Каталог и политики

Вкладка «Каталог и политики» — единое AD-подобное дерево для управления хостами, пользователями, групповыми политиками и ролями. Построена по образцу оснасток Microsoft Active Directory Users and Computers и Group Policy Management: слева — дерево каталога, справа — содержимое выбранного узла.
В одном окне собрано управление хостами, пользователями, групповыми политиками, дистрибутивами, файлами, сертификатами, секретами и ролями.
Зачем одно дерево
Коллекции, политики, файлы и роли — узлы одного дерева, и администратор работает как в привычной AD-оснастке: раскрыл ветку, увидел объекты, применил политику.
Доступ
Вкладка видна при наличии права config.view. Действия (создание коллекций, управление политиками, роли) требуют дополнительных прав — см. RBAC.
Дерево каталога¶

Дерево занимает левую панель. Корневые узлы фиксированы и сидируются системой; внутри них — встроенные категории, LDAP-структура и пользовательские коллекции.
Узлы дерева¶
| Узел | Что содержит | Тип |
|---|---|---|
| Все хосты и пользователи | Корневой раздел каталога: под ним — «По ОС», «Пользовательские коллекции», «Локальные пользователи», а также дерево домена LDAP | category (корень) |
↳ Корень домена (domain_root) |
Дерево LDAP-домена: OU, группы, пользователи и компьютеры из AD/FreeIPA/ALD Pro — в том виде, как они устроены в самом каталоге | domain_root |
| ↳ По ОС | Встроенные динамические категории хостов по семействам и версиям ОС (Astra, RED OS, ALT, Ubuntu, Debian, Windows…) — материализуются по реальным хостам | builtin |
| ↳ Локальные пользователи | Локальные учётные записи ОС, которые агент видит на хосте (одна строка на пару логин × хост). Это не администраторы консоли и не пользователи LDAP | category |
| ↳ LDAP-структура | OU (ldap_ou) и группы (ldap_group) из подключённых каталогов — синхронизируются автоматически |
ldap_ou / ldap_group |
| Пользовательские коллекции LSUS | Собственные коллекции администратора с фильтрами | custom |
| Групповые политики | Все групповые политики (аналог узла Group Policy Objects в GPMC) — отдельный раздел, не входит в иерархию хостов | category |
| Роли LSUS | Роли и права доступа (аналог узла Role Groups в оснастках) — отдельный раздел | category |
| Развертывания | Проводник дистрибутивов ПО (карточки приложений и их версии) | category |
| Файлы | Файлы на хост: доставляемые ассеты и дистрибутивы + собранные с хостов артефакты | category |
| Сертификаты | Сертификаты | category |
| Секреты | Учётные данные и ключи для доступа к хостам и автоматизации | category |
Независимые корни
Узлы «Групповые политики», «Роли LSUS», «Развертывания», «Файлы», «Сертификаты» и «Секреты» — самостоятельные корни дерева (как в оснастках MS AD), они не входят в иерархию хостов и пользователей. Узлы «По ОС», «Пользовательские коллекции» и «Локальные пользователи» — дети корневого раздела «Все хосты и пользователи».
Навигация¶
- Раскрытие/сворачивание — клик по стрелке слева от узла.
- Выбор узла — клик по имени; справа в правой панели появляется содержимое.
- Контекстное меню — правый клик (ПКМ) на объекте (политике, пользователе, коллекции) открывает действия: назначить политику, открыть карточку, отвязать и т.п.
- Состояние раскрытия и выбранный узел сохраняются в URL — ссылку можно скопировать и поделиться.
Правая панель — подвкладки¶
При выборе коллекции (домен, OU, группа, категория «По ОС», пользовательская коллекция) правая панель показывает 6 подвкладок:

| Подвкладка | Что показывает |
|---|---|
| Объекты | Список вложенных узлов (дочерние OU, группы, коллекции) — навигация вглубь дерева. |
| Пользователи | Пользователи каталога, входящие в выбранный узел (прямые и через группы). |
| Компьютеры | Хосты узла: hostname, ОС, статус, последнее обращение. Хосты без агента LSUS помечены бейджем «нет агента». |
| Политики | Групповые политики, назначенные на этот узел (Linked GPO), с переключателем вкл/выкл. |
| Роли | Роли LSUS, назначенные пользователю или группе (RBAC). |
| Параметры | Видна только для корня домена (domain_root) — настройка tombstone (см. ниже). |
Подвкладки зависят от узла
Набор подвкладок один и тот же, но видимость зависит от выбранного узла: для коллекции хостов «Компьютеры» содержательнее, для коллекции пользователей — «Пользователи», для корня домена добавляется «Параметры».


Локальные учётные записи¶
Локальные (встроенные) учётки LSUS создаются и удаляются здесь, не в личном кабинете. Нужно право admin.users.operate. Узел «Локальные пользователи» в дереве — это другое: учётки операционной системы с агентов, не администраторы консоли и не LDAP.
- Создать — кнопка
+на подвкладке «Пользователи»: логин, пароль (не короче 8 символов), email по желанию. Новая учётка получает роль «пользователь»; роль администратора назначают отдельно. - Удалить — в карточке учётки и в контекстном меню строки. Подтверждение обязательно.
- Нельзя удалить учётку
admin(даже если с неё сняли роль), свою собственную учётку и записи из LDAP/Kerberos. Нельзя удалить последнего пользователя с ролью администратора.
Сменить свой пароль — в личном кабинете. Сбросить чужой локальный пароль — в карточке учётки («Сменить пароль»).
GPO-представление групповой политики¶
При выборе конкретной групповой политики (в узле «Групповые политики» или по клику на привязку в подвкладке «Политики») правая панель переключается в GPO-представление — по образцу карточки GPO в Group Policy Management Console.

| Вкладка GPO | Что показывает |
|---|---|
| Область (Scope) | На какие коллекции (узлы дерева) назначена политика — список связей (Links) с переключателем вкл/выкл и кнопкой отвязки. Здесь же — привязка политики к новой коллекции. |
| Сведения | Карточка политики: режим (Аудит / Применение), расписание, состояние, описание. Для playbook-сценария — режимы check/apply, расписание compliance, привязанные ревизии. |
| Параметры | Состав политики: входящие в неё playbook'и/скрипты, extra_vars, привязанные файлы и дистрибутивы. |
| Делегирование (Delegation) | Кто из администраторов и ролей может управлять этой политикой. |
| Ревизии | История версий политики (release): список ревизий с номерами, статусами и датами. Кнопка «Ревизии» доступна для playbook-сценариев. |
Связь с релизной моделью
Политики используют самоверсионируемые ревизии (draft → validated → approved → retired). Подробно о релизах, раскатках и назначениях — на странице Конфигурации.
Коллекции¶

Коллекция — это универсальный узел дерева, объединяющий хостов и/или пользователей. Коллекции бывают трёх видов:
| Вид коллекции | Откуда берётся | Узел дерева |
|---|---|---|
| Встроенные | Формируются автоматически: по ОС, по домену | «По ОС», domain_root |
| LDAP | Синхронизируются из AD / FreeIPA / ALD Pro (OU и группы) | внутри domain_root |
| Пользовательские | Создаёт администратор с фильтрами | «Пользовательские коллекции LSUS» |
Создание пользовательской коллекции¶
Пользовательская коллекция задаётся фильтрами (а не ручным списком хостов): ОС, теги, сайт, атрибуты LDAP и т.п. Состав хостов пересчитывается автоматически — новый хост, подошедший под фильтр, попадает в коллекцию без ручных действий.
- Выберите узел «Пользовательские коллекции LSUS» → кнопка «+ Коллекция».
- Задайте имя и тип объектов (хосты / пользователи).
- Настройте критерии фильтра.
- Сохраните — коллекция появится в дереве, состав пересчитается.
LDAP-синхронизация¶
LDAP-узлы (OU, группы) появляются в дереве автоматически после настройки каталога в Администрирование → Настройки → LDAP. Синхронизация идёт в фоне по расписанию: новые объекты добавляются, исчезнувшие переходят в tombstone (см. ниже). Время последней синхронизации видно в карточке узла (поле «LDAP-синк»).
Коллекция vs ручной список хостов
Коллекция живёт прямо в дереве каталога рядом с LDAP-структурой, считается фильтром и принимает политики напрямую — как OU в AD.
LDAP-only хосты¶
В подвкладке «Компьютеры» могут отображаться машины, которые есть в LDAP-каталоге, но на которые ещё не установлен агент LSUS. Такие хосты помечены оранжевым бейджем «нет агента» и выделены отдельным стилем строки.
| Признак | Значение |
|---|---|
| Бейдж «нет агента» | Компьютер присутствует в каталоге (AD/FreeIPA/ALD Pro), но не отправляет heartbeat в LSUS — агент не развёрнут. |
| Назначение | Помогает понять, где агент ещё не установлен, и спланировать развёртывание. Действия (установка обновлений, запуск проверок) для таких хостов недоступны. |
Зачем это нужно
LDAP-only хосты дают полную картину парка: машины в каталоге, на которых ещё не установлен агент, видны прямо в дереве каталога — администратор сразу видит реальный охват парка и где нужны ещё клиенты LSUS.
Tombstone (исчезнувшие LDAP-объекты)¶
При LDAP-синхронизации объекты, которые исчезли из каталога (удалены в AD/FreeIPA/ALD Pro), не пропадают из LSUS мгновенно. Они переходят в состояние tombstone (орфанные объекты) — чтобы не сломать назначенные политики и историю:
Состояние sync_state |
Что значит |
|---|---|
active |
Объект присутствует в источнике LDAP. |
missing |
Исчез из источника, назначенных политик нет — будет удалён по истечении срока tombstone. |
orphaned |
Исчез из источника, но на нём ещё есть назначенные политики — помечается, чтобы администратор сначала снял привязки. |
Настройка tombstone¶
Период хранения tombstone задаётся в подвкладке «Параметры» корня домена (domain_root):

- Удалять tombstone через (дней) — срок, после которого исчезнувшие объекты удаляются автоматически (по умолчанию задаётся переменной
LDAP_TOMBSTONE_DAYS). - «Запустить очистку сейчас» — немедленно удалить tombstone-записи старше порога, не дожидаясь расписания.
Не удаляйте «orphaned» вслепую
Объекты в состоянии orphaned ещё привязаны к политикам. Перед очисткой снимите привязки в подвкладке «Политики» соответствующего узла — иначе назначения «зависнут».
Узел «Запуски сценариев»¶
Узел дерева «Запуски сценариев» содержит три подвкладки для управления исполнением политик на хостах:

| Подвкладка | Что показывает |
|---|---|
| Раскатки (Rollouts) | Однократные плановые прогоны применения релиза волнами хостов. Каждая раскатка имеет фазы precheck → apply → verify, поддерживает канареечный запуск, когорты и gate-контроль. Статусы: draft → approved → running → completed/failed. |
| Назначения (Assignments) | Долгоживущие привязки политик к аудитории в режиме audit (только проверка) или enforce (приведение в соответствие). Назначение постоянно поддерживает заданное состояние. |
| Соответствие (Compliance) | Сводная таблица: какие хосты соответствуют политикам, какие нет. Процент соответствия по коллекциям и отдельным хостам. |
Раскатка vs Назначение
- Раскатка — однократное применение релиза: запустили, прошлись волнами, завершили.
- Назначение — постоянное поддержание: LSUS регулярно проверяет, что хосты соответствуют политике, и при необходимости приводит их в соответствие.
Жизненный цикл раскатки¶
draft → approved → running → (paused) → completed / failed / canceled
- Draft — раскатка создана, но не запущена. Можно настроить волны, когорты, gate.
- Approved — прошла согласование (или создана с авто-approved).
- Running — волны выполняются:
precheck→apply→verifyдля каждой волны. - Paused — приостановлена администратором (resume продолжает с текущей волны).
- Completed / Failed — все волны прошли успешно / есть ошибки.
Узел «Развертывания» (дистрибутивы ПО)¶
Узел «Развертывания» — проводник дистрибутивов ПО (Firefox, VLC, 7-Zip и др.).
| Действие | Описание |
|---|---|
| Карточка приложения | Семейство (издатель, продукт, архитектура, ОС), команда установки |
| Версии | immutable-список версий приложения (каждая — набор файлов с Ed25519-подписью). Latest-версия раздаётся по умолчанию; можно закрепить конкретную (pinned). |
| Доставка на хосты | Мастер «Доставить»: выбор действия (install/upgrade/repair/uninstall), аудитория (коллекция хостов), канареечная раскатка, расписание. |
Мастер доставки приложений¶
Запускается из карточки дистрибутива кнопкой «Доставить на хосты». Пять шагов:
- Пакет и действие — какой дистрибутив, что делать (
install,upgrade,repair,uninstall). - Установка и проверка — команда установки, путь доставки, скрипт проверки.
- Целевые хосты — выбор аудитории через дерево коллекций.
- Безопасность раскатки — канарейка (процент хостов для первой волны), gate-контроль.
- Проверка и запуск — сводка, запуск раскатки.
Узел «Роли LSUS»¶

Управление ролями и правами доступа администраторов. При выборе роли правая панель показывает карточку с 4 вкладками:
| Вкладка | Что показывает |
|---|---|
| Состав прав | Список всех прав роли (permission keys) с описаниями. |
| Пользователи | Какие пользователи назначены на эту роль. |
| Группы | Какие LDAP-группы сопоставлены с ролью. |
| Иерархия | Родительские и дочерние роли (наследование прав). |
Узлы «Файлы», «Сертификаты» и «Секреты»¶
| Узел | Что содержит |
|---|---|
| Файлы | Файлы-ассеты (доставляемые на хост) и собранные с хостов артефакты. Файловый менеджер с деревом папок. |
| Сертификаты | CA-сертификаты и CRL, используемые в конструкторе политик (доставка на хост). Поддержка авто-синхронизации CRL по подпискам. |
| Секреты | Учётные данные автоматизации (Ansible Vault passwords, секретные переменные). Шифрование at-rest, write-only. |
- Конфигурации — релизы, раскатки (rollouts), назначения (assignments), compliance-расписания, доставка приложений.
- Обзор интерфейса Master — общие паттерны (тулбар, фильтры, контекстное меню).
- Хосты — инвентаризация, теги (источники коллекций по фильтрам).
- Управление доступом — роли LSUS (узел «Роли LSUS») и права.
- Обновление системы — релизная модель политик, доставка приложений, AI-мастер шаблонов.