Администрирование

Зачем нужна эта вкладка¶
Вкладка «Администрирование» — это «машинное отделение» самого LSUS. Здесь настраивается не то, что происходит на клиентах, а то, как ведёт себя сама система:
- сколько у нас площадок и пограничных серверов;
- параметры самого сервера — порты, сертификаты, LDAP, Kerberos, API-токены, интеграции, уведомления, AI-ассистент, клиент;
- системные логи, журнал аудита и события SIEM;
- фоновые задачи;
- лицензия и техподдержка.
Структура вкладки
Вкладка построена из 7 подвкладок верхнего уровня. Внутри «Настройки» — 8 вложенных разделов (включая Уведомления: правила / transports / ignore-list, и Клиент: расписание, интервалы, failover агентов). Логи, журнал и SIEM собраны в единый раздел «Логи/События». Управление ролями выполняется во вкладке Каталог и политики → Роли.
7 подвкладок верхнего уровня:
| # | Подвкладка | Когда пользоваться |
|---|---|---|
| 1 | Сайты | Зарегистрировать Site-сервер филиала. |
| 2 | Подсети и назначение | Автоматически распределять хосты по Site-серверам. |
| 3 | Пограничный сервер | Подключить Edge-сервер в DMZ. |
| 4 | Настройки | 8 вложенных: Сервер / LDAP / Kerberos / API токены / Интеграции / Уведомления / AI-ассистент / Клиент. |
| 5 | Логи/События | 3 вложенных: Системные логи / Журнал / SIEM. |
| 6 | Фоновые задачи | Проверить, что «внутренние часы» LSUS не остановились. |
| 7 | Поддержка | Активировать лицензию и техподдержку. |
Подвкладка «Сайты»¶

Здесь администратор управляет Site-серверами — то есть серверами на площадках (в филиалах). Site — это «представительство» Master в удалённом сегменте сети: он принимает клиентов из своего филиала, локально хранит репозитории и периодически синхронизируется с Master.
Карточки-счётчики¶
Всего сайтов / Активных / С ошибками / Доступны / Средняя задержка (latency).
Если «С ошибками» > 0 — Site недоступен или некорректно настроен, клиенты этого филиала не получают обновления.
Как добавить новый Site¶
- Сначала разверните Site на сервере филиала (см. Развёртывание серверов).
- В карточке «Добавить сайт» укажите название, URL (
https://site.example.com), API-ключ (если есть), активность. - На стороне Site откройте его админку и нажмите «Зарегистрироваться на Master».
- На Master найдите новый Site в списке и одобрите регистрацию.
После одобрения Site начинает синхронизировать политики и репозитории.
Кнопка «Синхронизировать всё»¶
Запускает синхронизацию сразу со всеми Site — удобно после внесения массовых изменений в политики.
Нераспределённые хосты¶
Ниже списка сайтов — таблица хостов, не привязанных ни к одному Site. Это либо хосты из центрального офиса (им Site не нужен), либо машины, для которых ещё не настроено назначение (см. ниже).
Подвкладка «Подсети и назначение»¶

Здесь настраивается автоматическое распределение хостов по Site-серверам на основе их IP-адреса.
Как это работает¶
- Создаёте правило: «IP-адрес хоста в подсети
10.5.0.0/16→ назначить на Site-Москва». - При следующем heartbeat такого хоста LSUS автоматически назначит его на правильный Site.
- Пользователю не нужно вручную указывать, к какому Site относится машина.
Карточки-счётчики¶
Подсетей / Сайты / Расположений / Распределено хостов / Нераспределено хостов.
Добавление подсети¶
- CIDR — например,
10.5.0.0/16. - Сайт — к какому Site привязать машины из этой подсети.
- Расположение — географическая метка (Москва / Новосибирск / и т.п.).
- Описание — краткий комментарий.
Кнопки¶
- Переназначить хосты — принудительно пересчитать назначения для всех хостов по текущим правилам. Используется после массового изменения подсетей.
- Выгрузить CSV / JSON — экспорт правил подсетей.
- Импорт CSV/JSON — массовая загрузка подсетей из файла. Удобно для больших парков.
Подвкладка «Пограничный сервер»¶

Здесь регистрируются Edge-серверы — пограничные узлы в DMZ. Edge тянет репозитории из интернета и доставляет их в закрытый контур, не превращая Master в прямую внешнюю точку доступа.
Карточки-счётчики¶
Всего серверов / Активных / С ошибками / Недоступных / Всего зеркал.
Добавление Edge¶
- Название — например, «DMZ Edge 1».
- URL —
https://edge.example.com. - API-ключ — ключ с ролью
admin, полученный при установке Edge. - Активен — включить/выключить.
Загрузки на Edge¶
После регистрации Edge можно настроить, что именно он должен тянуть из интернета. Кнопка в карточке Edge открывает форму:
- URL файла — что скачать.
- Тип файла — package / repo / oval / kb / iso / cert / crl / other.
Расписание синхронизации Edge¶
Для каждого Edge можно настроить cron-расписание загрузок:
- Имя, URL, тип файла.
- Cron-выражение (например,
0 3 * * *— каждый день в 03:00). - Кнопки быстрой вставки: «Ежедневно 03:00», «Каждые 6ч», «Каждые 12ч», «Мн 02:00».
Подробнее об Edge
Процедура регистрации и веб-интерфейс пограничного сервера описаны в Развёртывании серверов и Интерфейсе Edge.
Подвкладка «Настройки»¶

Системные параметры самого сервера и подключаемых сервисов — самое «техническое» место в админке. Внутри 8 вложенных подвкладок:
| # | Раздел | Назначение |
|---|---|---|
| 1 | Сервер | Сетевые параметры, HTTPS/HTTP-порты, SSL-сертификат, опрос Site-серверов. |
| 2 | LDAP | Каталоги пользователей и групп, синхронизация. |
| 3 | Kerberos | Kerberos/SPNEGO-аутентификация, keytab. |
| 4 | API токены | Сервисные токены для автоматизации и внешних систем. |
| 5 | Интеграции | Плитки коннекторов: SecurITM, X-Threat, MaxPatrol VM, Directum RX. |
| 6 | Уведомления | Правила, transports доставки и ignore-list. |
| 7 | AI-ассистент | Провайдеры и модели AI (Ollama / GigaChat / YandexGPT). |
| 8 | Клиент | Расписание, интервалы опроса и failover агентов. |
Настройки → Сервер¶
Параметры сервера:
- Имя сервера (FQDN или IP) — для формирования URL клиентам.
- HTTPS-порт — внешний порт админки/API/репозиториев (по умолчанию 443).
- HTTP-порт — для отдачи
/reposпо HTTP (по умолчанию 8080). - Макс. загрузка — лимит на размер загружаемых файлов (для пакетов, ISO, OVAL).
Кнопки: «Сохранить настройки», «Перезапустить» (с модальным окном ожидания).
SSL-сертификат:
- Текущий статус — subject, срок действия, SAN.
- Поле «Альтернативные имена (SAN)» — дополнительные имена или IP.
- «Сгенерировать» — самоподписанный сертификат на 5 лет.
- «Сформировать CSR» — запрос сертификата для вашего CA. Скачиваете CSR, отправляете в CA, получаете подписанный сертификат.
- «Загрузить свой» — PEM-файл (полная цепочка) + ключ.
Опрос Site-серверов:
- Таймаут подключения — секунд ожидания установки соединения с Site.
- Ожидание ответа — секунд ожидания после подключения (для медленных каналов).
Настройки → LDAP¶

Подробно — в Управление доступом. Кратко:
- Глобальный интервал синхронизации (минуты; 0 = у каждого источника свой).
- Параметры автопересчёта коллекций после LDAP-синхронизации.
- Таблица источников LDAP — имя, тип, primary DC, статус синхронизации, активность.
- Кнопка «Добавить источник» — большая форма: URL, Base DN, Bind DN, маппинг атрибутов, фильтры для пользователей и компьютеров.
Настройки → Kerberos¶

- Включение/отключение Kerberos-аутентификации.
- Формат логина новой учётки (
user@domainили короткое имя). - Статус подключения.
- Загрузка keytab-файла.
- Кнопки: «Обновить», «Проверить keytab», «Сохранить», «Погасить доменные учётки без ролей».
- Встроенная инструкция по генерации keytab для FreeIPA и MS Active Directory (с готовыми командами).
Настройки → API токены¶

Сервисные API-токены для автоматизации и подключения внешних систем (скрипты, CI/CD, коннекторы, репозитории). В отличие от прав пользователей, токен — это «технический» способ доступа без интерактивного входа.
- Создать токен — имя, срок действия, привязка к роли (права токена = права роли).
- При создании токен показывается один раз — сохраните его в хранилище секретов.
- Отозвать — немедленно аннулировать токен.
- Таблица: имя, роль, дата создания, срок действия, последний запрос.
Безопасность
Токен наследует права назначенной роли. Для автоматизации заводите отдельные роли с минимально необходимыми permission key (например, только hosts.list.view) и отдельный токен под каждую систему — так проще отзывать доступ точечно.
repo.lsus.ru
Доступ к публичному репозиторию пакетов также управляется токенами. Раздача и отзыв доступа — здесь же; см. Репозиторий repo.lsus.ru.
Настройки → Интеграции¶

Единый плиточный UI для серверных коннекторов LSUS. Каждая интеграция — отдельная плитка с названием, кратким описанием и статусом (включена/выключена, дата последнего успешного прогона).
Клик по плитке открывает единую модалку настроек соответствующего коннектора: эндпоинт, аутентификация, расписание воркера, фильтры экспорта, тест соединения. Одинаковая структура формы для всех интеграций упрощает их разворот.
| Плитка | Что делает | Подробности |
|---|---|---|
| SecurITM | Экспорт активов LSUS в SecurITM (воркер по расписанию). | SecurITM |
| X-Threat | Экспорт активов и ПО в X-Threat Intelligence. | X-Threat |
| MaxPatrol VM | Экспорт активов в MaxPatrol VM. | MaxPatrol VM |
| Directum RX | Отправка акта тестирования как документ Directum + запуск согласования. | Directum RX |
integrations.log
Все четыре коннектора пишут детальный лог запросов/ответов в единый integrations.log (см. Логи/События → Системные логи). Это первое место при разборе «почему данные не дошли до внешней системы».
Directum RX (кратко)¶
Коннектор LSUS → Directum RX: отправляет Акт о проведении тестирования обновлений как простой документ и запускает задачу на свободное согласование участникам тестирования — без ручного переноса данных и без доработок на стороне Directum (используется встроенная [Public]-функция CreateFreeApprovalTask).
- Маппинг участников LSUS → сотрудники Directum RX выполняется по email (основной маппер) / логину. Совпадение email в карточке пользователя LSUS с email сотрудника RX определяет, кому уйдёт задача согласования.
- Аутентификация — Basic-Auth от выделенной сервисной учётной записи в Directum RX.
- Запуск — кнопка «Отправить акт в Directum RX» в сессии тестирования (по запросу из UI, не по расписанию).
Подробнее
Полное руководство по настройке — в Directum RX.
Настройки → Уведомления¶

Управление системой уведомлений, которые видит администратор в колокольчике шапки (и может получать по email/webhook). Раздел разбит на четыре подвкладки:
| Подвкладка | Назначение |
|---|---|
| Правила | Компактная таблица категорий: включение и важность сразу в строке, каналы и получатели — в карточке правила. |
| Транспорты | SMTP и webhook. Каждый транспорт настраивается и проверяется в модалке. |
| Исключения | Ignore-list: заглушить конкретные события по категории и шаблону (паттерну), чтобы не засорять ленту. |
| История | Журнал внешних отправок (email/webhook): статус, ответ сервера, повтор ошибочных. |
Категории событий
Поддержаны: недоступные хосты, недоступные Site/Edge, истекающие сертификаты, новые пакеты, ошибки LDAP-синхронизации. Для каждой категории отдельно включается, куда отправлять уведомление.
Когда пригодится ignore-list
Если один и тот же «шумный» хост постоянно генерит события, добавьте его в ignore-list по паттерну — уведомления перестанут приходить, но событие останется в Журнале.
Настройки → AI-ассистент¶

Управление AI-ассистентом Master: ежедневный дайджест состояния парка, разбор прогонов конфигураций, черновики Ansible-плейбуков, диагностика хостов. AI-стек standalone (отдельные образы, свой счётчик AI_VERSION), но провайдеры и переключатели настраиваются здесь — право ai.settings.manage.
- «Включить AI-ассистент» — общий переключатель.
- Выбор провайдера и модели: локальный Ollama, либо облачные GigaChat / YandexGPT (загрузка
.tar.gz-архива моделей Ollama — здесь же). - Опциональный агентный слой OpenClaw для многошаговых сценариев.
Подробнее
Архитектура, модели, разворот AI-стека — в AI-стек LSUS.
Настройки → Клиент¶

Глобальные настройки агентов LSUS — интервалы опроса, временные диапазоны и failover. Применяются ко всем хостам парка.
- Интервалы клиента — как часто агент проверяет наличие новых политик/обновлений и выходит на связь.
- Расписание — разрешённые временные окна для установки обновлений и применения политик.
- Failover — поведение клиента при недоступности Master (переход на Site, кэш политик).
Подвкладка «Логи/События»¶

Объединённый раздел всей наблюдаемости LSUS — три внутренних раздела:
| # | Раздел | Назначение |
|---|---|---|
| 1 | Системные логи | Журналы процессов, ротация, сбор диагностики. |
| 2 | Журнал | Аудит всех действий администраторов и клиентов. |
| 3 | SIEM | Выгрузка событий LSUS в SIEM-систему (через syslog/CEF). |
Системные логи¶

Просмотр системных журналов LSUS и управление их ротацией.
Когда это нужно¶
- Что-то «глючит», надо понять, что именно — открыть лог соответствующего процесса.
- Диск заполняется логами — настроить ротацию.
- Поддержка просит прислать архив логов — кнопка «Собрать диагностику».
Параметры ротации¶
- Включить файловую ротацию — да/нет.
- Макс. размер, МБ — порог для одного файла лога.
- Бэкапов — сколько ротированных файлов хранить.
- Хранить, дней — глубина хранения.
- Архив диагностики, МБ — размер архива для поддержки.
- Включать ротации — учитывать ротированные файлы при просмотре.
- Сжимать новые ротации — gzip.
Кнопки: «Сохранить», «Очистить старые» (удалить логи старше срока хранения), «Собрать диагностику» (создать архив с логами + системной информацией для поддержки).
Просмотр логов¶
Выберите файл из таблицы — ниже появится его содержимое в окне предпросмотра. Для больших файлов — пагинация.
Журнал¶

Полная хронология всех событий в системе — и административных, и клиентских. Это аудит-журнал: здесь записано, кто, когда и что сделал.
Зачем нужен¶
- Аудит действий администраторов — кто менял политику, кто удалил хост, кто выдал роль.
- Отслеживание клиентских событий — когда хост последний раз обновлялся, кто запускал установку.
- Расследование инцидентов — почему что-то изменилось, кто это сделал.
Колонки¶
Дата/Время, Хост/Объект, Тип, Статус, Пользователь, Описание, Действия.
Фильтры и страницы¶
- Поиск — по хосту, пользователю, типу или тексту ошибки (на сервере, не только на открытой странице).
- Источник — Все / Хосты (клиент) / Администрирование.
- Категория — группа событий (безопасность, хосты, кампании и т.д.) или «Хосты (клиент)».
- Тип — конкретное событие внутри выбранной категории (вход, обновление, сброс платформы и др.).
- Период — Сегодня / 7 / 30 / 90 дней.
- Страницы — по 50, 100 или 200 строк; внизу строки фильтров показывается «1–50 из N».
Хранение¶
В шестерёнке журнала задаётся срок хранения, дней (от 7 до 730, по умолчанию 90). Записи старше срока удаляет фоновая задача раз в час. Это не файловая ротация системных логов на соседней подвкладке.
Экспорт¶
CSV и JSON через шестерёнку (⚙) — до 1000 строк с учётом текущих фильтров. Используется для отчётов безопасности и аудиторских проверок.
SIEM¶

Выгрузка событий LSUS во внешнюю SIEM-систему корпоративного SOC. В отличие от журнала, который читается в UI, SIEM — это поток событий наружу для корреляции в системе мониторинга безопасности организации.
- Включить выгрузку — общий переключатель.
- Транспорт — syslog (UDP/TCP/TLS) или CEF-формат поверх TCP.
- Эндпоинт — адрес и порт SIEM-приёмника.
- Фильтр событий — какие типы отправлять (по умолчанию — административные действия, вход/выход, ошибки, интеграционные события).
- Статус — последнее отправленное событие, счётчики успешно/с ошибками, переподключения.
integrations.log
События интеграций (Directum, SecurITM, X-Threat, MaxPatrol) логируются и в integrations.log, и — при включённом SIEM — уходят в SIEM-поток. Разбирать «почему что-то не ушло» удобнее по Системным логам.
События в журнале и SIEM
«Журнал» и «SIEM» смотрят на один и тот же поток событий, но с разных сторон: журнал — это накопительный аудит в UI LSUS, SIEM — поток наружу. При расследовании инцидента они дополняют друг друга.
Подвкладка «Фоновые задачи»¶

LSUS внутри — это набор фоновых процессов, каждый из которых отвечает за свою задачу:
lsus-master-worker— синхронизация OVAL, проверка репозиториев, генерация политик.lsus-master-replication— приём репликаций от Site/Edge.- Веб-процесс — метрики, API.
Здесь видно состояние каждого периодического процесса: интервал (сек), последний старт, длительность, статус, ошибка.
Когда смотреть¶
- «Что-то политики не применяются» → посмотрите, активен ли
worker. - «Site не получает обновления» → посмотрите
replication. - «OVAL не пересчитывается» → посмотрите интервал
worker'а для задачи OVAL.
Кнопка «Обновить» перезагружает данные из JSON-телеметрии процессов.
Подвкладка «Поддержка»¶

Статус технической поддержки LSUS и лицензионного ключа.
- Статус — активна / неактивна / истекает.
- Ключ активации — текстовое поле, вставьте ключ с портала → «Активировать».
- Удалить ключ — деактивировать поддержку.
- Правовая информация — условия использования.
- Ссылка на портал LSUS для приобретения или продления поддержки.
Права доступа¶
| Действие | Permission key |
|---|---|
| Просмотр сайтов | admin.sites.view |
| Управление сайтами | admin.sites.operate |
| Просмотр подсетей | admin.subnets.view |
| Управление подсетями | admin.subnets.operate |
| Просмотр Edge | admin.edge.view |
| Управление Edge | admin.edge.operate |
| Просмотр настроек | admin.settings.view |
| Управление настройками | admin.settings.operate |
| Просмотр уведомлений | notifications.view |
| Просмотр логов системы | admin.system_logs.view |
| Управление логами | admin.system_logs.operate |
| Просмотр фоновых задач | admin.settings.view |
| Просмотр поддержки | admin.settings.view |
| Просмотр журнала | admin.journal.view |
| Управление AI-ассистентом | ai.settings.manage |
Где управлять ролями
Управление ролями, их пользователями и группами выполняется во вкладке Каталог и политики → Роли. Предопределённые роли (admin, operator, viewer, tester, expert, decision_maker, edge_admin, usb_admin) и кастомные роли с тем же набором permission key доступны там же.
Права на вложенные «Настройки»
Вложенные разделы API токены, Интеграции, Уведомления и Клиент наследуют права родительской подвкладки «Настройки» — admin.settings.view / admin.settings.operate (Уведомления также открывается с notifications.view). Раздел AI-ассистент управляется отдельным правом ai.settings.manage (см. AI-стек LSUS). Полный реестр permission key — в Управлении доступом.