Доступы через динамические группы

Кейс описывает, как настроить доступы не на статические группы устройств, а на динамические группы, которые автоматически пересчитываются по правилу — например, «все устройства Linux», «устройства подсети 192.168.10.0/24», «устройства, попавшие в кастомный фильтр»

Подходит, когда состав устройств часто меняется и поддерживать списки вручную невозможно

Подсказка

Динамические группы доступны только в локальной версии сервера Управление конфигурациями (UEM)

Подготовка

Чётко сформулируйте критерий, по которому устройства должны попадать в группу. Поддерживаются три типа выражений:

  • Маска — Ansible-выражение по фактам устройства (ОС, подсеть, hostname и т.д.)

  • SQL запрос — произвольный SQL-запрос к базе сервера

  • Группа из фильтра — фиксированный набор условий, заданный фильтром на странице Удалённый доступ → Устройства

Подробное описание — на странице Динамические группы

Создание динамической группы

Пример: «Все устройства на Linux»

  1. Перейти на страницу Организация → Динамические группы

  2. Нажать Добавить Динамическую группу

  3. Заполнить:

    • Название группы — например, По типу ОС

    • Тип группыМаска

    • Выражение для создания динамической группы:

      {{ ansible_facts.system | default('') }}
      

      В результате на каждый встретившийся вариант ОС (Linux, Windows, Darwin) будет создана отдельная загруженная дочерняя группа

  4. Нажать Проверить и загрузить динамические группы и дождаться завершения

  5. Сохранить группу

После этого на вкладке Загруженные динамические группы появятся дочерние группы — например, Linux, Win32NT, Darwin

Пример: «Все устройства из подсети 192.168.10.0/24»

  1. На странице Удалённый доступ → Устройства настроить фильтр по подсети

  2. В меню действий фильтра нажать Создать динамическую группу из фильтра

  3. Указать имя — например, Бухгалтерия (подсеть 10)

Тип группы будет автоматически проставлен как Группа из фильтра

Создание доступа на динамическую группу

  1. Перейти на страницу Удалённый доступ → Доступы

  2. Нажать Добавить Доступ

  3. На вкладке Основная информация указать название (например, Поддержка все Linux) и активировать Включено

  4. На вкладке Подключаемые устройства:

    • В блоке Группы выбрать группу с операторами (например, Сотрудник поддержки)

  5. На вкладке Устройства для подключения:

    • В блоке Дин.Группы выбрать нужную загруженную дочернюю группу (например, Linux)

    Важно

    В правиле доступа выбирается именно загруженная группа (дочерняя), а не родительская динамическая группа

  6. На вкладке Права подключения выбрать нужные права (мастер-пароль, без подтверждения, скрытое подключение и т.д.)

  7. На вкладке Разрешения выбрать типы подключения (Удалённый доступ, Терминал, Передача файлов и т.д.)

  8. Нажать Сохранить

Поддержание группы в актуальном состоянии

Состав динамической группы пересчитывается:

  • Вручную — при нажатии Проверить и загрузить динамические группы в свойствах группы

  • Автоматически — при выполнении политики Инвентаризация на устройствах. В рамках этой политики сервер собирает факты Ansible с устройств и пересчитывает все динамические группы по их выражениям

Чтобы пересчёт происходил регулярно, настройте инвентаризацию по расписанию:

  1. Перейти на страницу UEM → Задачи

  2. Открыть существующую задачу Инвентаризация (создаётся автоматически после установки сервера) или создать новую с политикой Инвентаризация

  3. Настроить расписание (например, ежедневно ночью) и активировать чек-бокс Активно

    Подсказка

    Без выполненной инвентаризации динамические группы по типу Маска не получат свежих фактов устройств и могут не учесть их в дочерней группе

Проверка

  1. Открыть свойства динамической группы в Организация → Динамические группы, перейти на вкладку Загруженные динамические группы и убедиться, что нужные устройства попали в дочернюю группу

  2. Авторизоваться в клиенте под пользователем-оператором

  3. Попробовать подключиться к устройству, которое попадает в динамическую группу — подключение должно пройти с правами и разрешениями, заданными в правиле доступа

  4. Попробовать подключиться к устройству, которое не попадает в группу — подключение должно быть запрещено (если для него нет других подходящих доступов)

  5. Если состав группы устарел — запустить задачу инвентаризации или нажать Проверить и загрузить динамические группы вручную

Подсказка

Динамические группы можно использовать не только в доступах, но и при назначении политик через задачи. Это удобно, чтобы политика автоматически применялась ко всем устройствам, попадающим под условие