Централизованное управление доступами и устройствами
Права выдавались по служебкам и на словах; кто и к чему имеет доступ, целиком не знает никто. Наводим порядок в домене на Windows Server так, чтобы утром люди вошли в систему: сначала смотрим Active Directory и права как есть, затем меняем по этапам, с окнами и проверками, и только потом договариваемся, кто ведёт это дальше.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
- Сначала обследование, потом изменения — и никогда наоборот
- Права меняем этапами, с окном и проверкой входа людей
- Обследование, проект и сопровождение — разные работы
- Настройка сети целиком и проект безопасности сюда не входят
Когда в правах давно никто не разбирался
Учётные записи уволенных живы, администраторов больше, чем нужно, у половины пользователей права на всё «на всякий случай», а групповые политики никто не открывал два года.
Трогать страшно: вдруг завтра никто не войдёт.
ИТ без сильного отдела
Домен настраивали разные люди в разное время: собираем картину прав и делаем её управляемой.
Смотреть сценарийРиски штрафов и инцидентов
Лишние администраторы и доступ уволенных — прямой риск: пересматриваем права и порядок их выдачи.
Смотреть сценарийОшибка доступа блокирует работу в 1С
Вход в 1С и доступ к файлам держатся на учётных записях: меняем права так, чтобы учёт не встал.
Смотреть сценарийИТ для растущей компании
Людей и площадок больше: нужны одинаковые правила для новых сотрудников, переводов и увольнений.
Смотреть сценарийЧто меняется, когда каталогом Active Directory управляют
Права выдаются по роли, а не по памяти: видно, кто и к чему имеет доступ и на каком основании.
Приём, перевод и увольнение проходят по одному порядку, а не по служебке в чате. Настройки компьютеров применяются централизованно, поэтому новое рабочее место готовится за минуты, а не за полдня.
Собираем перечень записей и владельцев, отключаем неиспользуемые по согласованию и задаём порядок, при котором доступ закрывается в день увольнения.
Пересматриваем повышенные права: кому они нужны для работы, кому — временно, кому не нужны вовсе. Изменения идут этапами и с предупреждением.
Переходим к правам по ролям: должность определяет набор доступов. Приём и перевод перестают быть квестом по разным системам.
Разбираем, что применяется на самом деле, убираем дубли и конфликты. Изменения проверяем на ограниченной группе, а не сразу на всех.
Смотрим отказоустойчивость и восстановление: сколько контроллеров нужно, как они обмениваются данными и как поднять домен, если машина не включится.
Оставляем понятный порядок выдачи и пересмотра прав и договариваемся, кто его ведёт. Регулярное сопровождение можем взять на себя, но это отдельная работа.
Скажем, с чего начать — с обследования или с конкретного изменения. Расскажите, сколько у вас пользователей и площадок и что беспокоит в правах.
Что входит в работу
Обследование Active Directory и прав, порядок кадровых изменений, групповые политики, надёжность контроллеров и восстановление, документы и передача в эксплуатацию.
Общая настройка сети и полный проект безопасности — соседние услуги.
Как меняем права без остановки работы
Настройка Active Directory идёт от текущего состояния: сначала смотрим, как устроен домен и откуда взялись текущие права.
Затем предлагаем целевой порядок и делим изменения на этапы: сначала безопасное — неиспользуемые записи, лишние администраторы, — потом то, что задевает людей. Каждый этап идёт в окно, с проверкой входа и работы приложений и с подготовленным путём назад.
- 01
Смотрим домен как есть
Контроллеры домена Active Directory, структура подразделений, учётные записи, группы, политики и связи площадок.
- 02
Разбираем права
Повышенные права, неиспользуемые записи, прямые доступы и то, откуда они появились.
- 03
Предлагаем целевой порядок
Структура, роли, правила для приёма, перевода и увольнения, набор политик и их назначение.
- 04
Меняем этапами
Сначала безопасное, затем то, что задевает людей: с окном, предупреждением и путём назад.
- 05
Передаём и договариваемся о дальнейшем
Описание, правила, ответственные и решение, кто ведёт каталог после проекта.
Разбор под капотом
Разбор: почему изменения прав делают этапами
Учётная запись связана с группами, группы — с правами на общие папки, приложения и печать, а часть доступов выдана напрямую и нигде не описана. Поэтому сначала мы смотрим, что применяется на самом деле, а не что записано в схеме. Затем убираем очевидно лишнее — неиспользуемые записи и дублирующие группы. Изменения, задевающие людей, проверяем на ограниченной группе, проводим в окно и предупреждаем заранее. После каждого этапа проверяем вход, доступ к общим папкам и работу ключевых приложений: результат — это работающая работа, а не применённая настройка.
«Права — это не таблица, а работа людей: отключишь лишнее одним движением, и утром половина офиса не войдёт в систему.»
Как права связаны с внешними входами и разделением сети — в услуге по защите инфраструктуры.
Перейти к связанной услугеЧто остаётся у компании
Понятная структура Active Directory, права по ролям, порядок для приёма, перевода и увольнения, работающие групповые политики, проверенное восстановление контроллеров и описание, по которому это можно вести дальше.
Границы работы
Что мы обещаем, а что — нет
Стоимость и границы проекта согласуем до старта. Регулярное сопровождение оформляем отдельно с ежемесячным платежом.
Что фиксируем в договоре
- Сроки реакции и регулярные проверки — в договоре сопровождения.
- Изменения в правах идут этапами и в согласованные окна.
- Для рискованных изменений предупреждаем заранее и держим путь назад.
Что согласуем отдельно
- Общая настройка сети.
- Полный проект информационной безопасности.
Сначала обследование, потом изменения
Изменения прав идут этапами и с проверкой входа
Порядок выдачи прав остаётся в письменном виде
Порядок в правах и наблюдение за согласованными системами снижают вероятность инцидента, но отсутствия сбоев не гарантируют; полностью исключить временные неудобства при пересмотре доступов нельзя.
Кто ведёт работу
Архитектор инфраструктуры предлагает целевую структуру домена и порядок изменений.
Инженер по инфраструктуре выполняет изменения, проверяет политики и восстановление. Инженер по безопасности смотрит повышенные права и внешние подключения. Первая линия помогает людям в дни изменений. В команде 20 штатных инженеров, без фриланса и ИТ-субподряда.
Архитектор инфраструктуры
Предлагает структуру домена, роли и порядок изменений с учётом площадок и приложений.
Инженер по инфраструктуре
Выполняет изменения, настраивает политики, проверяет обмен между контроллерами и восстановление.
Инженер по безопасности
Смотрит повышенные права, служебные записи и внешние подключения к каталогу.
Первая линия
Помогает людям в дни изменений и быстро возвращает доступ, если что-то пошло не так.
«Порядок в правах проверяется не схемой, а тем, что утром понедельника все спокойно вошли в систему.»
С чем работаем
Работаем с действующим доменом, где службы Active Directory развёрнуты на Windows Server, и со связанными системами.
Задачи по отечественным аналогам каталога обсуждаем отдельно — под конкретные требования.
Стоимость
От чего зависит цена
Стоимость и объём проекта согласуем до начала работ. Настройка Active Directory оценивается по числу пользователей, компьютеров и площадок, составу доменов и контроллеров, состоянию прав и политик и объёму изменений. Ежемесячный платёж появляется только при отдельном сопровождении каталога. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Как считаем стоимость
Стоимость считаем после обследованияНа расчёт влияют число пользователей, компьютеров и площадок, количество доменов и контроллеров, состояние прав и политик, объём изменений и необходимость дальнейшей эксплуатации. Обследование, проект и сопровождение считаются отдельно.
Материалы о порядке в доступах
Статьи помогут собрать перечень систем, действующих доступов и ответственных до начала работ.
Связанные материалы блога
Вопросы об Active Directory
Разбираем роль службы каталогов в работе компании, как устроен текущий домен, где обычно проблемы с правами, какая структура нужна, как безопасно вносить изменения и что передаётся в сопровождение.
Какую роль каталог играет в работе компании?
Как понять, что происходит в текущем домене?
Где обычно проблемы с правами и политиками?
Какая структура нужна?
Как безопасно вносить изменения?
Что делать, если контроллер домена один?
Что передаётся в сопровождение?
Заменяет ли это проект по безопасности?
От чего зависит цена?
Смежные услуги направления
Каталог живёт на серверах и в сети, а права — часть защиты инфраструктуры. Проверка безопасности серверов смотрит на тот же домен с другой стороны.
Разберём Active Directory и права доступа
Назовите число пользователей и площадок, количество доменов и контроллеров и ближайшее изменение. Предложим порядок работ.