Доступы через динамические группы¶
Кейс описывает, как настроить доступы не на статические группы устройств, а на динамические группы, которые автоматически пересчитываются по правилу — например, «все устройства Linux», «устройства подсети 192.168.10.0/24», «устройства, попавшие в кастомный фильтр»
Подходит, когда состав устройств часто меняется и поддерживать списки вручную невозможно
Подсказка
Динамические группы доступны только в локальной версии сервера Управление конфигурациями (UEM)
Подготовка¶
Чётко сформулируйте критерий, по которому устройства должны попадать в группу. Поддерживаются три типа выражений:
Маска — Ansible-выражение по фактам устройства (ОС, подсеть, hostname и т.д.)
SQL запрос — произвольный SQL-запрос к базе сервера
Группа из фильтра — фиксированный набор условий, заданный фильтром на странице Удалённый доступ → Устройства
Подробное описание — на странице Динамические группы
Создание динамической группы¶
Пример: «Все устройства на Linux»¶
Перейти на страницу Организация → Динамические группы
Нажать Добавить Динамическую группу
Заполнить:
Название группы — например,
По типу ОСТип группы — Маска
Выражение для создания динамической группы:
{{ ansible_facts.system | default('') }}В результате на каждый встретившийся вариант ОС (Linux, Windows, Darwin) будет создана отдельная загруженная дочерняя группа
Нажать Проверить и загрузить динамические группы и дождаться завершения
Сохранить группу
После этого на вкладке Загруженные динамические группы появятся дочерние группы — например, Linux, Win32NT, Darwin
Пример: «Все устройства из подсети 192.168.10.0/24»¶
На странице Удалённый доступ → Устройства настроить фильтр по подсети
В меню действий фильтра нажать Создать динамическую группу из фильтра
Указать имя — например,
Бухгалтерия (подсеть 10)
Тип группы будет автоматически проставлен как Группа из фильтра
Создание доступа на динамическую группу¶
Перейти на страницу Удалённый доступ → Доступы
Нажать Добавить Доступ
На вкладке Основная информация указать название (например,
Поддержка → все Linux) и активировать ВключеноНа вкладке Подключаемые устройства:
В блоке Группы выбрать группу с операторами (например,
Сотрудник поддержки)
На вкладке Устройства для подключения:
В блоке Дин.Группы выбрать нужную загруженную дочернюю группу (например,
Linux)
Важно
В правиле доступа выбирается именно загруженная группа (дочерняя), а не родительская динамическая группа
На вкладке Права подключения выбрать нужные права (мастер-пароль, без подтверждения, скрытое подключение и т.д.)
На вкладке Разрешения выбрать типы подключения (Удалённый доступ, Терминал, Передача файлов и т.д.)
Нажать Сохранить
Поддержание группы в актуальном состоянии¶
Состав динамической группы пересчитывается:
Вручную — при нажатии Проверить и загрузить динамические группы в свойствах группы
Автоматически — при выполнении политики Инвентаризация на устройствах. В рамках этой политики сервер собирает факты Ansible с устройств и пересчитывает все динамические группы по их выражениям
Чтобы пересчёт происходил регулярно, настройте инвентаризацию по расписанию:
Перейти на страницу UEM → Задачи
Открыть существующую задачу Инвентаризация (создаётся автоматически после установки сервера) или создать новую с политикой Инвентаризация
Настроить расписание (например, ежедневно ночью) и активировать чек-бокс Активно
Подсказка
Без выполненной инвентаризации динамические группы по типу Маска не получат свежих фактов устройств и могут не учесть их в дочерней группе
Проверка¶
Открыть свойства динамической группы в Организация → Динамические группы, перейти на вкладку Загруженные динамические группы и убедиться, что нужные устройства попали в дочернюю группу
Авторизоваться в клиенте под пользователем-оператором
Попробовать подключиться к устройству, которое попадает в динамическую группу — подключение должно пройти с правами и разрешениями, заданными в правиле доступа
Попробовать подключиться к устройству, которое не попадает в группу — подключение должно быть запрещено (если для него нет других подходящих доступов)
Если состав группы устарел — запустить задачу инвентаризации или нажать Проверить и загрузить динамические группы вручную
Подсказка
Динамические группы можно использовать не только в доступах, но и при назначении политик через задачи. Это удобно, чтобы политика автоматически применялась ко всем устройствам, попадающим под условие