← Назад к «Интерфейсы (UI)»

Каталог и политики

Дерево каталога

Вкладка «Каталог и политики» — единое AD-подобное дерево для управления хостами, пользователями, групповыми политиками и ролями. Построена по образцу оснасток Microsoft Active Directory Users and Computers и Group Policy Management: слева — дерево каталога, справа — содержимое выбранного узла.

В одном окне собрано управление хостами, пользователями, групповыми политиками, дистрибутивами, файлами, сертификатами, секретами и ролями.

lightbulbЗачем одно дерево

Коллекции, политики, файлы и роли — узлы одного дерева, и администратор работает как в привычной AD-оснастке: раскрыл ветку, увидел объекты, применил политику.

warningДоступ

Вкладка видна при наличии права config.view. Действия (создание коллекций, управление политиками, роли) требуют дополнительных прав — см. RBAC.


Дерево каталога

Дерево каталога

Дерево занимает левую панель. Корневые узлы фиксированы и сидируются системой; внутри них — встроенные категории, LDAP-структура и пользовательские коллекции.

Узлы дерева

Узел Что содержит Тип
Все хосты и пользователи Корневой раздел каталога: под ним — «По ОС», «Пользовательские коллекции», «Локальные пользователи», а также дерево домена LDAP category (корень)
Корень домена (domain_root) Дерево LDAP-домена: OU, группы, пользователи и компьютеры из AD/FreeIPA/ALD Pro — в том виде, как они устроены в самом каталоге domain_root
По ОС Встроенные динамические категории хостов по семействам и версиям ОС (Astra, RED OS, ALT, Ubuntu, Debian, Windows…) — материализуются по реальным хостам builtin
Локальные пользователи Локальные учётные записи ОС, которые агент видит на хосте (одна строка на пару логин × хост). Это не администраторы консоли и не пользователи LDAP category
LDAP-структура OU (ldap_ou) и группы (ldap_group) из подключённых каталогов — синхронизируются автоматически ldap_ou / ldap_group
Пользовательские коллекции LSUS Собственные коллекции администратора с фильтрами custom
Групповые политики Все групповые политики (аналог узла Group Policy Objects в GPMC) — отдельный раздел, не входит в иерархию хостов category
Роли LSUS Роли и права доступа (аналог узла Role Groups в оснастках) — отдельный раздел category
Развертывания Проводник дистрибутивов ПО (карточки приложений и их версии) category
Файлы Файлы на хост: доставляемые ассеты и дистрибутивы + собранные с хостов артефакты category
Сертификаты Сертификаты category
Секреты Учётные данные и ключи для доступа к хостам и автоматизации category

infoНезависимые корни

Узлы «Групповые политики», «Роли LSUS», «Развертывания», «Файлы», «Сертификаты» и «Секреты» — самостоятельные корни дерева (как в оснастках MS AD), они не входят в иерархию хостов и пользователей. Узлы «По ОС», «Пользовательские коллекции» и «Локальные пользователи» — дети корневого раздела «Все хосты и пользователи».

Навигация

  • Раскрытие/сворачивание — клик по стрелке слева от узла.
  • Выбор узла — клик по имени; справа в правой панели появляется содержимое.
  • Контекстное меню — правый клик (ПКМ) на объекте (политике, пользователе, коллекции) открывает действия: назначить политику, открыть карточку, отвязать и т.п.
  • Состояние раскрытия и выбранный узел сохраняются в URL — ссылку можно скопировать и поделиться.

Правая панель — подвкладки

При выборе коллекции (домен, OU, группа, категория «По ОС», пользовательская коллекция) правая панель показывает 6 подвкладок:

Дерево каталога

Подвкладка Что показывает
Объекты Список вложенных узлов (дочерние OU, группы, коллекции) — навигация вглубь дерева.
Пользователи Пользователи каталога, входящие в выбранный узел (прямые и через группы).
Компьютеры Хосты узла: hostname, ОС, статус, последнее обращение. Хосты без агента LSUS помечены бейджем «нет агента».
Политики Групповые политики, назначенные на этот узел (Linked GPO), с переключателем вкл/выкл.
Роли Роли LSUS, назначенные пользователю или группе (RBAC).
Параметры Видна только для корня домена (domain_root) — настройка tombstone (см. ниже).

lightbulbПодвкладки зависят от узла

Набор подвкладок один и тот же, но видимость зависит от выбранного узла: для коллекции хостов «Компьютеры» содержательнее, для коллекции пользователей — «Пользователи», для корня домена добавляется «Параметры».

Подвкладка «Компьютеры»

Подвкладка «Пользователи»

Локальные учётные записи

Локальные (встроенные) учётки LSUS создаются и удаляются здесь, не в личном кабинете. Нужно право admin.users.operate. Узел «Локальные пользователи» в дереве — это другое: учётки операционной системы с агентов, не администраторы консоли и не LDAP.

  • Создать — кнопка + на подвкладке «Пользователи»: логин, пароль (не короче 8 символов), email по желанию. Новая учётка получает роль «пользователь»; роль администратора назначают отдельно.
  • Удалить — в карточке учётки и в контекстном меню строки. Подтверждение обязательно.
  • Нельзя удалить учётку admin (даже если с неё сняли роль), свою собственную учётку и записи из LDAP/Kerberos. Нельзя удалить последнего пользователя с ролью администратора.

Сменить свой пароль — в личном кабинете. Сбросить чужой локальный пароль — в карточке учётки («Сменить пароль»).


GPO-представление групповой политики

При выборе конкретной групповой политики (в узле «Групповые политики» или по клику на привязку в подвкладке «Политики») правая панель переключается в GPO-представление — по образцу карточки GPO в Group Policy Management Console.

Групповые политики

Вкладка GPO Что показывает
Область (Scope) На какие коллекции (узлы дерева) назначена политика — список связей (Links) с переключателем вкл/выкл и кнопкой отвязки. Здесь же — привязка политики к новой коллекции.
Сведения Карточка политики: режим (Аудит / Применение), расписание, состояние, описание. Для playbook-сценария — режимы check/apply, расписание compliance, привязанные ревизии.
Параметры Состав политики: входящие в неё playbook'и/скрипты, extra_vars, привязанные файлы и дистрибутивы.
Делегирование (Delegation) Кто из администраторов и ролей может управлять этой политикой.
Ревизии История версий политики (release): список ревизий с номерами, статусами и датами. Кнопка «Ревизии» доступна для playbook-сценариев.

infoСвязь с релизной моделью

Политики используют самоверсионируемые ревизии (draft → validated → approved → retired). Подробно о релизах, раскатках и назначениях — на странице Конфигурации.


Коллекции

Роли

Коллекция — это универсальный узел дерева, объединяющий хостов и/или пользователей. Коллекции бывают трёх видов:

Вид коллекции Откуда берётся Узел дерева
Встроенные Формируются автоматически: по ОС, по домену «По ОС», domain_root
LDAP Синхронизируются из AD / FreeIPA / ALD Pro (OU и группы) внутри domain_root
Пользовательские Создаёт администратор с фильтрами «Пользовательские коллекции LSUS»

Создание пользовательской коллекции

Пользовательская коллекция задаётся фильтрами (а не ручным списком хостов): ОС, теги, сайт, атрибуты LDAP и т.п. Состав хостов пересчитывается автоматически — новый хост, подошедший под фильтр, попадает в коллекцию без ручных действий.

  1. Выберите узел «Пользовательские коллекции LSUS» → кнопка «+ Коллекция».
  2. Задайте имя и тип объектов (хосты / пользователи).
  3. Настройте критерии фильтра.
  4. Сохраните — коллекция появится в дереве, состав пересчитается.

LDAP-синхронизация

LDAP-узлы (OU, группы) появляются в дереве автоматически после настройки каталога в Администрирование → Настройки → LDAP. Синхронизация идёт в фоне по расписанию: новые объекты добавляются, исчезнувшие переходят в tombstone (см. ниже). Время последней синхронизации видно в карточке узла (поле «LDAP-синк»).

lightbulbКоллекция vs ручной список хостов

Коллекция живёт прямо в дереве каталога рядом с LDAP-структурой, считается фильтром и принимает политики напрямую — как OU в AD.


LDAP-only хосты

В подвкладке «Компьютеры» могут отображаться машины, которые есть в LDAP-каталоге, но на которые ещё не установлен агент LSUS. Такие хосты помечены оранжевым бейджем «нет агента» и выделены отдельным стилем строки.

Признак Значение
Бейдж «нет агента» Компьютер присутствует в каталоге (AD/FreeIPA/ALD Pro), но не отправляет heartbeat в LSUS — агент не развёрнут.
Назначение Помогает понять, где агент ещё не установлен, и спланировать развёртывание. Действия (установка обновлений, запуск проверок) для таких хостов недоступны.

lightbulbЗачем это нужно

LDAP-only хосты дают полную картину парка: машины в каталоге, на которых ещё не установлен агент, видны прямо в дереве каталога — администратор сразу видит реальный охват парка и где нужны ещё клиенты LSUS.


Tombstone (исчезнувшие LDAP-объекты)

При LDAP-синхронизации объекты, которые исчезли из каталога (удалены в AD/FreeIPA/ALD Pro), не пропадают из LSUS мгновенно. Они переходят в состояние tombstone (орфанные объекты) — чтобы не сломать назначенные политики и историю:

Состояние sync_state Что значит
active Объект присутствует в источнике LDAP.
missing Исчез из источника, назначенных политик нет — будет удалён по истечении срока tombstone.
orphaned Исчез из источника, но на нём ещё есть назначенные политики — помечается, чтобы администратор сначала снял привязки.

Настройка tombstone

Период хранения tombstone задаётся в подвкладке «Параметры» корня домена (domain_root):

Роли

  • Удалять tombstone через (дней) — срок, после которого исчезнувшие объекты удаляются автоматически (по умолчанию задаётся переменной LDAP_TOMBSTONE_DAYS).
  • «Запустить очистку сейчас» — немедленно удалить tombstone-записи старше порога, не дожидаясь расписания.

warningНе удаляйте «orphaned» вслепую

Объекты в состоянии orphaned ещё привязаны к политикам. Перед очисткой снимите привязки в подвкладке «Политики» соответствующего узла — иначе назначения «зависнут».


Узел «Запуски сценариев»

Узел дерева «Запуски сценариев» содержит три подвкладки для управления исполнением политик на хостах:

Групповые политики

Подвкладка Что показывает
Раскатки (Rollouts) Однократные плановые прогоны применения релиза волнами хостов. Каждая раскатка имеет фазы precheck → apply → verify, поддерживает канареечный запуск, когорты и gate-контроль. Статусы: draft → approved → running → completed/failed.
Назначения (Assignments) Долгоживущие привязки политик к аудитории в режиме audit (только проверка) или enforce (приведение в соответствие). Назначение постоянно поддерживает заданное состояние.
Соответствие (Compliance) Сводная таблица: какие хосты соответствуют политикам, какие нет. Процент соответствия по коллекциям и отдельным хостам.

lightbulbРаскатка vs Назначение

  • Раскатка — однократное применение релиза: запустили, прошлись волнами, завершили.
  • Назначение — постоянное поддержание: LSUS регулярно проверяет, что хосты соответствуют политике, и при необходимости приводит их в соответствие.

Жизненный цикл раскатки

draft → approved → running → (paused) → completed / failed / canceled
  1. Draft — раскатка создана, но не запущена. Можно настроить волны, когорты, gate.
  2. Approved — прошла согласование (или создана с авто-approved).
  3. Running — волны выполняются: precheckapplyverify для каждой волны.
  4. Paused — приостановлена администратором (resume продолжает с текущей волны).
  5. Completed / Failed — все волны прошли успешно / есть ошибки.

Узел «Развертывания» (дистрибутивы ПО)

Узел «Развертывания» — проводник дистрибутивов ПО (Firefox, VLC, 7-Zip и др.).

Действие Описание
Карточка приложения Семейство (издатель, продукт, архитектура, ОС), команда установки
Версии immutable-список версий приложения (каждая — набор файлов с Ed25519-подписью). Latest-версия раздаётся по умолчанию; можно закрепить конкретную (pinned).
Доставка на хосты Мастер «Доставить»: выбор действия (install/upgrade/repair/uninstall), аудитория (коллекция хостов), канареечная раскатка, расписание.

Мастер доставки приложений

Запускается из карточки дистрибутива кнопкой «Доставить на хосты». Пять шагов:

  1. Пакет и действие — какой дистрибутив, что делать (install, upgrade, repair, uninstall).
  2. Установка и проверка — команда установки, путь доставки, скрипт проверки.
  3. Целевые хосты — выбор аудитории через дерево коллекций.
  4. Безопасность раскатки — канарейка (процент хостов для первой волны), gate-контроль.
  5. Проверка и запуск — сводка, запуск раскатки.

Узел «Роли LSUS»

Роли

Управление ролями и правами доступа администраторов. При выборе роли правая панель показывает карточку с 4 вкладками:

Вкладка Что показывает
Состав прав Список всех прав роли (permission keys) с описаниями.
Пользователи Какие пользователи назначены на эту роль.
Группы Какие LDAP-группы сопоставлены с ролью.
Иерархия Родительские и дочерние роли (наследование прав).

Узлы «Файлы», «Сертификаты» и «Секреты»

Узел Что содержит
Файлы Файлы-ассеты (доставляемые на хост) и собранные с хостов артефакты. Файловый менеджер с деревом папок.
Сертификаты CA-сертификаты и CRL, используемые в конструкторе политик (доставка на хост). Поддержка авто-синхронизации CRL по подпискам.
Секреты Учётные данные автоматизации (Ansible Vault passwords, секретные переменные). Шифрование at-rest, write-only.