фактором. Одноразовые коды из приложения (TOTP) генерируются на телефоне и не требуют интернета.

  • Пароль, одноразовый код на почту, домен
  • WebAuthn и FIDO2: Face ID, Touch ID, Windows Hello, USB-токены
  • КриптоПро, Госуслуги, Сбер ID, Яндекс ID, VK ID, Telegram
Карточка Марии Лебедевой, вкладка «Авторизация»: ограничения входа и десять способов входа — глазами руководителя ИТ Андрея Котова.
Карточка Марии Лебедевой, вкладка «Авторизация»: ограничения входа и десять способов входа — глазами руководителя ИТ Андрея Котова.
03

Домен по LDAP: Active Directory и FreeIPA, синхронизация по расписанию

Сотрудники из домена входят своими доменными паролями. Учётную запись можно импортировать заранее или создавать при первом входе, а синхронизация забирает изменения примерно каждые 10 минут и раз в сутки проходит каталог целиком. Отключённого в домене или удалённого из него сотрудника система блокирует или только отмечает в журнале — как настроено; перенесённый за пределы области синхронизации вход сохраняет. Если контроллер домена недоступен, вход ни у кого не снимается.

  • Области синхронизации — по подразделениям каталога (OU)
  • «Проверить область» показывает, сколько записей попадёт, ничего не меняя
  • Контроллер домена в филиале — через шлюз площадки
Новый домен, вкладка «Синхронизация»: расписание включено, весь домен, отключённых в каталоге — блокировать — глазами администратора.
Новый домен, вкладка «Синхронизация»: расписание включено, весь домен, отключённых в каталоге — блокировать — глазами администратора.
04

Все права — в одном реестре: кому, что, кем и до какого срока

Раздел «Доступы» собирает правила администратора, выдачи владельцев файлов и права через группы. По каждому видно, кому и на что оно выдано, кто выдал и пользовались ли им, а если заданы — основание и сколько дней осталось. Сверху — сводка: сколько прав истекает в ближайший месяц, сколько не использовались 90 дней, сколько запретов.

  • Группировка по сотруднику, объекту, приложению или сроку
  • Отзыв нескольких прав сразу — с обязательным основанием
  • Итог по сотруднику — во вкладке «Доступ» его карточки
Реестр «Доступы», группировка по сроку: у подрядчика Романа Тихонова право на раздел «Узлы сети» по заявке на замену коммутатора истекает через 12 дней, доступ к схеме сети — через 13 — глазами администратора.
Реестр «Доступы», группировка по сроку: у подрядчика Романа Тихонова право на раздел «Узлы сети» по заявке на замену коммутатора истекает через 12 дней, доступ к схеме сети — через 13 — глазами администратора.
05

«Смотреть как» — глазами сотрудника

Когда сотрудник пишет «у меня не открывается», администратор нажимает «Смотреть как» в его карточке и открывает любой раздел с его меню и правами, не зная пароля. Пока режим включён, в шапке каждого раздела виден янтарный индикатор с обоими именами. Чужие сохранённые пароли и токены в этом режиме недоступны, а все действия пишутся в журнал с пометкой реального администратора.

  • Доступно только администраторам раздела входа и прав
  • Нельзя смотреть от лица другого администратора
  • Выход — кнопкой «Вернуться к себе»
Очередь заявок глазами подрядчика Романа Тихонова: только его разделы меню, в шапке — индикатор «Администратор смотрит как Роман Тихонов».
Очередь заявок глазами подрядчика Романа Тихонова: только его разделы меню, в шапке — индикатор «Администратор смотрит как Роман Тихонов».

Кейсы

Кейсы с этой задачей

Типовые ситуации ИТ-службы: что происходит, как это решается в INFRAX по шагам и что в итоге получаете. Все кейсы — на странице «Кейсы».

Подрядчик на две недели: доступ по заявке и с записью сеансов
Кейс

Подрядчик на две недели: доступ по заявке и с записью сеансов

Подрядчик меняет коммутатор на складе. Работы ведутся в заявке, схема сети открыта ему на две недели, сеансы пишутся, а после работ доступ снимается одним действием.

Вход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMЗнания и файлы KBРазобрать по шагам
Новый сотрудник: одна заявка вместо писем в три отдела
Кейс

Новый сотрудник: одна заявка вместо писем в три отдела

Выход сотрудника оформляют одной заявкой на портале. HR, ИТ и скрипт на файловом сервере отрабатывают свои шаги, а учётная запись и ноутбук появляются в одном продукте.

Портал и процессы ESM · BPMАвтоматизация и бэкапСервис-деск ITSMВход и права IAM · SSOУчёт активов CMDB · ITAMРазобрать по шагам
Шифровальщик в пятницу вечером: остановить, вернуть данные, закрыть вход
Кейс

Шифровальщик в пятницу вечером: остановить, вернуть данные, закрыть вход

В пятницу вечером шифровальщик из письма-приманки портит общую папку бухгалтерии. Дежурная останавливает порчу из инцидента с ИИ-помощником и возвращает папку из копии на другом сервере, а в понедельник журнал входов показывает, как украли пароль, и одного пароля для входа больше не хватает.

МониторингСервис-деск ITSMВход и права IAM · SSOАвтоматизация и бэкапУдалённый доступ с записью PAMАналитика и отчётность BIРазобрать по шагам

В том же продукте

С этой задачей уже работают

Соседние задачи не нужно покупать и подключать: они берут пользователей, группы и права отсюда.

Доступ и безопасность

Удалённый доступ с записью PAM

Право «Подключение» на узел выдаётся прямо в карточке узла, а учётные данные для подключения хранятся здесь и подставляются сами.

Страница задачи
Поддержка пользователей

Сервис-деск ITSM

Линию поддержки можно собрать по группе пользователей, а основанием временного права указывают заявку — она видна у права в реестре доступов.

Страница задачи
Поддержка пользователей

Портал и процессы ESM · BPM

Сотрудник входит на портал той же учётной записью, а каталог услуг и разделы показываются по его правам.

Страница задачи
Поддержка пользователей

Знания и файлы KB

Файлы и разделы открываются сотруднику или группе с уровнем и сроком — такие выдачи видны в общем реестре доступов.

Страница задачи
Инфраструктура

Филиалы

Контроллер домена в филиале используется для входа и синхронизации через шлюз площадки — отдельный канал до него не нужен.

Страница задачи
Контроль

Аналитика и отчётность BI

Готовые дашборды «Журнал действий» и «Сессии пользователей» строятся по данным входа и прав.

Страница задачи
Сервер kzn-wms-01, вкладка «Доступ»: право «Подключение» у техника склада и инженера подрядчика — глазами Андрея Котова.
Сервер kzn-wms-01, вкладка «Доступ»: право «Подключение» у техника склада и инженера подрядчика — глазами Андрея Котова.

Права на узел — в карточке узла

Правила хранятся в одном месте, а показываются там, где нужны: на вкладке «Доступ» узла видно, кому выдано право на нём и кому оно досталось от папки выше. Выдать и снять право можно здесь же, не переходя в другую систему.

Технические сведения

Для версии 2.0

Способы входа
Логин и пароль, код на почту, домен (AD, FreeIPA, OpenLDAP), WebAuthn и FIDO2, электронная подпись КриптоПро, Госуслуги (ЕСИА), Сбер ID, Яндекс ID, VK ID, Telegram
Второй фактор
TOTP (6 цифр, 30 секунд), код на почту, ключ WebAuthn; обязательность — для всех или по сотруднику
Каталоги
Active Directory и FreeIPA/OpenLDAP: импорт, создание при первом входе, синхронизация (изменения — примерно каждые 10 минут, полная — раз в сутки)
Единый вход (SSO)
OpenID Connect для разделов продукта и ваших приложений; прокси с публикацией по HTTPS и маршрутами
Права
Разрешения и запреты на разделы и объекты, лично и группам; срок и основание права видны в реестре; итоговые права сотрудника; реестр «Доступы»
Проекты
Разделение организаций и подразделений; администратор с правами только на свои проекты
Аудит
Журнал действий со сроком хранения в днях; события режима «Смотреть как» — с именем реального администратора
Public API v1
Пользователи, группы, проекты, доступ и журнал аудита

Вопросы

Частые вопросы

Учитываются ли в лицензии доменные пользователи и заявители?

Да: лимит пользователей считает все учётные записи, кроме служебных, — и ИТ-специалистов, и сотрудников, которые только подают заявки на портале. В Community Edition это 100 учётных записей, сверх лимита синхронизация с доменом новых не заводит. Заявитель, написавший письмом, учётной записи не получает и в лимит не входит.

Что будет, если контроллер домена недоступен?

Синхронизация в этом случае ни у кого не снимает вход — так же, если контроллер ответил не полностью. Учётная запись, которая лежит в домене за пределами выбранных областей синхронизации, вход тоже сохраняет, а расхождение попадает в журнал.

Видит ли администратор чужие пароли?

Нет. Сохранённые логины, пароли и токены приложений видит только их владелец; в режиме «Смотреть как» вместо них показывается заглушка, и выпустить токен от имени сотрудника нельзя.