Разграничение полномочий, двухфакторная аутентификация и безопасное хранение учётных данных
Колибри-АРМ помогает контролировать доступ операторов к функциям управления рабочими станциями и серверами. Система поддерживает доменную авторизацию, двухфакторную аутентификацию, безопасное хранение учётных данных и гибкую ролевую модель — как на уровне возможностей продукта, так и на уровне управляемых объектов.
Возможности управления доступом
Доменная авторизация
Используйте существующую службу каталогов организации для авторизации операторов Колибри-АРМ.
Двухфакторная аутентификация
Добавляйте второй фактор проверки для усиления защиты доступа к системе управления инфраструктурой.
Ролевая модель доступа
Назначайте права в соответствии с должностными обязанностями и зонами ответственности сотрудников.
Доступ к функциям продукта
Определяйте, какие возможности Колибри-АРМ доступны конкретному оператору или роли.
Доступ к управляемым объектам
Ограничивайте область управления отдельными устройствами и другими объектами инфраструктуры.
Хранилище секретов
Централизованно и безопасно храните учётные данные, используемые при выполнении операций в Колибри-АРМ.
Централизованное управление правами операторов
Колибри-АРМ используется для выполнения административных операций на рабочих станциях и серверах. Поэтому доступ к возможностям системы должен соответствовать обязанностям и полномочиям каждого сотрудника.
Гибкая ролевая модель позволяет разграничивать доступ на двух уровнях:
- на уровне функциональности Колибри-АРМ;
- на уровне управляемых объектов.
Это позволяет предоставить специалисту только тот набор инструментов и объектов управления, который необходим ему для работы.
Разные сотрудники могут отвечать за поддержку пользователей, установку программного обеспечения, контроль конфигураций или управление отдельными сегментами инфраструктуры. Ролевая модель помогает разделить эти области ответственности в рамках единой системы.
Ролевая модель доступа
Колибри-АРМ позволяет настраивать права доступа в соответствии с организационной структурой и распределением обязанностей в ИТ-службе.
Ролевой подход помогает:
- определить набор доступных функций для разных категорий специалистов;
- ограничить выполнение операций, не относящихся к обязанностям сотрудника;
- разделить зоны ответственности между подразделениями;
- управлять полномочиями централизованно;
- уменьшить риск неконтролируемых административных действий;
- применять единый подход к назначению прав.
Роли могут соответствовать функциям сотрудников, принятым в конкретной организации: операторам поддержки, администраторам отдельных направлений или специалистам, отвечающим за определённую часть инфраструктуры.
Конкретный состав полномочий определяется администратором Колибри-АРМ.
Разграничение доступа к функциям продукта
Ролевая модель позволяет ограничивать доступ к отдельным возможностям Колибри-АРМ.
ИТ-служба может определять, какие категории операций доступны конкретному оператору в соответствии с его полномочиями.
Такой подход помогает:
- исключить доступ к неиспользуемым функциям;
- ограничить выполнение критичных операций;
- разделить обязанности между специалистами;
- снизить влияние человеческого фактора;
- упростить контроль полномочий;
- обеспечить соответствие внутренним регламентам.
Оператор получает только те функциональные возможности, которые необходимы ему для выполнения поставленных задач.
Разграничение доступа к управляемым объектам
Помимо ограничения функций, Колибри-АРМ позволяет управлять доступом на уровне объектов инфраструктуры.
Это даёт возможность определить, с какими управляемыми объектами может работать конкретный оператор.
Разграничение можно использовать для распределения ответственности между:
- подразделениями ИТ-службы;
- филиалами и территориальными площадками;
- различными группами устройств;
- отдельными направлениями поддержки;
- специалистами с разными зонами ответственности.
Например, сотруднику региональной ИТ-службы можно предоставить доступ к объектам, относящимся к его площадке, не открывая управление остальной инфраструктурой.
Такой подход особенно важен для крупных и распределённых организаций, в которых разные команды отвечают за разные сегменты ИТ-инфраструктуры.
Области ответственности сотрудников
Сочетание функциональных прав и доступа к управляемым объектам позволяет формировать области ответственности операторов.
Для каждого специалиста можно определить:
- какие функции системы ему доступны;
- с какими объектами он может работать;
- какие административные операции входят в его полномочия;
- какая часть инфраструктуры относится к его зоне ответственности.
Это помогает выстроить управляемую модель администрирования, при которой права сотрудников соответствуют их реальным задачам.
Чёткое разделение областей ответственности снижает вероятность непреднамеренного вмешательства в чужой сегмент инфраструктуры и упрощает работу крупных ИТ-команд.
Доменная авторизация
Колибри-АРМ поддерживает доменную авторизацию и интеграцию с распространёнными службами каталогов.
Это позволяет использовать действующие в организации механизмы идентификации сотрудников при предоставлении доступа к системе.
Доменная авторизация помогает:
- использовать корпоративные учётные записи;
- применять существующий порядок управления пользователями;
- упростить предоставление доступа сотрудникам;
- использовать принятый в организации порядок управления корпоративными учётными записями;
- встроить Колибри-АРМ в действующую инфраструктуру идентификации.
Это позволяет встроить Колибри-АРМ в действующую инфраструктуру идентификации и использовать корпоративные учётные записи операторов.
Двухфакторная аутентификация
Для дополнительной защиты доступа Колибри-АРМ поддерживает двухфакторную аутентификацию.
При использовании двух факторов одного знания пароля недостаточно для входа в систему: оператор должен пройти дополнительную проверку.
Это помогает:
- усилить защиту административных учётных записей;
- снизить риск доступа при компрометации пароля;
- повысить защищённость системы управления устройствами;
- дополнить существующий механизм доменной авторизации;
- учитывать повышенные требования к доступу к административным системам.
Двухфакторная аутентификация особенно важна для сотрудников, которым предоставлены полномочия на выполнение массовых или критичных операций.
Безопасное хранение учётных данных
При выполнении административных операций могут использоваться различные учётные данные.
Колибри-АРМ предусматривает их хранение в интегрированном хранилище секретов.
Такой подход позволяет:
- централизованно и безопасно хранить учётные данные, используемые при выполнении операций в Колибри-АРМ;
- не размещать чувствительные данные в открытом виде;
- использовать необходимые реквизиты при выполнении предусмотренных операций;
- снизить риски, связанные с разрозненным хранением паролей и других данных.
Встроенное хранилище секретов становится частью общего механизма безопасного управления инфраструктурой.
Снижение влияния человеческого фактора
Широкие административные права, не ограниченные ролью или областью ответственности, увеличивают риск непреднамеренных действий.
Гибкое разграничение доступа помогает уменьшить этот риск.
Колибри-АРМ позволяет:
- предоставлять только необходимые полномочия;
- ограничивать доступ к отдельным функциям;
- разделять управляемые объекты между специалистами;
- исключать операции за пределами зоны ответственности сотрудника;
- использовать дополнительную проверку при входе;
- централизованно управлять назначением прав.
Ограничение полномочий не заменяет организационные регламенты, но помогает реализовать их непосредственно в системе управления АРМ.
Безопасность управления распределённой инфраструктурой
В распределённых организациях управление устройствами может выполняться центральной ИТ-службой, региональными специалистами и отдельными командами поддержки.
Единые неограниченные права для всех операторов в такой модели создают дополнительные риски.
Ролевая модель Колибри-АРМ позволяет:
- разделять полномочия центральных и региональных команд;
- ограничивать доступ специалистов объектами их подразделения;
- предоставлять разные наборы функций разным ролям;
- сохранять централизованный подход к управлению правами;
- учитывать территориальную и организационную структуру компании.
Это позволяет использовать единую систему управления устройствами, сохраняя разделение ответственности между командами.
Практические сценарии применения
Разделение обязанностей внутри ИТ-службы
Назначение разных наборов функций специалистам поддержки, администраторам и другим категориям операторов.
Ограничение доступа по подразделениям
Предоставление региональным специалистам доступа только к объектам соответствующей площадки или филиала.
Защита критичных операций
Ограничение доступа к функциям, которые не входят в обязанности конкретного сотрудника.
Использование корпоративных учётных записей
Авторизация операторов через действующую службу каталогов организации.
Усиленная защита административного доступа
Использование двухфакторной аутентификации для учётных записей операторов Колибри-АРМ.
Централизованное хранение секретов
Размещение используемых системой учётных данных во встроенном хранилище секретов.
Настройка областей ответственности
Сочетание функциональных прав и доступа к управляемым объектам для разных групп сотрудников.
Результаты для ИТ-службы
Использование механизмов управления доступом Колибри-АРМ позволяет:
- разграничить полномочия сотрудников;
- предоставлять доступ в соответствии с должностными обязанностями;
- контролировать доступ к функциям продукта;
- ограничивать доступ к отдельным управляемым объектам;
- разделять области ответственности между специалистами;
- использовать корпоративную доменную авторизацию;
- применять двухфакторную аутентификацию;
- безопасно хранить используемые учётные данные;
- снизить риск непреднамеренных административных действий;
- поддерживать внутренние правила управления доступом;
- централизованно управлять правами операторов;
- использовать единую модель доступа в распределённой инфраструктуре.
Настройте безопасное управление ИТ-инфраструктурой
Покажем, как Колибри-АРМ позволяет разграничивать полномочия операторов, ограничивать доступ к функциям и устройствам, использовать двухфакторную аутентификацию и безопасно хранить учётные данные.

















