Политики¶
Политика — это операция, которую Ansible выполняет на управляемом устройстве
Подсказка
Страница «Политики» доступна при использовании локального сервера Удаленный доступ или Управление конфигурациями (UEM)
Примечание
По умолчанию имеются предустановленные политики:
Инвентаризация устройств — собирает факты с устройств и пересчитывает динамические группы
Обновление устройств — обновляет клиент RuDesktop на устройствах до актуальной версии
Обслуживание сервера — фоновое обслуживание самого сервера (очистка временных данных, переиндексация и т.п.)
Предустановленные политики можно удалить и редактировать
Как это работает¶
Политика создаётся не с нуля, а на основе шаблона — готового Ansible-плейбука. RuDesktop поставляется с библиотекой шаблонов (см. Шаблоны политик), сгруппированных по категориям: обслуживание и администрирование, обслуживание сервера, безопасность и доступ, файлы и директории, пользователи и устройства, установка и обновление ПО
Каждая политика хранит:
выбранный шаблон — определяет, какой плейбук будет выполнен;
параметры — введённые администратором значения полей шаблона (имена, пути, флаги, пароли);
прикреплённые файлы — установочные пакеты, сертификаты, скрипты и иконку для магазина приложений (загружаются на сервер при сохранении политики);
признаки публикации — будет ли политика отображаться в Портале самообслуживания и в магазине приложений, нужно ли запускать её автоматически по обращению;
категорию приложения — категория для отображения в магазине приложений (только для политик с публикацией в магазине).
При создании политики вы:
выбираете шаблон, описывающий что делать (установить пакет, изменить пароль, выполнить команду и т.д.);
задаёте параметры шаблона на вкладке Политика (имена, пути, флаги — набор полей зависит от шаблона);
при необходимости прикрепляете установочный файл или иконку (через Browse или из внутреннего репозитория);
при необходимости публикуете политику в Портал самообслуживания или Магазин приложений, чтобы пользователь мог запросить её через портал;
сохраняете — политика попадает в общий список и может быть запущена тестово, вручную или добавлена в задачу.
Сама политика не запускается автоматически при создании. Запустить её можно одним из способов:
Тестовый запуск — кнопка Запустить на вкладке Тестовый запуск в свойствах политики; используется для проверки на конкретных устройствах перед массовым применением;
из контекстного меню устройства — на странице Устройства через действие Политики → выбор нужной политики;
в составе задачи — добавить политику в задачу и запускать по расписанию, при подключении устройства или вручную;
через обращение — пользователь оформляет обращение через Портал самообслуживания и выбирает политику из списка опубликованных. При активном флаге Автоматический запуск политика выполнится сразу, без подтверждения администратора;
через магазин приложений — пользователь нажимает Установить на карточке приложения в портале самообслуживания, и сервер сразу запускает соответствующую политику.
Результаты каждого запуска попадают в Логи исполнения, а агрегированная статистика по устройствам — на страницу Статистика выполнения
Системные и пользовательские шаблоны¶
Шаблоны делятся на две категории по происхождению:
системные — поставляются вместе с сервером RuDesktop, их YAML-файлы лежат в каталоге системных плейбуков и не редактируются напрямую. На вкладке Шаблон они открываются только для просмотра;
пользовательские — копии системных шаблонов или собственные плейбуки, созданные администратором. Хранятся в каталоге пользовательских плейбуков и доступны для редактирования.
Важно
Чтобы изменить логику системного плейбука, на вкладке Шаблон нажмите Создать новый шаблон на его основе, задайте уникальный ID и название — будет создана пользовательская копия, которую можно править. ID должен быть уникальным; иначе сервер не позволит сохранить копию
Доступность шаблонов и лицензия¶
Список шаблонов, отображаемых при добавлении политики, зависит от лицензии сервера:
шаблоны базового удалённого доступа (например, инвентаризация и обслуживание клиента) доступны в любой версии;
шаблоны управления мобильными устройствами доступны только при наличии лицензии MDM;
остальные шаблоны (обслуживание, безопасность, файлы, пользователи, установка ПО) доступны только при наличии лицензии UEM.
При смене лицензии часть шаблонов может перестать отображаться — уже созданные политики, созданные на этих шаблонах, останутся в базе, но запустить их без подходящей лицензии будет невозможно
Шифрование чувствительных данных¶
Поля типа Пароль в свойствах политики сохраняются в базе зашифрованными через механизм Ansible Vault — в открытом виде введённое значение в базе не лежит. При экспорте политики в файл такие поля попадают в выгрузку в том же зашифрованном виде
Подсказка
После сохранения политики ввести значение «снова посмотреть» в веб-интерфейсе нельзя — поле отображается как поле пароля и не показывает оригинал. Чтобы изменить пароль, нужно ввести его заново; старое зашифрованное значение будет перезаписано
Примечание
На время выполнения политики сервер расшифровывает пароли и подставляет их в плейбук, который передаётся Ansible — иначе агент не сможет ими воспользоваться. Этот промежуточный YAML существует только в процессе запуска и пользователю не показывается. На вкладке Шаблон отображается тело шаблона без значений параметров, поэтому пароли там никогда не появляются
Описание страницы¶
На странице Политики отображено:
Кнопка Добавить Политику
Фильтр
Массовые действия
Таблица с возможностью настройки отображаемых столбцов
Добавление политики¶
При нажатии на кнопку Добавить Политику откроется страница с выбором шаблона политики, в котором необходимо выбрать шаблон, а также указать параметры для выполнения политики
Чтобы выбрать шаблон, нужно нажать на нужную категорию, после чего она откроется и будут отображены шаблоны политик для выбора
Нажатие по другой категории закроет ранее открытую категорию
После выбора шаблона политики откроются ее свойства, которые поделены на 5 вкладок:
Название — наименование политики
Важно
Для выполнения или сохранения политики название обязательно для заполнения
Остальные поля отличаются в зависимости от шаблона политики. Подробнее о полях можно узнать в описании шаблонов политик
Подсказка
Поля типа Файл поддерживают как загрузку с компьютера через кнопку Browse (drag-and-drop тоже работает), так и выбор уже загруженного файла из внутреннего репозитория через кнопку Репозиторий. Поля типа Пароль сохраняются в зашифрованном виде через Ansible Vault — в дальнейшем посмотреть введённое значение нельзя, можно только перезаписать новым
Общие настройки
Показывать в разделе: «Портал самообслуживания» — при создании обращения через портал самообслуживания будет возможность выбрать данную политику
Автоматический запуск — после создания обращения политика выполнится автоматически, без подтверждения со стороны администратора
Магазин приложений
Показывать в магазине приложений — при выборе этого чекбокса политика будет отображаться в магазине приложений
Важно
Если в Общие настройки не активирован чекбокс Показывать в разделе: «Портал самообслуживания», то при активации чекбокса Показывать в магазине приложений чекбокс Показывать в разделе: «Портал самообслуживания» активируется автоматически
Категория приложения — категория для группировки политики в магазине приложений (например, «Офисные пакеты», «Утилиты»). Список категорий ведётся отдельно — добавлять новые категории может администратор
Название приложения — название будет отображено в магазине приложений
Описание приложения — описание будет отображено в магазине приложений
Иконка приложения — иконка будет отображена в магазине приложений
Важно
Рекомендуется использовать формат иконки
.svg
Подсказка
Подробный сценарий публикации политики в магазине, включая выдачу прав пользователям и проверку отображения карточки приложения, описан в кейсе Публикация приложения в магазине приложений
Вкладка Данные содержит опции, которые были выбраны во вкладках Политика и Портал самообслуживания
Важно
Они необходимы для плейбука ansible. В ходе выполнения политики будут использоваться значения vars
Вкладка Шаблон содержит шаблон плейбука для выполнения
Важно
В этой вкладке можно просмотреть, как устроен шаблон
Системный шаблон политики не предназначен для редактирования
Для создания политики на основе уже готового шаблона необходимо:
Выбрать предустановленную политику Шаблон для новой политики
Перейти во вкладку Шаблон и нажать на Создать новый шаблон на его основе
Ввести в поле ID шаблона уникальный ID шаблона и в поле Название шаблона
Примечание
Если ID не уникальный, система не позволит создать копию шаблона для редактирования
После чего внести необходимые правки в шаблоне и нажать на кнопку Сохранить шаблон
Окно логирования — в нем отображается лог выполнения политики в реальном времени; вывод стримится с сервера по мере поступления событий от Ansible
Выбор целей выполнения — поле выбора устройств и групп, на которых будет выполнена политика. Поддерживается выбор сразу нескольких целей: выбранные элементы отображаются в виде «чипов». Поиск по списку выполняется по мере ввода. Доступны вкладки-фильтры:
Все — устройства, группы и динамические группы вместе
Устройства — отдельные устройства (с иконкой ОС и статусом онлайн/офлайн)
Группы — статические группы устройств
Дин.группы — динамические группы
Также можно выбрать специальные цели Все устройства, Все группы и Все дин.группы
Примечание
Для выбора целей выполнения требуется право Может запускать политики, а также права на просмотр устройств и групп
Кнопка Запустить запускает выполнение политики
Кнопка Остановить останавливает выполнение политики
Кнопка Сохранить лог позволяет загрузить файл с логом выполнения политики
Важно
Тестовый запуск выполняет политику по-настоящему: пакеты ставятся, файлы создаются, пароли меняются. Это полноценное применение политики к выбранным устройствам, а не симуляция. Используйте его для проверки на ограниченном круге устройств перед массовым применением через задачу
Подсказка
Перед запуском политика автоматически сохраняется. Если вкладка Политика не прошла валидацию (например, не заполнено обязательное поле), запуск не стартует — нужно сначала исправить ошибки в полях
Фильтр¶
Можно формировать таблицу для получения определенных данных, используя фильтр:
Название категории— фильтрация политик по категории шаблона
Название шаблона— фильтрация политик по конкретному шаблону
Поле поиска— поиск по ключевому слову
Важно
Поиск работает как по названию шаблона, так и по названию политики
Для выполнения поиска необходимо заполнить поля или часть полей и нажать на кнопку Найти
Массовые действия¶
Доступные действия:
Удалить выбранные политики — удаляет выбранные записи из таблицы
Экспортировать выбранные политики — позволяет экспортировать в файл выбранные политики
Примечание
После выбора данного действия нужно выбрать необходимый формат файла
Важно
В зависимости от прав действия могут отсутствовать
Для выполнения действия необходимо нажать на кнопку Выполнить
Удаление политик¶
Для массового удаления политик необходимо:
Отметить необходимые политики в таблице
Выбрать действие Удалить выбранные политики
Нажать на кнопку Выполнить
На открывшейся странице будет отображаться информация, какие политики будут удалены
Нажать на кнопку Да, я уверен
Можно отменить данную операцию, нажав на кнопку Нет, отменить и вернуться к выбору
Выбранные политики будут удалены
Экспорт политик¶
Для массового экспорта политик необходимо:
Отметить необходимые политики в таблице
Выбрать действие Экспортировать выбранные политики
Выбрать необходимый формат файла
Нажать на кнопку Выполнить
Файл будет загружен на устройство
Таблица¶
Таблица разбита по столбцам:
Название шаблона— системное имя шаблона политики и категория, к которой принадлежит данная политика. Если шаблон политики был удалён (например, после смены лицензии), к имени добавляется пометка[шаблон удален]
Название— пользовательское название политики
Создана— дата и время создания политики
Обновлена— дата и время последнего изменения политики
Операции¶
При нажатии на кнопку с правого края таблицы открывается контекстное меню
Доступные действия:
Редактировать— при выборе этого пункта откроются свойства политики
Удалить— при выборе этого пункта политика будет удалена
История изменений— при выборе этого пункта будет отображена история политики: создание/редактирование и пользователь, который выполнил данные операцииВажно
Удаление политики не удаляет уже накопленные Логи исполнения и Статистику выполнения — они продолжают храниться по идентификатору политики, и переход к ним остаётся возможен из соответствующих страниц