← Назад к «Доступ и RBAC»

Модель доступа и RBAC

Документ описывает роли, права и управление доступом в LSUS. Управление ролями выполняется в интерфейсе: Каталог и политики → Роли LSUS.

Общий принцип

Доступ в LSUS построен на ролевой модели (RBAC). Каждое действие — просмотр вкладки, нажатие кнопки, вызов API — защищено правом (permission). Права объединены в роли, роли назначаются пользователям.

Ключ права имеет формат домен.действие или домен.подраздел.действие:

Уровень Что даёт
.view Просмотр раздела и чтение данных
.operate Изменение, запуск операций, редактирование
.decide Принятие решений (например, в тестировании)
.approve Согласование (например, ревизий конфигураций)

infoПроверка на двух уровнях

UI скрывает недоступные вкладки и кнопки, а API повторно проверяет право при каждом запросе. Скрытие кнопки и фактический доступ не расходятся.


Встроенные роли

LSUS поставляется с 9 системными ролями. Системные роли нельзя удалить или изменить их состав прав — только просмотреть и назначить пользователям.

Список ролей LSUS

Роль Описание Ключевые права
Администратор (admin) Полный доступ ко всем функциям системы Все права из реестра — автоматически
Edge-админ (edge_admin) Эксплуатация инфраструктуры: хосты, репозитории, обновления, edge Управление хостами, репо, KB, OVAL, сайтами, edge, логами
Администратор ИБ (security_auditor) Аудит безопасности: просмотр всех разделов без права изменений Только просмотр (.view) всех разделов
USB-админ (usb_admin) Управление USB-устройствами Дашборд, хосты, инвентаризация, отчёты + полный доступ к USB
PXE-админ (pxe_admin) Сетевая установка ОС Дашборд, хосты (просмотр), отчёты + полный доступ к PXE
Тестирование. Участник (lsus_testing) Работа с данными тестирования По умолчанию права не назначены — задаёт администратор
Тестирование. Принятие решений (lsus_decision) Принятие решений по итогам тестирования По умолчанию права не назначены — задаёт администратор
Directum RX. Отправка на согласование (directum_sender) Отправка актов в Directum RX на свободное согласование Отправка в Directum (directum.send)
Пользователь (user) Доступ к личному кабинету Личный кабинет + навигация по дереву каталога

lightbulbРоль «Администратор»

Роль admin особая: при каждом входе ей автоматически выдаются все права из реестра системы. Добавлять права вручную не нужно — если в системе появляется новый раздел, администратор получает к нему доступ автоматически.

infoРоли тестирования — настраиваемые

Роли lsus_testing и lsus_decision созданы для модуля тестирования обновлений. По умолчанию права им не назначаются — администратор задаёт состав прав вручную под свои процессы. Рекомендуемый набор:

  • lsus_testingtesting.view + testing.operate (просмотр и работа с данными тестирования);
  • lsus_decisiontesting.view + testing.decide (просмотр и финальные решения по итерациям).

Участие в сессиях тестирования определяется коллекцией пользователей, а не только ролью — поэтому роль служит контейнером для прав, а состав тестировщиков настраивается отдельно.

Что может каждая роль

Администратор (admin) — полный неограниченный доступ: управление хостами, политиками, конфигурациями, ролями, настройками, репозиториями, обновлениями, сертификатами, AI, всем.

Edge-админ (edge_admin) — оператор инфраструктуры. Может управлять хостами и тегами, запускать отладку хостов, управлять коллекциями и клиент-конфигурациями (источники репо, опции ОС, hold-пакеты), репозиториями и хранилищами, кампаниями установки обновлений (Linux и Windows KB), OVAL, сайтами/подсетями/edge, секретами, системными логами. Не может: управлять ролями, сценариями конфигураций (Ansible/PowerShell), настройками сервера, AI.

Администратор ИБ (security_auditor) — только чтение. Видит все разделы системы (хосты, инвентаризацию, политики, репозитории, обновления, OVAL, конфигурации, логи, журнал аудита), но не может ничего изменить. Исключение — может просматривать файловую систему хоста через отладку (только чтение).

USB-админ (usb_admin) — узкоспециализированная роль для оператора USB-контроля. Видит дашборд и список хостов, но может действовать только в разделе USB-устройств.

PXE-админ (pxe_admin) — узкоспециализированная роль для оператора сетевой установки ОС. Видит дашборд и список хостов, управляет носителями, образами, заданиями, очередью PXE и точками. Не управляет хостами (теги, удаление), сайтами, политиками и edge.

Карточка роли PXE-админ


Управление ролями

Список ролей

Откройте Каталог и политики → Роли LSUS в дереве навигации. Вы увидите список всех ролей — системных и пользовательских.

Колонки таблицы:

Колонка Что показывает
Роль Название (ссылка — открывает карточку) и ключ роли
Описание Краткое описание назначения
Польз. Количество пользователей с этой ролью
Тип системная (встроенная) или пользовательская (кастомная)
Действия Права, Пользователи, Удалить (только для пользовательских)

Карточка роли

Кликните по названию роли — откроется карточка с 4 вкладками:

Карточка роли: состав прав

Состав прав

Матрица всех прав системы, сгруппированных по доменам. Колонки Просмотр и Управление — чекбоксы, колонка Описание поясняет, что даёт каждое право. Поиск фильтрует права по названию и описанию.

  • Для пользовательских ролей — отметьте нужные права и нажмите «Сохранить».
  • Для системных ролей — матрица доступна только для чтения (состав зафиксирован системой).

Пользователи

Состав роли: прямые назначения (конкретные пользователи) и динамические (через коллекции LDAP). Кнопка «+» открывает выбор пользователей и LDAP-групп для добавления.

Карточка роли: вкладка «Пользователи»

Для LDAP OU-коллекций в колонке «Тип записи» указывается охват:

  • с поддеревом — роль выдается участникам самого OU и всех вложенных подуровней;
  • только этот уровень — роль выдается только участникам этого OU, без вложенных.

Иерархия

Наследование прав между ролями. Дочерняя роль получает все права родительской. Например, можно создать роль «Оператор обновлений», унаследовавшую базовые права от edge_admin, и добавить специфические.

infoСистемные роли и иерархия

Иерархия системных ролей доступна только для просмотра. Управлять наследованием можно только для пользовательских ролей.

Области

Ограничение видимости хостов по коллекциям (scoped RBAC). По умолчанию роль видит все хосты. Можно ограничить конкретными OU/группами — тогда пользователь с этой ролью будет видеть и управлять только хостами из выбранных коллекций.


Кастомные роли

Если встроенных ролей недостаточно, создайте собственную с нужным набором прав:

  1. В списке ролей нажмите «Создать роль».
  2. Заполните: Ключ роли (латиница, например patch_operator), Название (например «Оператор обновлений»), Описание.
  3. В матрице прав отметьте нужные разрешения.
  4. Нажмите «Сохранить».

Кастомные роли можно редактировать, удалять и назначать пользователям так же, как системные.

lightbulbПринцип минимальных привилегий

Создавайте узкоспециализированные роли вместо выдачи edge_admin всем. Например: «Только просмотр хостов» (только hosts.list.view), «Оператор Linux-обновлений» (только linux.*.operate), «Управление сертификатами» (только catalog.secrets.*).


Назначение ролей пользователям

Роль можно назначить двумя способами:

Прямое назначение

Конкретному пользователю: откройте карточку роли → вкладка Пользователи«+» → выберите пользователя. Или через Администрирование → Пользователи → карточка пользователя → роли.

Через коллекции LDAP (динамическое)

Привяжите роль к LDAP-группе или OU — все участники этой группы автоматически получат роль. Откройте карточку роли → Пользователи«+» → выберите коллекцию (группу/OU). При синхронизации LDAP состав участников обновляется автоматически.

Отложенная роль (до первого входа)

Пользователя из каталога можно добавить в состав роли до того, как у него появится учётка LSUS. В карточке роли такая запись помечена как «Отложенная (до входа)». При первом входе (пароль LDAP или Kerberos SSO) создаётся учётка и роль становится обычным назначением.

Kerberos SSO без глобального автосоздания пускает только тех, кому уже назначена отложенная роль или есть готовая учётка.

infoНесколько ролей у пользователя

Пользователь может иметь несколько ролей одновременно. Эффективные права — это объединение прав всех назначенных ролей (плюс права унаследованных родительских ролей).


Каталог прав

Полный справочник всех прав системы (14 доменов). Состав прав регулярно дополняется — точное количество смотрите в карточке роли или в матрице прав интерфейса.

Общее

Право Описание
dashboard.view Просмотр дашборда
cabinet.view Доступ к личному кабинету
reports.view Просмотр отчётов

Хосты

Право Описание
hosts.list.view Просмотр списка хостов и карточек
hosts.list.operate Управление хостами, массовые действия
hosts.tags.operate Создание и редактирование тегов хостов
hosts.groups.view Просмотр групп хостов
hosts.groups.operate Создание и редактирование групп хостов
hosts.restore.operate Восстановление удалённых хостов
hosts.ldap.view Просмотр каталога доменных хостов

Отладка хоста

Право Описание
hosts.debug.view Открытие модального окна диагностики хоста
hosts.debug.diagnose.operate AI-диагностика, запуск команд
hosts.debug.filemanager.view Просмотр файловой системы хоста
hosts.debug.filemanager.write Создание и изменение файлов на хосте
hosts.debug.filemanager.delete Удаление файлов на хосте
hosts.debug.filemanager.operate Полный доступ к файловому менеджеру
hosts.debug.ssh.operate SSH-подключение к хосту
hosts.debug.client.operate Принудительная установка/обновление агента

Инвентаризация

Право Описание
inventory.view Просмотр инвентарных данных (CPU/RAM/диски)
inventory.history.view История изменений инвентаризации
inventory.users.view Журнал пользовательских сессий на хостах

Коллекции

Право Описание
collections.view Просмотр дерева коллекций
collections.operate Создание и управление коллекциями

Уведомления

Право Описание
notifications.view Просмотр уведомлений (колокольчик)
notifications.manage Настройка правил и каналов доставки

Каталог и политики

Право Описание
catalog.view Доступ к разделу «Каталог и политики»
policies.view Просмотр политик
policies.operate Создание и редактирование политик
catalog.tree.view Навигация по дереву каталога
catalog.gpo.view Просмотр групповых политик
catalog.gpo.client_config.operate Настройка клиент-конфигураций (репо, опции ОС, hold, GUI)
catalog.gpo.scenario.operate Создание сценариев (Ansible/PowerShell)
catalog.acl.policy.operate Делегирование прав на отдельные политики
catalog.acl.collection.operate Делегирование прав на коллекции
catalog.ldap.sources.operate Настройка источников LDAP
catalog.ldap.sync.operate Запуск синхронизации LDAP
catalog.ldap.tombstone.operate Очистка устаревших объектов LDAP
catalog.roles.view Просмотр ролей и матрицы прав
catalog.roles.operate Создание ролей, редактирование прав, назначение
catalog.secrets.view Просмотр учётных данных и секретов
catalog.secrets.operate Создание и управление секретами

Репозитории

Право Описание
repos.catalog.view Просмотр справочника репозиториев
repos.catalog.operate Создание и редактирование репозиториев
repos.local.view Просмотр локальных репозиториев
repos.local.operate Управление локальными репозиториями
repos.replica.view Просмотр статуса репликации
repos.replica.operate Управление заданиями репликации
repos.packages.view Доступ к поиску пакетов

Управление обновлениями — Linux

Право Описание
linux.campaigns.view Просмотр кампаний установки Linux
linux.campaigns.operate Создание и управление кампаниями Linux
linux.batches.view Просмотр батчей Linux
linux.batches.operate Управление батчами Linux
linux.compliance.view Просмотр соответствия Linux-хостов

Управление обновлениями — Windows KB

Право Описание
winkb.catalog.view Просмотр каталога KB (wsusscn2 + MSRC)
winkb.catalog.operate Синхронизация wsusscn2/MSRC
winkb.approvals.view Просмотр одобрений KB
winkb.approvals.operate Создание и изменение одобрений KB
winkb.batches.view Просмотр истории установки батчей KB
winkb.batches.operate Создание и запуск батчей KB
winkb.campaigns.view Просмотр кампаний установки KB
winkb.campaigns.operate Создание и управление кампаниями KB
winkb.compliance.view Просмотр соответствия Windows-хостов
winkb.storages.view Просмотр хранилищ MSU
winkb.storages.operate Управление хранилищами MSU
winkb.prefetch.operate Предзагрузка и автопрефетч KB
winkb.replication.view Просмотр репликации KB на Site
winkb.replication.operate Управление репликацией KB

Безопасность

Право Описание
oval.view Просмотр баз OVAL и результатов
oval.operate Загрузка и удаление баз OVAL
testing.view Просмотр данных тестирования
testing.operate Работа с чек-листами и данными тестирования
testing.decide Принятие решений по итогам тестирования
directum.send Отправка актов в Directum RX
usb.view Просмотр USB-устройств и событий
usb.operate Управление заявками и блокировками USB

PXE

Право Описание
osdeploy.view Просмотр носителей, образов, заданий, очереди и точек
osdeploy.images.operate Загрузка ISO-образов, редактор образов, публикация версий, пересборка носителя
osdeploy.deploy.operate Создание и отмена заданий установки, одобрение очереди
osdeploy.points.operate Регистрация точек, подсети, режим очереди, проверка связи

Пользователи

Право Описание
admin.users.view Просмотр учётных записей
admin.users.operate Создание, редактирование и удаление локальных учётных записей (учётку admin удалить нельзя)

Администрирование

Право Описание
admin.sites.view Просмотр серверов площадок (Site)
admin.sites.operate Добавление и настройка серверов Site
sites.replication.view Просмотр репликации на Site
sites.replication.operate Управление репликацией
admin.subnets.view Просмотр подсетей
admin.subnets.operate Создание подсетей и назначение сайтам
admin.edge.view Просмотр настроек пограничного сервера
admin.edge.operate Настройка edge-сервера
admin.settings.view Просмотр настроек системы
admin.settings.operate Изменение настроек и интеграций
admin.system_logs.view Просмотр системных логов
admin.system_logs.operate Настройка ротации логов
admin.patches.view Просмотр межрелизных патчей
admin.patches.operate Загрузка и применение патчей
admin.journal.view Просмотр журнала аудита
admin.journal.operate Настройка экспорта журнала в SIEM

Конфигурации

Право Описание
config.view Доступ к разделу «Конфигурации»
config.playbooks.operate Создание и редактирование сценариев
config.release.author Создание ревизий и отправка на согласование
config.release.approve Согласование ревизий
config.rollout.operate Создание кампаний применения сценариев и управление ими
config.autoapprove.operate Быстрое согласование и запуск
config.assignment.approve Согласование постоянных расписаний применения
config.selfservice.request Запрос установки ПО через портал
config.selfservice.approve Одобрение запросов на установку
config.credentials.operate Управление учётными данными для сценариев
config.builder.operate Конструктор политик (ADMX-шаблоны)
config.assets.operate Управление файлами и дистрибутивами

AI-ассистент

Право Описание
ai.view AI-диагностика, генерация сценариев
ai.settings.operate Настройка AI-модуля и провайдеров

Как права влияют на интерфейс

Право Что видно в UI
*.view Вкладка или подвкладка отображается
*.operate Кнопки создания, изменения, массовых действий
*.decide Кнопки принятия решений (например, в тестировании)
*.approve Кнопки согласования (например, ревизий, назначений)
catalog.roles.operate Управление ролями: создание, редактирование, назначение

Примеры:

  • Вкладка «Отчёты» видна только при reports.view.
  • Кнопка «Создать кампанию» в «Запусках сценариев» — только при config.rollout.operate.
  • Кнопка «Создать роль» — только при catalog.roles.operate.
  • Раздел «Управление обновлениями» — при наличии любого linux.*.view или winkb.*.view.

Практические рекомендации

lightbulbРазделяйте согласование и запуск

В модуле «Конфигурации» разделите роли: config.release.author (создаёт ревизию) и config.release.approve (согласует) — у одного пользователя не должно быть обоих прав. Это реализует «четырёхглазый принцип» при раскатке конфигураций.

lightbulbИспользуйте scoped RBAC

Для крупных инфраструктур ограничьте видимость хостов через Области роли. Например, оператор филиала видит только хосты своего OU — не всю инфраструктуру.

lightbulbДинамическое назначение через LDAP

Вместо ручного назначения ролей каждому пользователю — привяжите роль к LDAP-группе. При переводе сотрудника в другой отдел (перемещении в другой OU) его роли обновятся автоматически при синхронизации LDAP.

Связанные страницы