← Назад к «Интерфейсы (UI)»

Администрирование

Сайты

Зачем нужна эта вкладка

Вкладка «Администрирование» — это «машинное отделение» самого LSUS. Здесь настраивается не то, что происходит на клиентах, а то, как ведёт себя сама система:

  • сколько у нас площадок и пограничных серверов;
  • параметры самого сервера — порты, сертификаты, LDAP, Kerberos, API-токены, интеграции, уведомления, AI-ассистент, клиент;
  • системные логи, журнал аудита и события SIEM;
  • фоновые задачи;
  • лицензия и техподдержка.

infoСтруктура вкладки

Вкладка построена из 7 подвкладок верхнего уровня. Внутри «Настройки»8 вложенных разделов (включая Уведомления: правила / transports / ignore-list, и Клиент: расписание, интервалы, failover агентов). Логи, журнал и SIEM собраны в единый раздел «Логи/События». Управление ролями выполняется во вкладке Каталог и политики → Роли.

7 подвкладок верхнего уровня:

# Подвкладка Когда пользоваться
1 Сайты Зарегистрировать Site-сервер филиала.
2 Подсети и назначение Автоматически распределять хосты по Site-серверам.
3 Пограничный сервер Подключить Edge-сервер в DMZ.
4 Настройки 8 вложенных: Сервер / LDAP / Kerberos / API токены / Интеграции / Уведомления / AI-ассистент / Клиент.
5 Логи/События 3 вложенных: Системные логи / Журнал / SIEM.
6 Фоновые задачи Проверить, что «внутренние часы» LSUS не остановились.
7 Поддержка Активировать лицензию и техподдержку.

Подвкладка «Сайты»

Сайты

Здесь администратор управляет Site-серверами — то есть серверами на площадках (в филиалах). Site — это «представительство» Master в удалённом сегменте сети: он принимает клиентов из своего филиала, локально хранит репозитории и периодически синхронизируется с Master.

Карточки-счётчики

Всего сайтов / Активных / С ошибками / Доступны / Средняя задержка (latency).

Если «С ошибками» > 0 — Site недоступен или некорректно настроен, клиенты этого филиала не получают обновления.

Как добавить новый Site

  1. Сначала разверните Site на сервере филиала (см. Развёртывание серверов).
  2. В карточке «Добавить сайт» укажите название, URL (https://site.example.com), API-ключ (если есть), активность.
  3. На стороне Site откройте его админку и нажмите «Зарегистрироваться на Master».
  4. На Master найдите новый Site в списке и одобрите регистрацию.

После одобрения Site начинает синхронизировать политики и репозитории.

Кнопка «Синхронизировать всё»

Запускает синхронизацию сразу со всеми Site — удобно после внесения массовых изменений в политики.

Нераспределённые хосты

Ниже списка сайтов — таблица хостов, не привязанных ни к одному Site. Это либо хосты из центрального офиса (им Site не нужен), либо машины, для которых ещё не настроено назначение (см. ниже).

Подвкладка «Подсети и назначение»

Назначение сайтов

Здесь настраивается автоматическое распределение хостов по Site-серверам на основе их IP-адреса.

Как это работает

  • Создаёте правило: «IP-адрес хоста в подсети 10.5.0.0/16 → назначить на Site-Москва».
  • При следующем heartbeat такого хоста LSUS автоматически назначит его на правильный Site.
  • Пользователю не нужно вручную указывать, к какому Site относится машина.

Карточки-счётчики

Подсетей / Сайты / Расположений / Распределено хостов / Нераспределено хостов.

Добавление подсети

  • CIDR — например, 10.5.0.0/16.
  • Сайт — к какому Site привязать машины из этой подсети.
  • Расположение — географическая метка (Москва / Новосибирск / и т.п.).
  • Описание — краткий комментарий.

Кнопки

  • Переназначить хосты — принудительно пересчитать назначения для всех хостов по текущим правилам. Используется после массового изменения подсетей.
  • Выгрузить CSV / JSON — экспорт правил подсетей.
  • Импорт CSV/JSON — массовая загрузка подсетей из файла. Удобно для больших парков.

Подвкладка «Пограничный сервер»

Пограничные серверы

Здесь регистрируются Edge-серверы — пограничные узлы в DMZ. Edge тянет репозитории из интернета и доставляет их в закрытый контур, не превращая Master в прямую внешнюю точку доступа.

Карточки-счётчики

Всего серверов / Активных / С ошибками / Недоступных / Всего зеркал.

Добавление Edge

  • Название — например, «DMZ Edge 1».
  • URLhttps://edge.example.com.
  • API-ключ — ключ с ролью admin, полученный при установке Edge.
  • Активен — включить/выключить.

Загрузки на Edge

После регистрации Edge можно настроить, что именно он должен тянуть из интернета. Кнопка в карточке Edge открывает форму:

  • URL файла — что скачать.
  • Тип файла — package / repo / oval / kb / iso / cert / crl / other.

Расписание синхронизации Edge

Для каждого Edge можно настроить cron-расписание загрузок:

  • Имя, URL, тип файла.
  • Cron-выражение (например, 0 3 * * * — каждый день в 03:00).
  • Кнопки быстрой вставки: «Ежедневно 03:00», «Каждые 6ч», «Каждые 12ч», «Мн 02:00».

lightbulbПодробнее об Edge

Процедура регистрации и веб-интерфейс пограничного сервера описаны в Развёртывании серверов и Интерфейсе Edge.

Подвкладка «Настройки»

Настройки сервера

Системные параметры самого сервера и подключаемых сервисов — самое «техническое» место в админке. Внутри 8 вложенных подвкладок:

# Раздел Назначение
1 Сервер Сетевые параметры, HTTPS/HTTP-порты, SSL-сертификат, опрос Site-серверов.
2 LDAP Каталоги пользователей и групп, синхронизация.
3 Kerberos Kerberos/SPNEGO-аутентификация, keytab.
4 API токены Сервисные токены для автоматизации и внешних систем.
5 Интеграции Плитки коннекторов: SecurITM, X-Threat, MaxPatrol VM, Directum RX.
6 Уведомления Правила, transports доставки и ignore-list.
7 AI-ассистент Провайдеры и модели AI (Ollama / GigaChat / YandexGPT).
8 Клиент Расписание, интервалы опроса и failover агентов.

Настройки → Сервер

Параметры сервера:

  • Имя сервера (FQDN или IP) — для формирования URL клиентам.
  • HTTPS-порт — внешний порт админки/API/репозиториев (по умолчанию 443).
  • HTTP-порт — для отдачи /repos по HTTP (по умолчанию 8080).
  • Макс. загрузка — лимит на размер загружаемых файлов (для пакетов, ISO, OVAL).

Кнопки: «Сохранить настройки», «Перезапустить» (с модальным окном ожидания).

SSL-сертификат:

  • Текущий статус — subject, срок действия, SAN.
  • Поле «Альтернативные имена (SAN)» — дополнительные имена или IP.
  • «Сгенерировать» — самоподписанный сертификат на 5 лет.
  • «Сформировать CSR» — запрос сертификата для вашего CA. Скачиваете CSR, отправляете в CA, получаете подписанный сертификат.
  • «Загрузить свой» — PEM-файл (полная цепочка) + ключ.

Опрос Site-серверов:

  • Таймаут подключения — секунд ожидания установки соединения с Site.
  • Ожидание ответа — секунд ожидания после подключения (для медленных каналов).

Настройки → LDAP

Настройки LDAP

Подробно — в Управление доступом. Кратко:

  • Глобальный интервал синхронизации (минуты; 0 = у каждого источника свой).
  • Параметры автопересчёта коллекций после LDAP-синхронизации.
  • Таблица источников LDAP — имя, тип, primary DC, статус синхронизации, активность.
  • Кнопка «Добавить источник» — большая форма: URL, Base DN, Bind DN, маппинг атрибутов, фильтры для пользователей и компьютеров.

Настройки → Kerberos

Настройки Kerberos

  • Включение/отключение Kerberos-аутентификации.
  • Формат логина новой учётки (user@domain или короткое имя).
  • Статус подключения.
  • Загрузка keytab-файла.
  • Кнопки: «Обновить», «Проверить keytab», «Сохранить», «Погасить доменные учётки без ролей».
  • Встроенная инструкция по генерации keytab для FreeIPA и MS Active Directory (с готовыми командами).

Настройки → API токены

API-токены

Сервисные API-токены для автоматизации и подключения внешних систем (скрипты, CI/CD, коннекторы, репозитории). В отличие от прав пользователей, токен — это «технический» способ доступа без интерактивного входа.

  • Создать токен — имя, срок действия, привязка к роли (права токена = права роли).
  • При создании токен показывается один раз — сохраните его в хранилище секретов.
  • Отозвать — немедленно аннулировать токен.
  • Таблица: имя, роль, дата создания, срок действия, последний запрос.

warningБезопасность

Токен наследует права назначенной роли. Для автоматизации заводите отдельные роли с минимально необходимыми permission key (например, только hosts.list.view) и отдельный токен под каждую систему — так проще отзывать доступ точечно.

lightbulbrepo.lsus.ru

Доступ к публичному репозиторию пакетов также управляется токенами. Раздача и отзыв доступа — здесь же; см. Репозиторий repo.lsus.ru.

Настройки → Интеграции

Интеграции

Единый плиточный UI для серверных коннекторов LSUS. Каждая интеграция — отдельная плитка с названием, кратким описанием и статусом (включена/выключена, дата последнего успешного прогона).

Клик по плитке открывает единую модалку настроек соответствующего коннектора: эндпоинт, аутентификация, расписание воркера, фильтры экспорта, тест соединения. Одинаковая структура формы для всех интеграций упрощает их разворот.

Плитка Что делает Подробности
SecurITM Экспорт активов LSUS в SecurITM (воркер по расписанию). SecurITM
X-Threat Экспорт активов и ПО в X-Threat Intelligence. X-Threat
MaxPatrol VM Экспорт активов в MaxPatrol VM. MaxPatrol VM
Directum RX Отправка акта тестирования как документ Directum + запуск согласования. Directum RX

infointegrations.log

Все четыре коннектора пишут детальный лог запросов/ответов в единый integrations.log (см. Логи/События → Системные логи). Это первое место при разборе «почему данные не дошли до внешней системы».

Directum RX (кратко)

Коннектор LSUS → Directum RX: отправляет Акт о проведении тестирования обновлений как простой документ и запускает задачу на свободное согласование участникам тестирования — без ручного переноса данных и без доработок на стороне Directum (используется встроенная [Public]-функция CreateFreeApprovalTask).

  • Маппинг участников LSUS → сотрудники Directum RX выполняется по email (основной маппер) / логину. Совпадение email в карточке пользователя LSUS с email сотрудника RX определяет, кому уйдёт задача согласования.
  • Аутентификация — Basic-Auth от выделенной сервисной учётной записи в Directum RX.
  • Запуск — кнопка «Отправить акт в Directum RX» в сессии тестирования (по запросу из UI, не по расписанию).

lightbulbПодробнее

Полное руководство по настройке — в Directum RX.

Настройки → Уведомления

Уведомления

Управление системой уведомлений, которые видит администратор в колокольчике шапки (и может получать по email/webhook). Раздел разбит на четыре подвкладки:

Подвкладка Назначение
Правила Компактная таблица категорий: включение и важность сразу в строке, каналы и получатели — в карточке правила.
Транспорты SMTP и webhook. Каждый транспорт настраивается и проверяется в модалке.
Исключения Ignore-list: заглушить конкретные события по категории и шаблону (паттерну), чтобы не засорять ленту.
История Журнал внешних отправок (email/webhook): статус, ответ сервера, повтор ошибочных.

infoКатегории событий

Поддержаны: недоступные хосты, недоступные Site/Edge, истекающие сертификаты, новые пакеты, ошибки LDAP-синхронизации. Для каждой категории отдельно включается, куда отправлять уведомление.

lightbulbКогда пригодится ignore-list

Если один и тот же «шумный» хост постоянно генерит события, добавьте его в ignore-list по паттерну — уведомления перестанут приходить, но событие останется в Журнале.

Настройки → AI-ассистент

Настройки AI

Управление AI-ассистентом Master: ежедневный дайджест состояния парка, разбор прогонов конфигураций, черновики Ansible-плейбуков, диагностика хостов. AI-стек standalone (отдельные образы, свой счётчик AI_VERSION), но провайдеры и переключатели настраиваются здесь — право ai.settings.manage.

  • «Включить AI-ассистент» — общий переключатель.
  • Выбор провайдера и модели: локальный Ollama, либо облачные GigaChat / YandexGPT (загрузка .tar.gz-архива моделей Ollama — здесь же).
  • Опциональный агентный слой OpenClaw для многошаговых сценариев.

lightbulbПодробнее

Архитектура, модели, разворот AI-стека — в AI-стек LSUS.

Настройки → Клиент

Настройки клиента

Глобальные настройки агентов LSUS — интервалы опроса, временные диапазоны и failover. Применяются ко всем хостам парка.

  • Интервалы клиента — как часто агент проверяет наличие новых политик/обновлений и выходит на связь.
  • Расписание — разрешённые временные окна для установки обновлений и применения политик.
  • Failover — поведение клиента при недоступности Master (переход на Site, кэш политик).

Подвкладка «Логи/События»

Системные логи

Объединённый раздел всей наблюдаемости LSUS — три внутренних раздела:

# Раздел Назначение
1 Системные логи Журналы процессов, ротация, сбор диагностики.
2 Журнал Аудит всех действий администраторов и клиентов.
3 SIEM Выгрузка событий LSUS в SIEM-систему (через syslog/CEF).

Системные логи

Системные логи

Просмотр системных журналов LSUS и управление их ротацией.

Когда это нужно

  • Что-то «глючит», надо понять, что именно — открыть лог соответствующего процесса.
  • Диск заполняется логами — настроить ротацию.
  • Поддержка просит прислать архив логов — кнопка «Собрать диагностику».

Параметры ротации

  • Включить файловую ротацию — да/нет.
  • Макс. размер, МБ — порог для одного файла лога.
  • Бэкапов — сколько ротированных файлов хранить.
  • Хранить, дней — глубина хранения.
  • Архив диагностики, МБ — размер архива для поддержки.
  • Включать ротации — учитывать ротированные файлы при просмотре.
  • Сжимать новые ротации — gzip.

Кнопки: «Сохранить», «Очистить старые» (удалить логи старше срока хранения), «Собрать диагностику» (создать архив с логами + системной информацией для поддержки).

Просмотр логов

Выберите файл из таблицы — ниже появится его содержимое в окне предпросмотра. Для больших файлов — пагинация.

Журнал

Журнал

Полная хронология всех событий в системе — и административных, и клиентских. Это аудит-журнал: здесь записано, кто, когда и что сделал.

Зачем нужен

  • Аудит действий администраторов — кто менял политику, кто удалил хост, кто выдал роль.
  • Отслеживание клиентских событий — когда хост последний раз обновлялся, кто запускал установку.
  • Расследование инцидентов — почему что-то изменилось, кто это сделал.

Колонки

Дата/Время, Хост/Объект, Тип, Статус, Пользователь, Описание, Действия.

Фильтры и страницы

  • Поиск — по хосту, пользователю, типу или тексту ошибки (на сервере, не только на открытой странице).
  • Источник — Все / Хосты (клиент) / Администрирование.
  • Категория — группа событий (безопасность, хосты, кампании и т.д.) или «Хосты (клиент)».
  • Тип — конкретное событие внутри выбранной категории (вход, обновление, сброс платформы и др.).
  • Период — Сегодня / 7 / 30 / 90 дней.
  • Страницы — по 50, 100 или 200 строк; внизу строки фильтров показывается «1–50 из N».

Хранение

В шестерёнке журнала задаётся срок хранения, дней (от 7 до 730, по умолчанию 90). Записи старше срока удаляет фоновая задача раз в час. Это не файловая ротация системных логов на соседней подвкладке.

Экспорт

CSV и JSON через шестерёнку (⚙) — до 1000 строк с учётом текущих фильтров. Используется для отчётов безопасности и аудиторских проверок.

SIEM

SIEM

Выгрузка событий LSUS во внешнюю SIEM-систему корпоративного SOC. В отличие от журнала, который читается в UI, SIEM — это поток событий наружу для корреляции в системе мониторинга безопасности организации.

  • Включить выгрузку — общий переключатель.
  • Транспорт — syslog (UDP/TCP/TLS) или CEF-формат поверх TCP.
  • Эндпоинт — адрес и порт SIEM-приёмника.
  • Фильтр событий — какие типы отправлять (по умолчанию — административные действия, вход/выход, ошибки, интеграционные события).
  • Статус — последнее отправленное событие, счётчики успешно/с ошибками, переподключения.

infointegrations.log

События интеграций (Directum, SecurITM, X-Threat, MaxPatrol) логируются и в integrations.log, и — при включённом SIEM — уходят в SIEM-поток. Разбирать «почему что-то не ушло» удобнее по Системным логам.

lightbulbСобытия в журнале и SIEM

«Журнал» и «SIEM» смотрят на один и тот же поток событий, но с разных сторон: журнал — это накопительный аудит в UI LSUS, SIEM — поток наружу. При расследовании инцидента они дополняют друг друга.

Подвкладка «Фоновые задачи»

Фоновые задания

LSUS внутри — это набор фоновых процессов, каждый из которых отвечает за свою задачу:

  • lsus-master-worker — синхронизация OVAL, проверка репозиториев, генерация политик.
  • lsus-master-replication — приём репликаций от Site/Edge.
  • Веб-процесс — метрики, API.

Здесь видно состояние каждого периодического процесса: интервал (сек), последний старт, длительность, статус, ошибка.

Когда смотреть

  • «Что-то политики не применяются» → посмотрите, активен ли worker.
  • «Site не получает обновления» → посмотрите replication.
  • «OVAL не пересчитывается» → посмотрите интервал worker'а для задачи OVAL.

Кнопка «Обновить» перезагружает данные из JSON-телеметрии процессов.

Подвкладка «Поддержка»

Поддержка

Статус технической поддержки LSUS и лицензионного ключа.

  • Статус — активна / неактивна / истекает.
  • Ключ активации — текстовое поле, вставьте ключ с портала → «Активировать».
  • Удалить ключ — деактивировать поддержку.
  • Правовая информация — условия использования.
  • Ссылка на портал LSUS для приобретения или продления поддержки.

Права доступа

Действие Permission key
Просмотр сайтов admin.sites.view
Управление сайтами admin.sites.operate
Просмотр подсетей admin.subnets.view
Управление подсетями admin.subnets.operate
Просмотр Edge admin.edge.view
Управление Edge admin.edge.operate
Просмотр настроек admin.settings.view
Управление настройками admin.settings.operate
Просмотр уведомлений notifications.view
Просмотр логов системы admin.system_logs.view
Управление логами admin.system_logs.operate
Просмотр фоновых задач admin.settings.view
Просмотр поддержки admin.settings.view
Просмотр журнала admin.journal.view
Управление AI-ассистентом ai.settings.manage

infoГде управлять ролями

Управление ролями, их пользователями и группами выполняется во вкладке Каталог и политики → Роли. Предопределённые роли (admin, operator, viewer, tester, expert, decision_maker, edge_admin, usb_admin) и кастомные роли с тем же набором permission key доступны там же.

lightbulbПрава на вложенные «Настройки»

Вложенные разделы API токены, Интеграции, Уведомления и Клиент наследуют права родительской подвкладки «Настройки» — admin.settings.view / admin.settings.operate (Уведомления также открывается с notifications.view). Раздел AI-ассистент управляется отдельным правом ai.settings.manage (см. AI-стек LSUS). Полный реестр permission key — в Управлении доступом.