Как создать Administrative Template
Политика в дереве конструктора — это шаблон (ADMX-подобный bundle). Оператор его только включает. Этот текст — для автора шаблона: когда писать свой, а когда нет.
Полная схема YAML — в lsus-server/seeds/config_templates/README.md (для тех, кто правит bundle вручную).
Когда шаблон не нужен#
| Задача | Что делать |
|---|---|
| Нужная настройка уже есть в дереве (служба, реестр, sysctl, пакет, файл, Firefox…) | Конструктор политик: включить политику, заполнить поля, сохранить сценарий |
| Хотите понятное имя в дереве («Отключить SMBv1»), а технически это реестр/sysctl | В конструкторе настройте примитив и нажмите «Сохранить как политику каталога» |
| Разовый скрипт на несколько хостов | Экспертный сценарий (Ansible YAML или PowerShell), не ADMX |
| Похоже на встроенный шаблон | Клонировать builtin и поменять тексты/код |
| Своя схема полей и свой код | Форма «Свой шаблон» (или рецепт) |
Кнопка «Создать шаблон» сначала показывает этот выбор. Не начинайте с пустого YAML, если задача покрывается строкой выше.
Готовые примитивы (58 встроенных)#
Их достаточно для большинства политик. Ищите в конструкторе по имени.
Linux: служба, пакет, sysctl, sshd, файл, строка в файле, INI, cron, firewall, sudo, NTP, ввод в домен.
Windows: служба, реестр, файл, назначенное задание, брандмауэр, Defender, UAC, NTP.
Приложения: установка ПО (lsus.software.install), GPO-пакеты Firefox / Chromium / Яндекс / Atom / R7, USB, ФСТЭК.
Firefox и браузеры сейчас через хелперы ff_json_set / ff_json_del в шаблонах lsus.linux.gpo-firefox и lsus.win.gpo-firefox, не через старый lsus.app.firefox.
Свой шаблон за 10 минут#
- Каталог и политики → Административные шаблоны → Создать шаблон (право
config.builder.operate). - Выберите «Свой шаблон» или рецепт на вкладке «Шаблон» (файл, INI, cron, реестр…).
- Задайте название, ветку дерева (Linux / Windows / кросс) и раздел.
- На вкладке «Политика» опишите, что меняется на хосте. Код — Ansible YAML (Linux) или фрагмент PowerShell (Windows). Кнопка «Вставить блок» даёт каркас check/apply.
- Параметры оператора — вкладка «Параметры». В коде ссылайтесь как
{{ elements.<id> }}. - Нажмите «Проверить». Сервер соберёт сценарий и укажет сломанный YAML, забытый
Add-Taskили ошибкуansible-playbook --syntax-check. - «Сохранить». Шаблон появится в конструкторе в выбранной ветке. Если не видите — проверьте ветку и раздел, обновите дерево.
Тексты с формы сами попадают в strings/ru.yml — ключи $(string.*) руками писать не нужно.
Зрелость шаблона#
В списке Каталог и политики → Административные шаблоны у каждого шаблона есть колонка «Зрелость»:
| Значение | Что означает |
|---|---|
| эксперимент | Шаблон на проверке: используйте с осторожностью, на пилоте |
| черновик | Шаблон в разработке, состав может меняться |
| проверена | Шаблон прошёл проверку и допущен к rollout |
Все встроенные шаблоны поставляются со статусом «эксперимент» — пока вендор (или вы) не проверит их в своём контуре и не переведёт в «проверена». Новые шаблоны создаются как «черновик»; сменить зрелость можно в «Управлении шаблонами» (поле «Зрелость»). Строка поиска списка понимает слово зрелости — «эксперимент», «черновик» или «проверена» отбирает шаблоны по статусу.
Контракт check / apply#
Сценарий крутится в двух режимах:
- check — только проверить, ничего не менять;
- apply — привести к эталону.
Linux. В задачах пробрасывайте check_mode от mode:
check_mode: "{{ 'yes' if (mode | default('check')) == 'check' else 'no' }}"
Windows. Пишите фрагмент, не целый скрипт. Обёртка уже содержит param($Mode) и Add-Task. В фрагменте вызывайте Add-Task "имя" $ok $changed "сообщение" и смотрите $Mode.
Кнопка «Проверить» ловит типичные ошибки этого контракта. «Проверить на хосте» сохраняет шаблон, собирает сценарий и делает разовый запуск (нужны хост и право на раскатки).
Три рабочих примера#
Реестр Windows без своего YAML#
Конструктор → Windows → Значение реестра → hive/ключ/имя/тип/данные → Enabled → «Сохранить как политику каталога» с именем «Отключить SMBv1».
Служба Linux#
Конструктор → Linux → Службы → список имён → Enabled. Либо свой шаблон с рецептом «Linux: служба».
Политика браузера#
Клонируйте lsus.linux.gpo-firefox или lsus.win.gpo-firefox и добавьте строку с ff_json_set('Ключ', значение). Не собирайте contribution/aggregates с нуля — в поставке этого вида нет.
Если включён AI#
На первом экране появится AI-мастер: опишите задачу, ответьте на вопросы, черновик попадёт в форму. Без AI тот же путь закрывают рецепт, клон и «Вставить блок».
Связанные страницы#
- Конфигурации — конструктор, сценарии, назначения
- Управление конфигурациями — ежедневная рутина оператора
- Каталог и политики — дерево AD
- AI-стек — как включить мастер