Как управлять удалёнными компьютерами вне корпоративной сети
Ноутбук сотрудника может неделями не подключаться к офисной сети, а ИТ-службе всё равно необходимо устанавливать приложения, обновлять ПО, контролировать конфигурации и оказывать поддержку. Разбираем, как организовать централизованное управление Windows/Linux-устройствами через интернет и чем endpoint management отличается от VPN и обычного удалённого доступа.
Для пользователя работа из дома, филиала, гостиницы или командировки — просто смена места подключения.
Для ИТ-службы ситуация сложнее: корпоративное устройство покидает внутреннюю сеть, но требования к его эксплуатации никуда не исчезают.
По-прежнему необходимо:
- получать актуальные сведения об устройстве и установленном ПО;
- устанавливать и обновлять приложения;
- удалять устаревшее программное обеспечение;
- выполнять административные скрипты;
- управлять обновлениями;
- контролировать конфигурации;
- видеть результат массовых операций;
- подключаться к компьютеру при возникновении проблемы.
Если всё это возможно только после возвращения ноутбука в офис или подключения пользователя к корпоративной сети, часть ИТ-парка периодически выпадает из централизованного управления.
Поэтому в распределённой инфраструктуре ключевой вопрос звучит не «где сейчас работает сотрудник?», а «остаётся ли его корпоративное устройство управляемым независимо от местонахождения?»
Почему удалённая работа меняет модель управления АРМ
В традиционной офисной инфраструктуре рабочая станция регулярно подключена к корпоративной сети. Сервер управления может взаимодействовать с ней, передавать задания и получать результаты.
При удалённой и гибридной работе эта предпосылка больше не действует.
Устройство может:
- неделями не появляться в офисе;
- работать из домашней сети;
- перемещаться между разными площадками;
- находиться у сотрудника в командировке;
- использоваться в небольшом территориальном подразделении;
- иметь доступ в интернет, но не иметь постоянного соединения с корпоративной сетью.
Если система управления работает только внутри корпоративного периметра, возникает разрыв.
Например, ИТ-службе необходимо установить новую версию приложения на 1000 ноутбуков. 700 устройств находятся в доступном контуре и получают пакет, а остальные 300 вернутся в корпоративную сеть неизвестно когда.
Формально обновление запущено.
Фактически 30% целевого парка остаётся вне изменения.
Поэтому для распределённой инфраструктуры недостаточно уметь подключаться к компьютеру пользователя. Необходимо сохранять возможность централизованно управлять устройством и контролировать результат.
VPN, удалённый доступ и endpoint management решают разные задачи
Эти технологии часто рассматривают как взаимозаменяемые, хотя они работают на разных уровнях.
| Инструмент | Основная задача |
|---|---|
| VPN | Предоставить внешнему устройству сетевое соединение с корпоративной инфраструктурой |
| Удалённый доступ | Дать специалисту возможность подключиться к конкретному компьютеру и работать с ним вручную |
| Endpoint Management | Централизованно управлять парком конечных устройств, выполнять массовые операции и контролировать результат |
Один инструмент не обязательно заменяет другой.
Удалённый доступ, например, удобен для диагностики отдельного инцидента. Но если нужно установить приложение на 500 компьютеров, обновить компонент на 3000 устройств или проверить конфигурацию всего удалённого парка, индивидуальные подключения перестают масштабироваться.
Подключиться к одному устройству и управлять тысячами устройств — разные эксплуатационные задачи.
Какие функции должны сохраняться вне корпоративной сети
Если рабочее место покинуло офис, ИТ-службе желательно сохранить тот же базовый набор эксплуатационных возможностей, что и внутри корпоративного контура.
Инвентаризация
Администратору нужна актуальная информация об устройстве, операционной системе, аппаратной конфигурации, установленном ПО и версиях приложений.
Иначе удалённые рабочие станции постепенно превращаются в «слепую зону» инфраструктуры.
Установка, обновление и удаление ПО
Корпоративное приложение должно быть возможно доставить на устройство без его физического возвращения в офис.
Это особенно важно при подключении нового сервиса, массовом обновлении клиента, замене приложения или удалении неподдерживаемой версии.
Управление обновлениями
Чем дольше компьютер находится вне внутренней сети, тем рискованнее рассчитывать на то, что необходимые изменения будут установлены после следующего визита пользователя в офис.
Выполнение скриптов
Многие административные задачи эффективнее автоматизировать скриптом, чем выполнять через интерактивное подключение.
Это может быть сбор диагностики, проверка компонента, изменение настройки или другая типовая операция.
Контроль конфигураций
Удалённое расположение устройства не должно автоматически исключать его из корпоративного стандарта.
ИТ-службе по-прежнему необходимо видеть отклонения, проверять соответствие требованиям и централизованно исправлять те из них, для которых предусмотрен автоматизированный сценарий.
Удалённая поддержка
Когда проблема требует индивидуальной диагностики, специалисту нужен уже другой режим — подключиться к конкретному АРМ и помочь пользователю.
Массовое управление и индивидуальная поддержка не конкурируют, а дополняют друг друга.
Как работает централизованное управление устройствами через интернет
Одна из возможных архитектур — использование интернет-шлюза между удалённым устройством и корпоративной инфраструктурой управления.
Упрощённо схема выглядит так:
удалённое устройство → интернет → интернет-шлюз → инфраструктура управления.
На рабочем месте установлен агент системы управления.
В корпоративной сети он использует внутренний контур. После перехода компьютера во внешнюю сеть агент может взаимодействовать с системой через интернет-шлюз.
В Колибри-АРМ предусмотрено управление АРМ за пределами корпоративной сети с автоматическим переключением агента между внутренней сетью и интернет-шлюзом.
Для администратора при этом не требуется создавать отдельный парк «удалённых компьютеров»: устройство остаётся частью общего централизованного контура.
Нужно ли постоянно подключать удалённый компьютер к VPN
Не обязательно.
VPN решает прежде всего задачу сетевой связности: предоставляет внешнему устройству доступ к предусмотренным ресурсам внутренней инфраструктуры.
Для endpoint management может использоваться специализированный защищённый канал взаимодействия агента с системой управления.
В Колибри-АРМ удалённые агенты могут взаимодействовать через интернет-шлюз без обязательного подключения устройства к корпоративной сети. При таком сценарии сохраняются предусмотренные функции централизованного управления.
Это особенно актуально для ноутбуков и других рабочих мест, которые редко возвращаются в корпоративный периметр.
Как массово устанавливать ПО на удалённые компьютеры
Рассмотрим типовой сценарий.
Организации необходимо обновить корпоративное приложение на 1200 ноутбуках:
- 500 находятся в офисах;
- 400 работают из дома;
- 200 используются в филиалах;
- 100 находятся у сотрудников в поездках.
При ручной модели эта задача распадается на множество индивидуальных действий.
При централизованной модели администратор:
- подготавливает пакет приложения;
- формирует целевую группу устройств;
- назначает установку или обновление;
- устройства получают задание при наличии связи;
- система собирает результаты;
- ИТ-служба работает прежде всего с исключениями.
То есть объектом управления становится не отдельный пользователь, а целевая группа устройств и результат массовой операции.
Колибри-АРМ позволяет централизованно устанавливать, обновлять и удалять приложения на Windows/Linux-устройствах, назначать операции отдельным АРМ и группам и контролировать результаты выполнения.
Не каждый запрос на установку ПО должен попадать в Service Desk
Есть и другой сценарий: сотруднику нужно стандартное разрешённое приложение, но участие специалиста поддержки в его установке не требуется.
В Колибри-АРМ предусмотрен Центр корпоративных приложений. ИТ-служба публикует разрешённые программы и задачи, а пользователь самостоятельно запускает предусмотренную операцию.
Модель выглядит так:
ИТ-служба подготовила → пользователь выбрал разрешённое приложение → система выполнила операцию → результат остался в управляемом контуре.
Для распределённой команды это особенно удобно: типовой запрос не зависит от местонахождения сотрудника или рабочего времени службы поддержки.
Как контролировать результат, а не только отправку задания
Одна из типовых ошибок массового администрирования — считать операцию выполненной в момент её запуска.
Фраза:
«обновление отправлено на 2000 компьютеров»
ещё ничего не говорит о фактическом состоянии парка.
Гораздо важнее знать:
- сколько устройств входило в целевую группу;
- сколько получило задание;
- сколько выполнило его успешно;
- сколько пока недоступно;
- сколько завершилось ошибкой;
- какие устройства требуют повторной обработки.
Тогда результат можно представить, например, так:
2000 целевых устройств → 1910 успешно → 54 ожидают выполнения → 36 требуют анализа.
Именно такой подход превращает распределённый парк из набора удалённых компьютеров в измеримый эксплуатационный контур.
Windows и Linux в распределённой инфраструктуре
Корпоративный парк редко бывает полностью однородным.
В нём могут одновременно использоваться Windows, Windows Server, российские Linux-дистрибутивы и другие Linux-системы.
Если удалённые Windows- и Linux-устройства сопровождаются разными средствами, географическая распределённость дополняется технологической.
ИТ-служба получает несколько консолей, способов доставки ПО, механизмов обновления и источников отчётности.
Поэтому для смешанного парка важно не только обеспечить управление через интернет, но и сохранить общую эксплуатационную логику Windows и Linux.
Колибри-АРМ поддерживает централизованное управление Windows/Linux-рабочими местами и позволяет включать устройства вне корпоративной сети в тот же контур управления.
Когда всё-таки требуется удалённое подключение к компьютеру
Массовая автоматизация не отменяет индивидуальные инциденты.
Если у пользователя возникла проблема, специалисту может потребоваться непосредственная работа с его устройством.
Колибри-АРМ поддерживает удалённое подключение к АРМ, включая:
- работу в текущей пользовательской сессии;
- выделенную административную сессию;
- подключение к терминалу;
- работу с файловой системой;
- историю подключений;
- чат с пользователем.
Таким образом, один контур используется для массового управления парком, а при необходимости — для индивидуальной диагностики конкретного рабочего места.
Что учитывать с точки зрения безопасности
Вывод канала управления за пределы корпоративной сети требует отдельного внимания к архитектуре безопасности.
Организации необходимо определить:
- какие устройства могут использовать внешний канал;
- какие административные функции доступны;
- как защищается передаваемая информация;
- кто имеет право выполнять операции;
- требуется ли подтверждение пользователя при удалённом подключении;
- как фиксируется история соединений.
Для интернет-подключений Колибри-АРМ предусматривает сквозное шифрование, возможность ограничивать подключения агентов и аудит истории соединений.
При удалённой поддержке можно настраивать сценарии подключения с подтверждением пользователя или без него в соответствии с правилами организации.
Эти механизмы дополняют, но не заменяют собственную модель угроз, внутренние политики ИБ и применимые к организации требования.
Пять ошибок при управлении удалённым парком
1. Полагаться только на VPN
Если эксплуатационные операции возможны только во время VPN-сессии, управляемость устройства начинает зависеть от действий самого пользователя.
2. Использовать удалённый доступ вместо массового управления
Вручную подключиться к десяти компьютерам реально. Для тысячи устройств это уже не масштабируемая эксплуатационная модель.
3. Считать отправленное задание выполненным
Запуск операции не равен результату. Необходимо разделять успешное выполнение, ожидание, ошибки и исключения.
4. Создавать отдельный инструментарий для удалённых устройств
Так возникает ещё один эксплуатационный контур со своими процессами, отчётностью и трудозатратами.
5. Управлять Windows и Linux независимо друг от друга
Для смешанного парка это приводит к дополнительной фрагментации процессов именно там, где географическая распределённость уже усложняет работу ИТ-службы.
Какие KPI использовать для удалённых рабочих мест
Эффективность управления распределённым парком можно измерять.
| KPI | Что показывает |
|---|---|
| Охват управлением | Какая доля целевого парка доступна централизованному управлению |
| Success rate | Доля успешно выполненных массовых операций |
| Exception rate | Доля устройств, требующих индивидуального вмешательства |
| Актуальность ПО | Доля устройств на целевой версии приложения или компонента |
| Соответствие конфигурации | Доля удалённых устройств в установленном целевом состоянии |
| Время поддержки | Скорость восстановления нормальной работы удалённого АРМ |
Такие показатели гораздо точнее описывают качество эксплуатации, чем количество ручных подключений администратора.
Практический сценарий: 1000 ноутбуков вне офиса
Представим условную компанию с 1000 мобильных рабочих мест.
В обычный рабочий день часть ноутбуков находится в офисах, остальные — дома, в филиалах или поездках. Некоторые устройства неделями не появляются внутри корпоративной сети.
ИТ-службе необходимо обновить корпоративный клиент на всём парке.
При модели, зависящей от внутренней сети, придётся ждать возвращения устройств или подключения пользователей к предусмотренному корпоративному каналу.
При централизованном управлении через интернет последовательность другая:
назначить целевую группу → передать задания доступным устройствам → получить результаты → дождаться временно недоступных → обработать исключения.
Вместо тысячи индивидуальных действий команда управляет одной массовой операцией и сравнительно небольшим списком исключений.
В этом и заключается основной эксплуатационный эффект endpoint management в распределённой инфраструктуре.
Какие ограничения нужно учитывать
Управление через интернет не означает, что любая функция локальной инфраструктуры автоматически становится доступной извне.
Для устройств, подключённых к Колибри-АРМ через интернет-шлюз, сохраняются предусмотренные функции централизованного управления, однако развёртывание операционной системы по сети является исключением.
Для массовой переустановки ОС необходимо использовать другой предусмотренный сценарием механизм — например, сетевое развёртывание внутри соответствующей инфраструктуры или подготовленный вариант установки с носителя.
Такое ограничение лучше учитывать заранее при проектировании процессов обслуживания удалённых рабочих мест.
Как Колибри-АРМ решает задачу управления АРМ вне корпоративной сети
Колибри-АРМ позволяет сохранить единый контур управления для офисных и удалённых Windows/Linux-устройств.
Через интернет-шлюз ИТ-служба может:
- получать инвентарную информацию;
- устанавливать, обновлять и удалять ПО;
- выполнять скрипты;
- управлять обновлениями;
- контролировать конфигурации;
- получать результаты заданий;
- подключаться к АРМ для индивидуальной поддержки;
- контролировать использование интернет-подключений и историю соединений.
При перемещении компьютера между офисом и внешней сетью агент может автоматически менять способ подключения.
Для ИТ-службы это означает, что физическое местонахождение рабочего места перестаёт определять, можно ли продолжать управлять им централизованно.
Часто задаваемые вопросы об управлении удалёнными компьютерами
Можно ли устанавливать ПО на компьютер сотрудника вне корпоративной сети?
Да, если система централизованного управления поддерживает работу с устройствами через интернет. В Колибри-АРМ на АРМ, подключённых через интернет-шлюз, доступны предусмотренные операции с программным обеспечением.
Требуется ли VPN?
Для работы Колибри-АРМ через интернет-шлюз обязательное подключение устройства к корпоративной сети не требуется. Конкретная сетевая архитектура при этом определяется требованиями самой организации.
Можно ли управлять удалёнными Windows- и Linux-компьютерами из одной системы?
Да. Колибри-АРМ рассчитан на смешанную Windows/Linux-инфраструктуру и позволяет сохранить единый контур централизованного управления.
Чем endpoint management отличается от удалённого рабочего стола?
Удалённое подключение предназначено прежде всего для индивидуальной работы с конкретным компьютером. Endpoint management позволяет выполнять централизованные и массовые операции на группах устройств и контролировать результат.
Можно ли обновлять ПО на устройствах через интернет?
Да. Для АРМ, подключённых через интернет-шлюз Колибри-АРМ, предусмотрено управление программным обеспечением и обновлениями.
Можно ли выполнять скрипты?
Да. Подготовленные административные скрипты можно выполнять на управляемых устройствах и использовать для автоматизации типовых операций.
Что происходит, когда ноутбук возвращается в офис?
Колибри-АРМ предусматривает автоматическое переключение агента между интернет-шлюзом и корпоративной сетью при изменении способа подключения устройства.
Можно ли переустановить ОС через интернет-шлюз?
Сетевое развёртывание операционной системы через интернет-шлюз недоступно. Для этой задачи необходимо использовать другой предусмотренный сценарий развёртывания.
Удалённое устройство не должно становиться неуправляемым
Гибридная работа, мобильные сотрудники и распределённая структура сделали физическое местонахождение компьютера переменной величиной.
Но эксплуатационные требования для ИТ-службы остаются прежними.
Корпоративное устройство необходимо видеть, обновлять, настраивать, проверять и поддерживать.
Поэтому зрелая модель строится не вокруг вопроса «находится ли пользователь сейчас в офисе», а вокруг другого принципа:
корпоративное устройство должно оставаться управляемым независимо от того, к какой сети оно подключено сейчас.
Колибри-АРМ позволяет сохранить единый контур управления для офисных и удалённых Windows/Linux-рабочих мест и выполнять предусмотренные административные операции через интернет.
Проверьте управление удалёнными АРМ на пилоте
Проверьте, как Колибри-АРМ управляет Windows/Linux-устройствами внутри корпоративной сети и за её пределами: установку ПО, скрипты, обновления, конфигурации и удалённую поддержку.
Запросить пилотОбновлено: 11.09.2026









