Задачи, которые закрывает INFRAX
INFRAXодна установка · один вход · одни пользователи, права и данные
Одна лицензия

Все задачи — в одной лицензии. Community Edition: все функции, 100 узлов и 100 пользователей, бесплатно и без срока.

Оглавление

Каждый кейс — на реальных экранах. Шаги сняты на демонстрационном стенде INFRAX 2.0, под каждым кадром — чьими глазами он снят.

Продукт

Безопасность и данные: где что хранится и кто к чему имеет доступ

INFRAX работает на вашем сервере (on-premise): заявки, журналы, учётные данные, файлы и записи сеансов хранятся у вас. Права на разделы, узлы и файлы — одни на весь продукт и собраны в одном реестре, а подключения к серверам идут через шлюз продукта и записываются. Ниже — что именно хранится, кто это видит и что может уходить за пределы сервера.

Данные

Где хранятся данные

Всё хранится на сервере, где установлен продукт: одна база данных (СУБД) на все разделы, встроенное хранилище файлов и папка резервных копий. Облачного хранилища производителя в этой схеме нет.

ЧтоГде хранитсяКак защищено
Заявки, узлы, активы, процессы, права, журналы, метрикиPostgreSQL на вашем сервере — одна СУБД на все разделыДоступ в интерфейсе — по правам и проектам
Учётные данные серверов и личные секретыБаза раздела входа и прав на том же сервереХранятся зашифрованными; в журналы и логи пароли не пишутся
Файлы портала, документы, вложенияВстроенное хранилище файлов на том же сервереДоступ сотруднику или группе — с уровнем и сроком
Записи удалённых сеансовНа сервере, в пределах квоты (по умолчанию 10 ГБ)Видны тем, у кого есть право на раздел «Сессии»; при превышении квоты удаляются самые старые
Резервные копии установкиАрхив в папке ./backups/ на сервереСекреты в копии остаются зашифрованными; копии храните в защищённом месте

Права

Кто к чему имеет доступ

Права назначаются в разделе входа и прав (IAM) и действуют во всех остальных разделах. Если подходящего разрешения нет, доступа нет; явный запрет сильнее разрешения, в том числе полученного через другую группу.

01

Права лично, через группы и роли (RBAC) — на одной вкладке

Право выдают на группу — основной способ — или лично, как исключение. На вкладке «Доступ» у сотрудника видно всё сразу: что выдано лично, что через группы, кто и когда выдал, а у прав со сроком — что скоро истекает. Видимость раздела и право подключаться к узлу по SSH — разные разрешения, и одно не даёт другого.

  • Объекты: разделы, папки и узлы, способы подключения, категории базы знаний, файлы
  • Истекающие права видны заранее
  • Блокировка учётной записи сразу закрывает её открытые сеансы
Вкладка «Доступ» подрядчика Романа Тихонова глазами руководителя ИТ-службы: личные права со сроком и основанием и права через группу «Подрядчики».
Вкладка «Доступ» подрядчика Романа Тихонова глазами руководителя ИТ-службы: личные права со сроком и основанием и права через группу «Подрядчики».
02

По любому объекту видно, кому он открыт

В карточке узла есть вкладка «Доступ»: права, выданные на самом узле, и права, унаследованные от папок и площадок, с указанием, откуда они пришли. Там же право на узел выдаётся, не выходя из рабочего места ИТ-специалиста.

  • Наследование по дереву узлов
  • Запрет раньше разрешения
  • Права на узел — прямо в его карточке
Коммутатор склада kzn-sw-01 → вкладка «Доступ» → «Унаследовано сверху»: кто имеет право управления и от какого уровня дерева оно пришло.
Коммутатор склада kzn-sw-01 → вкладка «Доступ» → «Унаследовано сверху»: кто имеет право управления и от какого уровня дерева оно пришло.
03

Проекты и ограниченные администраторы

Проекты разделяют клиентов, филиалы и подразделения: у проекта свои узлы, заявки, сроки реакции и решения (SLA) и права, а видимость заявок и действий зависит от прав на проект. Локальный администратор управляет пользователями, группами и доменами только своих проектов и не может выдать прав больше, чем есть у него.

  • Отдельный проект на каждого клиента — для сервисных компаний
  • Администратор раздела входа и прав может открыть приложение глазами пользователя
  • Этот режим недоступен в отношении других администраторов и пишется в журнал
Список пользователей с проектами: сотрудники «Северного склада», подрядчики «ИнтегроСервиса» и клиент «ТД Восток».
Список пользователей с проектами: сотрудники «Северного склада», подрядчики «ИнтегроСервиса» и клиент «ТД Восток».

Привилегированный доступ

Доступ к серверам — через шлюз и под запись

Контроль привилегированного доступа (PAM): инженеры и подрядчики подключаются к серверам и рабочим местам по протоколам удалённого доступа RDP, SSH и VNC — из браузера или из привычных клиентов. Подробно — на странице «Удалённый доступ с записью».

01

Пароль сервера не выдаётся

Подключения по RDP и SSH идут через шлюз продукта — из браузера или из mstsc, PuTTY и ssh. Клиент получает одноразовый секрет сеанса, а к машине подключается шлюз, поэтому пароль целевой системы до компьютера инженера не доходит. Учётные данные хранятся в разделе входа и прав и наследуются по дереву узлов.

  • Карточка сеанса: кто, куда, когда, через какую точку подключения
  • Сеансы к узлам филиала идут через шлюз площадки
  • Нужный пароль подбирается сам по типу подключения
Карточка сеанса #17: инженер Павел Орлов подключался к kzn-wms-01 на складе в Казани, запись доступна для просмотра и выгрузки.
Карточка сеанса #17: инженер Павел Орлов подключался к kzn-wms-01 на складе в Казани, запись доступна для просмотра и выгрузки.
02

Сеансы через продукт — под запись

Записываются сеансы из браузера — RDP, SSH, VNC и подключение к экрану через агента — и нативные RDP и SSH через шлюз записи; ставить что-либо на компьютер инженера не нужно. Запись открывается в плеере с командами клавиатуры по времени и выгружается в MP4 для просмотра вне продукта.

  • В записи — экран, курсор и нажатия клавиш
  • Консоли VMware и Proxmox тоже записываются
  • Нативный WinBox и аварийный режим «напрямую» не записываются
Плеер записи SSH-сеанса инженера Павла Орлова: вывод терминала и команды клавиатуры по времени.
Плеер записи SSH-сеанса инженера Павла Орлова: вывод терминала и команды клавиатуры по времени.
03

Кого записывать и сколько хранить

По умолчанию пишутся сеансы всех пользователей; режим меняется на «всех, кроме выбранных» или «только выбранных». Под записи задаётся квота хранилища в гигабайтах: по сроку записи не удаляются, а при превышении квоты система сама удаляет самые старые.

  • Подключения можно разрешить только через веб-клиент
  • Записи и выгрузку видео видят те, у кого есть право на раздел «Сессии»
  • Квоту ставят с учётом срока, нужного для аудита
Настройки «Подключения и записи сессий» глазами руководителя ИТ-службы: режим записи, список пользователей и лимит хранилища видеозаписей.
Настройки «Подключения и записи сессий» глазами руководителя ИТ-службы: режим записи, список пользователей и лимит хранилища видеозаписей.
04

Сотрудник видит, что к нему подключились

Когда специалист подключается к экрану Windows-компьютера через агента, а за компьютером работает сотрудник, тот видит запрос с именем специалиста и может разрешить или отказать. Пока идёт сеанс, экран обведён оранжевой рамкой. Специалист может подключиться и принудительно: пока запрос ждёт ответа — сразу, а после отказа или тайм-аута — только подтвердив подключение без разрешения.

  • На ответ — 30 секунд, без ответа запрос отклоняется
  • Без активного пользователя подключение идёт сразу
  • Со старой версией агента запрос не показывается

Вход

Вход и политики учётных записей

Единый вход (SSO) на все разделы: портал, рабочее место ИТ-специалиста и аналитика пускают пользователя через общий экран входа. Политики паролей, второй фактор и блокировки настраиваются там же, один раз на всю установку.

01

Способы входа

Сотрудники входят доменной учётной записью Active Directory или FreeIPA, локальной учётной записью или через внешние сервисы. Синхронизация с доменом сама заводит новых сотрудников и закрывает вход тем, кого отключили в домене; при недоступном контроллере вход ни у кого не снимается.

  • ЕСИА с подписью КриптоПро, Сбер ID, Яндекс ID, VK ID, Telegram
  • Вход по электронной подписи КриптоПро
  • Второй фактор: приложение-аутентификатор, код на почту, ключ безопасности
Общий экран входа: из него пользователь попадает в портал, рабочее место ИТ-специалиста или аналитику.
Общий экран входа: из него пользователь попадает в портал, рабочее место ИТ-специалиста или аналитику.
02

Политики паролей, сеансов и блокировок

Администратор задаёт длину и состав пароля, число неудачных попыток, запрет повторять старые пароли и срок смены. Второй фактор можно сделать обязательным для всех, экран приложения блокируется при бездействии, а учётные записи, которыми долго не пользовались, блокируются сами.

  • Ограничение числа параллельных сеансов
  • Оповещения о действиях администраторов на почту
  • Учёт адреса клиента за прокси и защита от межсайтовых запросов
Раздел входа и прав → «Информационная безопасность» под учётной записью администратора: блокировка при бездействии, блокировка неиспользуемых учётных записей, ограничение сеансов.
Раздел входа и прав → «Информационная безопасность» под учётной записью администратора: блокировка при бездействии, блокировка неиспользуемых учётных записей, ограничение сеансов.

Журнал

Журнал действий и сроки хранения

Входы, выдача прав, действия администраторов и сеансы пользователей записываются. Сколько хранить журналы, решает администратор; рабочие данные по сроку не удаляются.

01

Кто, когда и что сделал

В журнал попадают входы и неудачные попытки, выдача прав с основанием и сроком, действия администраторов. У записи — пользователь, приложение, код события, описание, адрес и результат. Журнал открывается как дашборд с отбором по периоду, приложению, пользователю, результату и коду события.

  • Отдельный дашборд «Сессии пользователей»
  • Действия в режиме просмотра глазами пользователя — с именем администратора
  • Сеансы удалённого доступа — в разделе «Сессии» рабочего места
Журнал действий глазами руководителя ИТ-службы: входы сотрудников, выдача права на файл со сроком и основанием, действия по пользователям и ошибки.
Журнал действий глазами руководителя ИТ-службы: входы сотрудников, выдача права на файл со сроком и основанием, действия по пользователям и ошибки.
02

Сроки хранения задаёт администратор

В разделе входа и прав задаются сроки для журнала действий, завершённых сессий приложений и журнала уведомлений, а также события, которые не записывать вовсе. В рабочем месте ИТ-специалиста — глубина хранения служебных журналов, по умолчанию 180 дней. Заявки, узлы, активы и записи сеансов по сроку не удаляются.

  • Можно писать только неудачные события
  • Обращения по API по умолчанию не пишутся, отказы — пишутся
  • Журналы сервисов на диске: не больше 100 копий и не старше 14 суток
Раздел входа и прав → «Хранение данных» под учётной записью администратора: журнал действий — 90 дней, завершённые сессии — 365, журнал уведомлений — 180.
Раздел входа и прав → «Хранение данных» под учётной записью администратора: журнал действий — 90 дней, завершённые сессии — 365, журнал уведомлений — 180.

Прозрачность

Что может уходить за пределы сервера

Для работы продукту связь с производителем не нужна. Сама система обращается наружу в двух местах: регулярно проверяет обновления, а ИИ-помощник связывается с облачным сервисом INFRAX Cloud, когда с ним работает пользователь; с модулем «Локальная модель ИИ» помощник наружу не обращается. Обе функции выключаются. Ещё два обращения разовые и выполняются только по действию администратора: активация лицензии по пинкоду и отправка архива журналов в поддержку. Остальное уходит только туда, куда вы сами настроите.

01

Обе внешние функции выключаются

Проверка обновлений и отправка анонимной статистики включаются отдельными галками в настройках рабочего места ИТ-специалиста. К облаку ИИ-помощник обращается, только если подключить установку к облачному кабинету на вкладке «INFRAX Cloud»; с модулем «Локальная модель ИИ» он работает на вашем сервере и наружу не обращается.

  • Проверка обновлений: «Настройки» → «Основные» → «Обновления и статистика»
  • ИИ-помощник: вкладка «INFRAX Cloud»
  • Архив журналов для поддержки уходит, только если вы сами его отправите
Настройки рабочего места ИТ-специалиста: проверка обновлений и отправка анонимной статистики выключены.
Настройки рабочего места ИТ-специалиста: проверка обновлений и отправка анонимной статистики выключены.
ЧтоЧто передаётсяКак выключить
Проверка обновленийИдентификатор установки, версия и сборка, число пользователей и число узлов. Персональные данные, IP-адреса и содержимое сети не передаютсяГалка «Проверять обновления приложения»
ИИ-помощникЧерез облачный сервис производителя INFRAX Cloud помощник работает только по действию пользователя. Вместе с сообщением уходит контекст: в сервис-деске — имя заявителя, узлы с адресами, ОС, моделью и серийным номером устройства, бизнес-сервисы, переписка с помощником и вложения к ней, результаты проверок и команд; в мастере шаблона мониторинга — данные опроса устройства; в портале — данные процессов, форм и справочников; в аналитике — имя и почта пользователя, описания данных и результаты запросов. Внутренние заметки сотрудников не передаются. С модулем «Локальная модель ИИ» помощник наружу не обращаетсяНе подключать облачный кабинет или отключить его на вкладке «INFRAX Cloud»
Уведомления на почту и в TelegramТекст уведомления — через ваш почтовый сервер и вашего бота TelegramНе настраивать каналы или выключить их; уведомления в интерфейсе работают всегда
Активация лицензии по пинкодуПинкод и зашифрованные сведения об установке: её идентификатор и признаки оборудования сервера, к которым привязывается лицензияТолько когда администратор активирует лицензию пинкодом; без интернета — ручная активация файлом запроса и ответа
Архив для поддержкиЖурналы установки как есть, без обезличивания: в них встречаются адреса, имена учётных записей и почтаФормируется только по кнопке на странице «О программе» и отправляется вами
В закрытом контуре без доступа в интернет не используются проверка обновлений и то, что само работает через интернет, — вход через внешние сервисы и уведомления в Telegram. ИИ-помощник там работает с модулем «Локальная модель ИИ»: модель стоит на вашем сервере, запросы и данные не выходят из вашей сети. Остальные задачи работают полностью: установка и обновления идут офлайн-пакетом, лицензия активируется файлом, вход — доменной или локальной учётной записью. Подробнее — на странице «Закрытый контур».

Вопросы

Частые вопросы

Куда уходят данные ИИ-помощника?

В облачный сервис производителя INFRAX Cloud — если вы подключили установку к облачному кабинету, и только когда вы обращаетесь к помощнику. Проверки и чтение данных помощник выполняет сам, команду на сервере запускает инженер, а изменения сохраняются после подтверждения человеком. С модулем «Локальная модель ИИ» помощник работает на языковой модели, развёрнутой на вашем сервере, и наружу не обращается.

Можно ли работать полностью без интернета?

Да. Установка и обновления идут офлайн-пакетом, лицензия активируется файлом запроса и ответа, документация открывается внутри продукта. Без интернета недоступны проверка обновлений, вход через внешние сервисы — ЕСИА, Сбер ID, Яндекс ID, VK ID, Telegram — и уведомления в Telegram; доменный и локальный вход и почта через ваш сервер работают, а ИИ-помощник — с модулем «Локальная модель ИИ».

Кто видит сохранённые пароли серверов?

Пароли и ключи хранятся в базе зашифрованными, поэтому администратор базы данных их не прочитает. Личные секреты видит их владелец; групповыми участники группы пользуются при подключении, а меняет их администратор раздела входа и прав из группы-владельца. Через интерфейс учётные записи могут просматривать администраторы раздела входа и прав с соответствующими правами. При подключении через шлюз по RDP и SSH пароль до компьютера инженера не доходит.

Сколько хранятся записи сеансов?

По сроку записи не удаляются. Объём ограничен квотой хранилища, по умолчанию 10 ГБ: при превышении самые старые записи удаляются автоматически, поэтому квоту ставят с учётом срока, нужного для аудита.

Что будет с правами после обновления до 2.0?

Права стали проверяться строже: планировщик заданий закрыт правом на раздел, запуск скрипта требует права «Запуск скрипта» на каждом узле, документы и справочники видит тот, кому выдано право. Там, где раньше хватало участия в проекте, теперь нужно выданное право, поэтому сразу после обновления такие разделы могут быть пустыми, пока права не выданы.