Модель доступа и RBAC
Документ описывает роли, права и управление доступом в LSUS. Управление ролями выполняется в интерфейсе: Каталог и политики → Роли LSUS.
Общий принцип¶
Доступ в LSUS построен на ролевой модели (RBAC). Каждое действие — просмотр вкладки, нажатие кнопки, вызов API — защищено правом (permission). Права объединены в роли, роли назначаются пользователям.
Ключ права имеет формат домен.действие или домен.подраздел.действие:
| Уровень | Что даёт |
|---|---|
.view |
Просмотр раздела и чтение данных |
.operate |
Изменение, запуск операций, редактирование |
.decide |
Принятие решений (например, в тестировании) |
.approve |
Согласование (например, ревизий конфигураций) |
Проверка на двух уровнях
UI скрывает недоступные вкладки и кнопки, а API повторно проверяет право при каждом запросе. Скрытие кнопки и фактический доступ не расходятся.
Встроенные роли¶
LSUS поставляется с 9 системными ролями. Системные роли нельзя удалить или изменить их состав прав — только просмотреть и назначить пользователям.

| Роль | Описание | Ключевые права |
|---|---|---|
Администратор (admin) |
Полный доступ ко всем функциям системы | Все права из реестра — автоматически |
Edge-админ (edge_admin) |
Эксплуатация инфраструктуры: хосты, репозитории, обновления, edge | Управление хостами, репо, KB, OVAL, сайтами, edge, логами |
Администратор ИБ (security_auditor) |
Аудит безопасности: просмотр всех разделов без права изменений | Только просмотр (.view) всех разделов |
USB-админ (usb_admin) |
Управление USB-устройствами | Дашборд, хосты, инвентаризация, отчёты + полный доступ к USB |
PXE-админ (pxe_admin) |
Сетевая установка ОС | Дашборд, хосты (просмотр), отчёты + полный доступ к PXE |
Тестирование. Участник (lsus_testing) |
Работа с данными тестирования | По умолчанию права не назначены — задаёт администратор |
Тестирование. Принятие решений (lsus_decision) |
Принятие решений по итогам тестирования | По умолчанию права не назначены — задаёт администратор |
Directum RX. Отправка на согласование (directum_sender) |
Отправка актов в Directum RX на свободное согласование | Отправка в Directum (directum.send) |
Пользователь (user) |
Доступ к личному кабинету | Личный кабинет + навигация по дереву каталога |
Роль «Администратор»
Роль admin особая: при каждом входе ей автоматически выдаются все права из реестра системы. Добавлять права вручную не нужно — если в системе появляется новый раздел, администратор получает к нему доступ автоматически.
Роли тестирования — настраиваемые
Роли lsus_testing и lsus_decision созданы для модуля тестирования обновлений. По умолчанию права им не назначаются — администратор задаёт состав прав вручную под свои процессы. Рекомендуемый набор:
lsus_testing—testing.view+testing.operate(просмотр и работа с данными тестирования);lsus_decision—testing.view+testing.decide(просмотр и финальные решения по итерациям).
Участие в сессиях тестирования определяется коллекцией пользователей, а не только ролью — поэтому роль служит контейнером для прав, а состав тестировщиков настраивается отдельно.
Что может каждая роль¶
Администратор (admin) — полный неограниченный доступ: управление хостами, политиками, конфигурациями, ролями, настройками, репозиториями, обновлениями, сертификатами, AI, всем.
Edge-админ (edge_admin) — оператор инфраструктуры. Может управлять хостами и тегами, запускать отладку хостов, управлять коллекциями и клиент-конфигурациями (источники репо, опции ОС, hold-пакеты), репозиториями и хранилищами, кампаниями установки обновлений (Linux и Windows KB), OVAL, сайтами/подсетями/edge, секретами, системными логами. Не может: управлять ролями, сценариями конфигураций (Ansible/PowerShell), настройками сервера, AI.
Администратор ИБ (security_auditor) — только чтение. Видит все разделы системы (хосты, инвентаризацию, политики, репозитории, обновления, OVAL, конфигурации, логи, журнал аудита), но не может ничего изменить. Исключение — может просматривать файловую систему хоста через отладку (только чтение).
USB-админ (usb_admin) — узкоспециализированная роль для оператора USB-контроля. Видит дашборд и список хостов, но может действовать только в разделе USB-устройств.
PXE-админ (pxe_admin) — узкоспециализированная роль для оператора сетевой установки ОС. Видит дашборд и список хостов, управляет носителями, образами, заданиями, очередью PXE и точками. Не управляет хостами (теги, удаление), сайтами, политиками и edge.

Управление ролями¶
Список ролей¶
Откройте Каталог и политики → Роли LSUS в дереве навигации. Вы увидите список всех ролей — системных и пользовательских.
Колонки таблицы:
| Колонка | Что показывает |
|---|---|
| Роль | Название (ссылка — открывает карточку) и ключ роли |
| Описание | Краткое описание назначения |
| Польз. | Количество пользователей с этой ролью |
| Тип | системная (встроенная) или пользовательская (кастомная) |
| Действия | Права, Пользователи, Удалить (только для пользовательских) |
Карточка роли¶
Кликните по названию роли — откроется карточка с 4 вкладками:

Состав прав¶
Матрица всех прав системы, сгруппированных по доменам. Колонки Просмотр и Управление — чекбоксы, колонка Описание поясняет, что даёт каждое право. Поиск фильтрует права по названию и описанию.
- Для пользовательских ролей — отметьте нужные права и нажмите «Сохранить».
- Для системных ролей — матрица доступна только для чтения (состав зафиксирован системой).
Пользователи¶
Состав роли: прямые назначения (конкретные пользователи) и динамические (через коллекции LDAP). Кнопка «+» открывает выбор пользователей и LDAP-групп для добавления.

Для LDAP OU-коллекций в колонке «Тип записи» указывается охват:
- с поддеревом — роль выдается участникам самого OU и всех вложенных подуровней;
- только этот уровень — роль выдается только участникам этого OU, без вложенных.
Иерархия¶
Наследование прав между ролями. Дочерняя роль получает все права родительской. Например, можно создать роль «Оператор обновлений», унаследовавшую базовые права от edge_admin, и добавить специфические.
Системные роли и иерархия
Иерархия системных ролей доступна только для просмотра. Управлять наследованием можно только для пользовательских ролей.
Области¶
Ограничение видимости хостов по коллекциям (scoped RBAC). По умолчанию роль видит все хосты. Можно ограничить конкретными OU/группами — тогда пользователь с этой ролью будет видеть и управлять только хостами из выбранных коллекций.
Кастомные роли¶
Если встроенных ролей недостаточно, создайте собственную с нужным набором прав:
- В списке ролей нажмите «Создать роль».
- Заполните: Ключ роли (латиница, например
patch_operator), Название (например «Оператор обновлений»), Описание. - В матрице прав отметьте нужные разрешения.
- Нажмите «Сохранить».
Кастомные роли можно редактировать, удалять и назначать пользователям так же, как системные.
Принцип минимальных привилегий
Создавайте узкоспециализированные роли вместо выдачи edge_admin всем. Например: «Только просмотр хостов» (только hosts.list.view), «Оператор Linux-обновлений» (только linux.*.operate), «Управление сертификатами» (только catalog.secrets.*).
Назначение ролей пользователям¶
Роль можно назначить двумя способами:
Прямое назначение¶
Конкретному пользователю: откройте карточку роли → вкладка Пользователи → «+» → выберите пользователя. Или через Администрирование → Пользователи → карточка пользователя → роли.
Через коллекции LDAP (динамическое)¶
Привяжите роль к LDAP-группе или OU — все участники этой группы автоматически получат роль. Откройте карточку роли → Пользователи → «+» → выберите коллекцию (группу/OU). При синхронизации LDAP состав участников обновляется автоматически.
Отложенная роль (до первого входа)¶
Пользователя из каталога можно добавить в состав роли до того, как у него появится учётка LSUS. В карточке роли такая запись помечена как «Отложенная (до входа)». При первом входе (пароль LDAP или Kerberos SSO) создаётся учётка и роль становится обычным назначением.
Kerberos SSO без глобального автосоздания пускает только тех, кому уже назначена отложенная роль или есть готовая учётка.
Несколько ролей у пользователя
Пользователь может иметь несколько ролей одновременно. Эффективные права — это объединение прав всех назначенных ролей (плюс права унаследованных родительских ролей).
Каталог прав¶
Полный справочник всех прав системы (14 доменов). Состав прав регулярно дополняется — точное количество смотрите в карточке роли или в матрице прав интерфейса.
Общее¶
| Право | Описание |
|---|---|
dashboard.view |
Просмотр дашборда |
cabinet.view |
Доступ к личному кабинету |
reports.view |
Просмотр отчётов |
Хосты¶
| Право | Описание |
|---|---|
hosts.list.view |
Просмотр списка хостов и карточек |
hosts.list.operate |
Управление хостами, массовые действия |
hosts.tags.operate |
Создание и редактирование тегов хостов |
hosts.groups.view |
Просмотр групп хостов |
hosts.groups.operate |
Создание и редактирование групп хостов |
hosts.restore.operate |
Восстановление удалённых хостов |
hosts.ldap.view |
Просмотр каталога доменных хостов |
Отладка хоста¶
| Право | Описание |
|---|---|
hosts.debug.view |
Открытие модального окна диагностики хоста |
hosts.debug.diagnose.operate |
AI-диагностика, запуск команд |
hosts.debug.filemanager.view |
Просмотр файловой системы хоста |
hosts.debug.filemanager.write |
Создание и изменение файлов на хосте |
hosts.debug.filemanager.delete |
Удаление файлов на хосте |
hosts.debug.filemanager.operate |
Полный доступ к файловому менеджеру |
hosts.debug.ssh.operate |
SSH-подключение к хосту |
hosts.debug.client.operate |
Принудительная установка/обновление агента |
Инвентаризация¶
| Право | Описание |
|---|---|
inventory.view |
Просмотр инвентарных данных (CPU/RAM/диски) |
inventory.history.view |
История изменений инвентаризации |
inventory.users.view |
Журнал пользовательских сессий на хостах |
Коллекции¶
| Право | Описание |
|---|---|
collections.view |
Просмотр дерева коллекций |
collections.operate |
Создание и управление коллекциями |
Уведомления¶
| Право | Описание |
|---|---|
notifications.view |
Просмотр уведомлений (колокольчик) |
notifications.manage |
Настройка правил и каналов доставки |
Каталог и политики¶
| Право | Описание |
|---|---|
catalog.view |
Доступ к разделу «Каталог и политики» |
policies.view |
Просмотр политик |
policies.operate |
Создание и редактирование политик |
catalog.tree.view |
Навигация по дереву каталога |
catalog.gpo.view |
Просмотр групповых политик |
catalog.gpo.client_config.operate |
Настройка клиент-конфигураций (репо, опции ОС, hold, GUI) |
catalog.gpo.scenario.operate |
Создание сценариев (Ansible/PowerShell) |
catalog.acl.policy.operate |
Делегирование прав на отдельные политики |
catalog.acl.collection.operate |
Делегирование прав на коллекции |
catalog.ldap.sources.operate |
Настройка источников LDAP |
catalog.ldap.sync.operate |
Запуск синхронизации LDAP |
catalog.ldap.tombstone.operate |
Очистка устаревших объектов LDAP |
catalog.roles.view |
Просмотр ролей и матрицы прав |
catalog.roles.operate |
Создание ролей, редактирование прав, назначение |
catalog.secrets.view |
Просмотр учётных данных и секретов |
catalog.secrets.operate |
Создание и управление секретами |
Репозитории¶
| Право | Описание |
|---|---|
repos.catalog.view |
Просмотр справочника репозиториев |
repos.catalog.operate |
Создание и редактирование репозиториев |
repos.local.view |
Просмотр локальных репозиториев |
repos.local.operate |
Управление локальными репозиториями |
repos.replica.view |
Просмотр статуса репликации |
repos.replica.operate |
Управление заданиями репликации |
repos.packages.view |
Доступ к поиску пакетов |
Управление обновлениями — Linux¶
| Право | Описание |
|---|---|
linux.campaigns.view |
Просмотр кампаний установки Linux |
linux.campaigns.operate |
Создание и управление кампаниями Linux |
linux.batches.view |
Просмотр батчей Linux |
linux.batches.operate |
Управление батчами Linux |
linux.compliance.view |
Просмотр соответствия Linux-хостов |
Управление обновлениями — Windows KB¶
| Право | Описание |
|---|---|
winkb.catalog.view |
Просмотр каталога KB (wsusscn2 + MSRC) |
winkb.catalog.operate |
Синхронизация wsusscn2/MSRC |
winkb.approvals.view |
Просмотр одобрений KB |
winkb.approvals.operate |
Создание и изменение одобрений KB |
winkb.batches.view |
Просмотр истории установки батчей KB |
winkb.batches.operate |
Создание и запуск батчей KB |
winkb.campaigns.view |
Просмотр кампаний установки KB |
winkb.campaigns.operate |
Создание и управление кампаниями KB |
winkb.compliance.view |
Просмотр соответствия Windows-хостов |
winkb.storages.view |
Просмотр хранилищ MSU |
winkb.storages.operate |
Управление хранилищами MSU |
winkb.prefetch.operate |
Предзагрузка и автопрефетч KB |
winkb.replication.view |
Просмотр репликации KB на Site |
winkb.replication.operate |
Управление репликацией KB |
Безопасность¶
| Право | Описание |
|---|---|
oval.view |
Просмотр баз OVAL и результатов |
oval.operate |
Загрузка и удаление баз OVAL |
testing.view |
Просмотр данных тестирования |
testing.operate |
Работа с чек-листами и данными тестирования |
testing.decide |
Принятие решений по итогам тестирования |
directum.send |
Отправка актов в Directum RX |
usb.view |
Просмотр USB-устройств и событий |
usb.operate |
Управление заявками и блокировками USB |
PXE¶
| Право | Описание |
|---|---|
osdeploy.view |
Просмотр носителей, образов, заданий, очереди и точек |
osdeploy.images.operate |
Загрузка ISO-образов, редактор образов, публикация версий, пересборка носителя |
osdeploy.deploy.operate |
Создание и отмена заданий установки, одобрение очереди |
osdeploy.points.operate |
Регистрация точек, подсети, режим очереди, проверка связи |
Пользователи¶
| Право | Описание |
|---|---|
admin.users.view |
Просмотр учётных записей |
admin.users.operate |
Создание, редактирование и удаление локальных учётных записей (учётку admin удалить нельзя) |
Администрирование¶
| Право | Описание |
|---|---|
admin.sites.view |
Просмотр серверов площадок (Site) |
admin.sites.operate |
Добавление и настройка серверов Site |
sites.replication.view |
Просмотр репликации на Site |
sites.replication.operate |
Управление репликацией |
admin.subnets.view |
Просмотр подсетей |
admin.subnets.operate |
Создание подсетей и назначение сайтам |
admin.edge.view |
Просмотр настроек пограничного сервера |
admin.edge.operate |
Настройка edge-сервера |
admin.settings.view |
Просмотр настроек системы |
admin.settings.operate |
Изменение настроек и интеграций |
admin.system_logs.view |
Просмотр системных логов |
admin.system_logs.operate |
Настройка ротации логов |
admin.patches.view |
Просмотр межрелизных патчей |
admin.patches.operate |
Загрузка и применение патчей |
admin.journal.view |
Просмотр журнала аудита |
admin.journal.operate |
Настройка экспорта журнала в SIEM |
Конфигурации¶
| Право | Описание |
|---|---|
config.view |
Доступ к разделу «Конфигурации» |
config.playbooks.operate |
Создание и редактирование сценариев |
config.release.author |
Создание ревизий и отправка на согласование |
config.release.approve |
Согласование ревизий |
config.rollout.operate |
Создание кампаний применения сценариев и управление ими |
config.autoapprove.operate |
Быстрое согласование и запуск |
config.assignment.approve |
Согласование постоянных расписаний применения |
config.selfservice.request |
Запрос установки ПО через портал |
config.selfservice.approve |
Одобрение запросов на установку |
config.credentials.operate |
Управление учётными данными для сценариев |
config.builder.operate |
Конструктор политик (ADMX-шаблоны) |
config.assets.operate |
Управление файлами и дистрибутивами |
AI-ассистент¶
| Право | Описание |
|---|---|
ai.view |
AI-диагностика, генерация сценариев |
ai.settings.operate |
Настройка AI-модуля и провайдеров |
Как права влияют на интерфейс¶
| Право | Что видно в UI |
|---|---|
*.view |
Вкладка или подвкладка отображается |
*.operate |
Кнопки создания, изменения, массовых действий |
*.decide |
Кнопки принятия решений (например, в тестировании) |
*.approve |
Кнопки согласования (например, ревизий, назначений) |
catalog.roles.operate |
Управление ролями: создание, редактирование, назначение |
Примеры:
- Вкладка «Отчёты» видна только при
reports.view. - Кнопка «Создать кампанию» в «Запусках сценариев» — только при
config.rollout.operate. - Кнопка «Создать роль» — только при
catalog.roles.operate. - Раздел «Управление обновлениями» — при наличии любого
linux.*.viewилиwinkb.*.view.
Практические рекомендации¶
Разделяйте согласование и запуск
В модуле «Конфигурации» разделите роли: config.release.author (создаёт ревизию) и config.release.approve (согласует) — у одного пользователя не должно быть обоих прав. Это реализует «четырёхглазый принцип» при раскатке конфигураций.
Используйте scoped RBAC
Для крупных инфраструктур ограничьте видимость хостов через Области роли. Например, оператор филиала видит только хосты своего OU — не всю инфраструктуру.
Динамическое назначение через LDAP
Вместо ручного назначения ролей каждому пользователю — привяжите роль к LDAP-группе. При переводе сотрудника в другой отдел (перемещении в другой OU) его роли обновятся автоматически при синхронизации LDAP.
Связанные страницы¶
- Каталог и политики — где находится управление ролями.
- PXE — права
osdeploy.*и системная рольpxe_admin. Серверная рольpxe(хост точки) — это отдельный пакет, не RBAC. - Центр отладки хоста — права отладки, SSH/WinRM и файлового менеджера.
- Управление конфигурациями — права в модуле конфигураций.
- LDAP, Kerberos и каталог — динамическое назначение ролей через LDAP-группы.