Продукт
Безопасность и данные: где что хранится и кто к чему имеет доступ
INFRAX работает на вашем сервере (on-premise): заявки, журналы, учётные данные, файлы и записи сеансов хранятся у вас. Права на разделы, узлы и файлы — одни на весь продукт и собраны в одном реестре, а подключения к серверам идут через шлюз продукта и записываются. Ниже — что именно хранится, кто это видит и что может уходить за пределы сервера.
Данные
Где хранятся данные
Всё хранится на сервере, где установлен продукт: одна база данных (СУБД) на все разделы, встроенное хранилище файлов и папка резервных копий. Облачного хранилища производителя в этой схеме нет.
| Что | Где хранится | Как защищено |
|---|---|---|
| Заявки, узлы, активы, процессы, права, журналы, метрики | PostgreSQL на вашем сервере — одна СУБД на все разделы | Доступ в интерфейсе — по правам и проектам |
| Учётные данные серверов и личные секреты | База раздела входа и прав на том же сервере | Хранятся зашифрованными; в журналы и логи пароли не пишутся |
| Файлы портала, документы, вложения | Встроенное хранилище файлов на том же сервере | Доступ сотруднику или группе — с уровнем и сроком |
| Записи удалённых сеансов | На сервере, в пределах квоты (по умолчанию 10 ГБ) | Видны тем, у кого есть право на раздел «Сессии»; при превышении квоты удаляются самые старые |
| Резервные копии установки | Архив в папке ./backups/ на сервере | Секреты в копии остаются зашифрованными; копии храните в защищённом месте |
Права
Кто к чему имеет доступ
Права назначаются в разделе входа и прав (IAM) и действуют во всех остальных разделах. Если подходящего разрешения нет, доступа нет; явный запрет сильнее разрешения, в том числе полученного через другую группу.
Права лично, через группы и роли (RBAC) — на одной вкладке
Право выдают на группу — основной способ — или лично, как исключение. На вкладке «Доступ» у сотрудника видно всё сразу: что выдано лично, что через группы, кто и когда выдал, а у прав со сроком — что скоро истекает. Видимость раздела и право подключаться к узлу по SSH — разные разрешения, и одно не даёт другого.
- Объекты: разделы, папки и узлы, способы подключения, категории базы знаний, файлы
- Истекающие права видны заранее
- Блокировка учётной записи сразу закрывает её открытые сеансы

По любому объекту видно, кому он открыт
В карточке узла есть вкладка «Доступ»: права, выданные на самом узле, и права, унаследованные от папок и площадок, с указанием, откуда они пришли. Там же право на узел выдаётся, не выходя из рабочего места ИТ-специалиста.
- Наследование по дереву узлов
- Запрет раньше разрешения
- Права на узел — прямо в его карточке

Проекты и ограниченные администраторы
Проекты разделяют клиентов, филиалы и подразделения: у проекта свои узлы, заявки, сроки реакции и решения (SLA) и права, а видимость заявок и действий зависит от прав на проект. Локальный администратор управляет пользователями, группами и доменами только своих проектов и не может выдать прав больше, чем есть у него.
- Отдельный проект на каждого клиента — для сервисных компаний
- Администратор раздела входа и прав может открыть приложение глазами пользователя
- Этот режим недоступен в отношении других администраторов и пишется в журнал

Привилегированный доступ
Доступ к серверам — через шлюз и под запись
Контроль привилегированного доступа (PAM): инженеры и подрядчики подключаются к серверам и рабочим местам по протоколам удалённого доступа RDP, SSH и VNC — из браузера или из привычных клиентов. Подробно — на странице «Удалённый доступ с записью».
Пароль сервера не выдаётся
Подключения по RDP и SSH идут через шлюз продукта — из браузера или из mstsc, PuTTY и ssh. Клиент получает одноразовый секрет сеанса, а к машине подключается шлюз, поэтому пароль целевой системы до компьютера инженера не доходит. Учётные данные хранятся в разделе входа и прав и наследуются по дереву узлов.
- Карточка сеанса: кто, куда, когда, через какую точку подключения
- Сеансы к узлам филиала идут через шлюз площадки
- Нужный пароль подбирается сам по типу подключения

Сеансы через продукт — под запись
Записываются сеансы из браузера — RDP, SSH, VNC и подключение к экрану через агента — и нативные RDP и SSH через шлюз записи; ставить что-либо на компьютер инженера не нужно. Запись открывается в плеере с командами клавиатуры по времени и выгружается в MP4 для просмотра вне продукта.
- В записи — экран, курсор и нажатия клавиш
- Консоли VMware и Proxmox тоже записываются
- Нативный WinBox и аварийный режим «напрямую» не записываются

Кого записывать и сколько хранить
По умолчанию пишутся сеансы всех пользователей; режим меняется на «всех, кроме выбранных» или «только выбранных». Под записи задаётся квота хранилища в гигабайтах: по сроку записи не удаляются, а при превышении квоты система сама удаляет самые старые.
- Подключения можно разрешить только через веб-клиент
- Записи и выгрузку видео видят те, у кого есть право на раздел «Сессии»
- Квоту ставят с учётом срока, нужного для аудита

Сотрудник видит, что к нему подключились
Когда специалист подключается к экрану Windows-компьютера через агента, а за компьютером работает сотрудник, тот видит запрос с именем специалиста и может разрешить или отказать. Пока идёт сеанс, экран обведён оранжевой рамкой. Специалист может подключиться и принудительно: пока запрос ждёт ответа — сразу, а после отказа или тайм-аута — только подтвердив подключение без разрешения.
- На ответ — 30 секунд, без ответа запрос отклоняется
- Без активного пользователя подключение идёт сразу
- Со старой версией агента запрос не показывается
Вход
Вход и политики учётных записей
Единый вход (SSO) на все разделы: портал, рабочее место ИТ-специалиста и аналитика пускают пользователя через общий экран входа. Политики паролей, второй фактор и блокировки настраиваются там же, один раз на всю установку.
Способы входа
Сотрудники входят доменной учётной записью Active Directory или FreeIPA, локальной учётной записью или через внешние сервисы. Синхронизация с доменом сама заводит новых сотрудников и закрывает вход тем, кого отключили в домене; при недоступном контроллере вход ни у кого не снимается.
- ЕСИА с подписью КриптоПро, Сбер ID, Яндекс ID, VK ID, Telegram
- Вход по электронной подписи КриптоПро
- Второй фактор: приложение-аутентификатор, код на почту, ключ безопасности

Политики паролей, сеансов и блокировок
Администратор задаёт длину и состав пароля, число неудачных попыток, запрет повторять старые пароли и срок смены. Второй фактор можно сделать обязательным для всех, экран приложения блокируется при бездействии, а учётные записи, которыми долго не пользовались, блокируются сами.
- Ограничение числа параллельных сеансов
- Оповещения о действиях администраторов на почту
- Учёт адреса клиента за прокси и защита от межсайтовых запросов

Журнал
Журнал действий и сроки хранения
Входы, выдача прав, действия администраторов и сеансы пользователей записываются. Сколько хранить журналы, решает администратор; рабочие данные по сроку не удаляются.
Кто, когда и что сделал
В журнал попадают входы и неудачные попытки, выдача прав с основанием и сроком, действия администраторов. У записи — пользователь, приложение, код события, описание, адрес и результат. Журнал открывается как дашборд с отбором по периоду, приложению, пользователю, результату и коду события.
- Отдельный дашборд «Сессии пользователей»
- Действия в режиме просмотра глазами пользователя — с именем администратора
- Сеансы удалённого доступа — в разделе «Сессии» рабочего места

Сроки хранения задаёт администратор
В разделе входа и прав задаются сроки для журнала действий, завершённых сессий приложений и журнала уведомлений, а также события, которые не записывать вовсе. В рабочем месте ИТ-специалиста — глубина хранения служебных журналов, по умолчанию 180 дней. Заявки, узлы, активы и записи сеансов по сроку не удаляются.
- Можно писать только неудачные события
- Обращения по API по умолчанию не пишутся, отказы — пишутся
- Журналы сервисов на диске: не больше 100 копий и не старше 14 суток

Прозрачность
Что может уходить за пределы сервера
Для работы продукту связь с производителем не нужна. Сама система обращается наружу в двух местах: регулярно проверяет обновления, а ИИ-помощник связывается с облачным сервисом INFRAX Cloud, когда с ним работает пользователь; с модулем «Локальная модель ИИ» помощник наружу не обращается. Обе функции выключаются. Ещё два обращения разовые и выполняются только по действию администратора: активация лицензии по пинкоду и отправка архива журналов в поддержку. Остальное уходит только туда, куда вы сами настроите.
Обе внешние функции выключаются
Проверка обновлений и отправка анонимной статистики включаются отдельными галками в настройках рабочего места ИТ-специалиста. К облаку ИИ-помощник обращается, только если подключить установку к облачному кабинету на вкладке «INFRAX Cloud»; с модулем «Локальная модель ИИ» он работает на вашем сервере и наружу не обращается.
- Проверка обновлений: «Настройки» → «Основные» → «Обновления и статистика»
- ИИ-помощник: вкладка «INFRAX Cloud»
- Архив журналов для поддержки уходит, только если вы сами его отправите

| Что | Что передаётся | Как выключить |
|---|---|---|
| Проверка обновлений | Идентификатор установки, версия и сборка, число пользователей и число узлов. Персональные данные, IP-адреса и содержимое сети не передаются | Галка «Проверять обновления приложения» |
| ИИ-помощник | Через облачный сервис производителя INFRAX Cloud помощник работает только по действию пользователя. Вместе с сообщением уходит контекст: в сервис-деске — имя заявителя, узлы с адресами, ОС, моделью и серийным номером устройства, бизнес-сервисы, переписка с помощником и вложения к ней, результаты проверок и команд; в мастере шаблона мониторинга — данные опроса устройства; в портале — данные процессов, форм и справочников; в аналитике — имя и почта пользователя, описания данных и результаты запросов. Внутренние заметки сотрудников не передаются. С модулем «Локальная модель ИИ» помощник наружу не обращается | Не подключать облачный кабинет или отключить его на вкладке «INFRAX Cloud» |
| Уведомления на почту и в Telegram | Текст уведомления — через ваш почтовый сервер и вашего бота Telegram | Не настраивать каналы или выключить их; уведомления в интерфейсе работают всегда |
| Активация лицензии по пинкоду | Пинкод и зашифрованные сведения об установке: её идентификатор и признаки оборудования сервера, к которым привязывается лицензия | Только когда администратор активирует лицензию пинкодом; без интернета — ручная активация файлом запроса и ответа |
| Архив для поддержки | Журналы установки как есть, без обезличивания: в них встречаются адреса, имена учётных записей и почта | Формируется только по кнопке на странице «О программе» и отправляется вами |
Вопросы
Частые вопросы
Куда уходят данные ИИ-помощника?
В облачный сервис производителя INFRAX Cloud — если вы подключили установку к облачному кабинету, и только когда вы обращаетесь к помощнику. Проверки и чтение данных помощник выполняет сам, команду на сервере запускает инженер, а изменения сохраняются после подтверждения человеком. С модулем «Локальная модель ИИ» помощник работает на языковой модели, развёрнутой на вашем сервере, и наружу не обращается.
Можно ли работать полностью без интернета?
Да. Установка и обновления идут офлайн-пакетом, лицензия активируется файлом запроса и ответа, документация открывается внутри продукта. Без интернета недоступны проверка обновлений, вход через внешние сервисы — ЕСИА, Сбер ID, Яндекс ID, VK ID, Telegram — и уведомления в Telegram; доменный и локальный вход и почта через ваш сервер работают, а ИИ-помощник — с модулем «Локальная модель ИИ».
Кто видит сохранённые пароли серверов?
Пароли и ключи хранятся в базе зашифрованными, поэтому администратор базы данных их не прочитает. Личные секреты видит их владелец; групповыми участники группы пользуются при подключении, а меняет их администратор раздела входа и прав из группы-владельца. Через интерфейс учётные записи могут просматривать администраторы раздела входа и прав с соответствующими правами. При подключении через шлюз по RDP и SSH пароль до компьютера инженера не доходит.
Сколько хранятся записи сеансов?
По сроку записи не удаляются. Объём ограничен квотой хранилища, по умолчанию 10 ГБ: при превышении самые старые записи удаляются автоматически, поэтому квоту ставят с учётом срока, нужного для аудита.
Что будет с правами после обновления до 2.0?
Права стали проверяться строже: планировщик заданий закрыт правом на раздел, запуск скрипта требует права «Запуск скрипта» на каждом узле, документы и справочники видит тот, кому выдано право. Там, где раньше хватало участия в проекте, теперь нужно выданное право, поэтому сразу после обновления такие разделы могут быть пустыми, пока права не выданы.