Системные группы
Системные группы — это предустановленные группы с особым назначением, которые создаются автоматически: при установке IDENTYX или при подключении приложений. Они имеют специальные функции и ограничения, отличающие их от обычных локальных групп.
Что такое системные группы
Системные группы выполняют важные функции в работе IDENTYX и защищены от случайного удаления или некорректной настройки. В системе существует три типа системных групп:
Назначение: Содержит пользователей с полными правами на управление системой IDENTYX.
Права: По умолчанию имеет полные права на объект /iam с действием /iam/super-admin.
Особенности: Система всегда проверяет, что в этой группе остается хотя бы один активный пользователь.
Назначение: Автоматически включает всех пользователей системы без исключения.
Права: Права, назначенные этой группе, получают абсолютно все пользователи.
Особенности: Нельзя добавлять или удалять пользователей — членство полностью автоматическое.
Назначение: Создаются автоматически при подключении приложений (Infrax, Nodyx, Graphyx и других) и дают пользователям роли в этих приложениях.
Права: Определяются шаблоном приложения и синхронизируются с ним автоматически.
Особенности: Вручную можно менять только состав пользователей — название и права управляются системой.
Группа "Администраторы IAM"
Группа "Администраторы IAM" создается автоматически при первой установке IDENTYX. Эта группа предназначена для пользователей с полными правами на управление системой.
Как определить группу "Администраторы IAM"
В списке групп (раздел Пользователи → Локальные группы) группа "Администраторы IAM" отмечена как Системная:
- В колонке Системная отображается значок Да
- При открытии карточки группы вверху появляется информационная панель серого цвета с текстом: "Это системная группа с предустановленными правами доступа"
Права по умолчанию
При создании группа "Администраторы IAM" автоматически получает следующие права:
| Объект | Действие | Распространение | Описание |
|---|---|---|---|
/iam |
/iam/super-admin |
На дочерние объекты | Полные права на управление IAM системой |
Это означает, что члены группы "Администраторы IAM" получают неограниченный доступ ко всем функциям управления пользователями, группами, проектами, приложениями и настройками системы.
Управление группой "Администраторы IAM"
Для группы "Администраторы IAM" доступны следующие действия:
✅ Разрешенные действия
- Добавление пользователей в группу — через вкладку Пользователи группы → кнопка Добавить в группу
- Удаление пользователей из группы — выбор пользователей и кнопка Удалить из группы
- Изменение прав доступа — через вкладку Правила доступа (хотя это обычно не требуется)
- Назначение в проекты — через вкладку Проекты (если в системе настроены проекты)
🚫 Запрещенные действия
- Удаление группы — кнопка Удалить не отображается для системной группы
- Изменение названия группы — поле Наименование заблокировано с подсказкой: "Нельзя изменять название системной группы"
- Удаление последнего администратора — система не позволит удалить или отключить всех пользователей из группы
IDENTYX проверяет, что в группе "Администраторы IAM" всегда остается хотя бы один активный (не заблокированный и не удаленный) пользователь. Если вы попытаетесь удалить последнего активного пользователя, система выдаст ошибку:
"Нельзя удалить или отключить всех пользователей, которые входят в группу Администраторы IAM"
Это защита от случайной блокировки доступа к управлению системой.
Первый администратор
При первой установке IDENTYX автоматически создается:
- Группа "Администраторы IAM" с полными правами
- Пользователь
adminс паролемadmin - Пользователь
adminавтоматически добавляется в группу "Администраторы IAM"
После первого входа обязательно смените пароль пользователя admin! Стандартные учетные данные представляют серьезную угрозу безопасности.
Также рекомендуется:
- Создать персональные учетные записи для каждого администратора
- Добавить их в группу "Администраторы IAM"
- Удалить или отключить стандартного пользователя
admin(после создания других администраторов)
Специальная группа "Все"
Группа "Все" — это уникальная системная группа с особым механизмом работы. Она предназначена для назначения базовых прав, которые должны быть у всех пользователей без исключения.
Как определить группу "Все"
В списке групп группа "Все" имеет специальную маркировку:
- Рядом с названием отображается оранжевый значок Специальная группа
- В колонке Системная отображается значок Да
- При открытии карточки группы в верхней части отображается яркая оранжевая информационная панель с пояснениями
Автоматическое членство
Ключевая особенность группы "Все" — это автоматическое членство всех пользователей:
- Каждый пользователь системы автоматически считается членом группы "Все"
- Никаких действий по добавлению пользователей не требуется
- Нельзя удалить пользователя из этой группы
- Нельзя исключить какого-либо пользователя из членства
- Новые пользователи автоматически становятся членами группы при создании
Группа "Все" работает на уровне системы прав доступа. Когда система проверяет права пользователя, она автоматически учитывает права, назначенные группе "Все", для любого пользователя. Физически пользователи не записываются в таблицу членства этой группы.
Когда использовать группу "Все"
Группа "Все" полезна для назначения базовых прав, которые нужны всем пользователям системы:
- Базовый доступ к OIDC приложениям — право на вход в определенные приложения для всех сотрудников
- Просмотр общих ресурсов — доступ к корпоративной документации, справочникам
- Базовые функции профиля — право на просмотр и редактирование своего профиля
- Общие учетные записи — доступ к общим учетным записям для всех сотрудников
Будьте внимательны при назначении прав группе "Все"! Эти права получат абсолютно все пользователи системы, включая:
- Обычных пользователей без специальных прав
- Новых пользователей, которые будут созданы в будущем
- Пользователей из всех проектов (если используются проекты)
Назначайте группе "Все" только те права, которые действительно нужны каждому пользователю системы.
Управление группой "Все"
Для группы "Все" действуют самые строгие ограничения среди всех групп системы:
✅ Единственное разрешенное действие
- Изменение прав доступа — через вкладку Правила доступа
🚫 Запрещенные действия
- Изменение названия — поле Наименование заблокировано с подсказкой: "Нельзя изменять название специальной группы "Все""
- Добавление пользователей — вкладка Пользователи группы не отображается
- Удаление пользователей — невозможно, так как членство автоматическое
- Изменение проектов — вкладка Проекты не отображается
- Удаление группы — кнопка Удалить не отображается
При открытии карточки группы "Все" вы увидите:
- Яркую оранжевую информационную панель с пояснением особенностей группы
- Заблокированное поле Наименование
- Вкладки Правила доступа и Итоговые правила
- Отсутствие вкладок Проекты и Пользователи группы
- Отсутствие кнопки Удалить
Сообщения об ошибках
Если вы попытаетесь выполнить запрещенное действие с группой "Все", система выдаст соответствующее сообщение:
| Действие | Сообщение об ошибке |
|---|---|
| Попытка изменить состав пользователей | Нельзя добавлять или удалять пользователей из специальной группы "Все". Все пользователи автоматически входят в эту группу. |
| Попытка удалить группу | Нельзя удалить специальную группу "Все" |
Системные группы приложений
При подключении к IDENTYX приложений платформы (Infrax, Nodyx, Graphyx, Infrax Cloud) для каждого приложения автоматически создается набор групп с готовыми правами — по одной на каждую роль в приложении. Например:
- «Администраторы приложения Infrax», «Системные администраторы Infrax», «Специалист технической поддержки Infrax», «Пользователи Infrax»
- «Администраторы приложения Nodyx», «Проектировщики процессов Nodyx», «Операторы процессов Nodyx», «Редакторы новостей Nodyx», «Пользователи Nodyx»
- «Администраторы Graphyx», «Конструкторы дашбордов Graphyx», «Пользователи Graphyx»
Чтобы выдать пользователю роль в приложении, достаточно добавить его в соответствующую группу — набор прав уже настроен.
Как определить группу приложения
В списке групп (раздел Пользователи → Локальные группы) такие группы выделены особо:
- Рядом с названием отображается синий значок Из шаблона с подсказкой: "Группа создана из шаблона приложения. Управляется автоматически: название и права синхронизируются при запуске."
- В колонке Системная отображается значок Да
- При открытии карточки группы вверху отображается синяя информационная панель "Системная группа из шаблона приложения" с пояснением: название и правила доступа определяются шаблоном приложения, при запуске сервиса они автоматически синхронизируются с шаблоном, изменять можно только состав пользователей группы
Автоматическая синхронизация с шаблоном
Название и права группы приложения задаются шаблоном этого приложения и поддерживаются в актуальном состоянии автоматически — при каждом запуске сервиса IDENTYX:
- Название синхронизируется — если в новой версии приложения группа переименована (в том числе изменен только регистр букв или исправлена опечатка в старом названии), существующая группа будет автоматически переименована. Например, группа «Администраторы Infrax» после обновления автоматически становится «Администраторы приложения Infrax»
- Права обновляются — правила доступа группы приводятся к актуальному набору из шаблона
- Дубли не создаются — уже существующие группы с прежними названиями (в том числе созданные в старых версиях без пометки "Из шаблона") распознаются и подхватываются, вместо них не создаются новые группы с похожими названиями
- Состав пользователей не изменяется — синхронизация не добавляет и не удаляет участников группы (кроме встроенного администратора, см. ниже)
Поле Наименование в карточке такой группы заблокировано с подсказкой: "Название задаётся шаблоном приложения". Это сделано намеренно: при следующей синхронизации название все равно будет приведено к значению из шаблона.
Управление группами приложений
✅ Разрешенные действия
- Управление составом пользователей — через вкладку Пользователи группы: добавление и удаление участников
- Просмотр действующих прав — через вкладку Итоговые правила
🚫 Запрещенные действия
- Изменение названия — поле Наименование заблокировано
- Редактирование прав доступа — вкладка Правила доступа не отображается, права полностью определяются шаблоном приложения
- Назначение в проекты — вкладка Проекты не отображается
- Удаление группы — кнопка Удалить не отображается
Встроенный пользователь admin автоматически включается в группы администраторов приложений (например, «Администраторы приложения Infrax») и не может быть из них исключен. При попытке убрать его из такой группы система выдаст ошибку:
"Встроенный администратор не может быть исключён из системных административных групп: ..."
Даже если удалить его из группы иным способом, при следующем запуске сервиса он будет возвращен автоматически.
Если стандартный набор прав группы приложения вам не подходит, не пытайтесь его изменить — создайте обычную локальную группу и назначьте ей нужные права. Права групп приложений при каждой синхронизации приводятся к эталону из шаблона, поэтому ручные изменения в них не сохранятся.
Сравнение системных групп
Для лучшего понимания различий между системными группами и обычными локальными группами, рассмотрим таблицу сравнения:
| Возможность | Обычная группа | "Администраторы IAM" | Группа "Все" | Группа приложения |
|---|---|---|---|---|
| Изменение названия | ✅ Да | 🚫 Нет | 🚫 Нет | 🚫 Нет (задается шаблоном) |
| Добавление пользователей | ✅ Да | ✅ Да | 🚫 Нет (автоматически) | ✅ Да |
| Удаление пользователей | ✅ Да | ✅ Да (кроме последнего) | 🚫 Нет (автоматически) | ✅ Да (кроме встроенного admin в группах администраторов) |
| Изменение прав доступа | ✅ Да | ✅ Да | ✅ Да | 🚫 Нет (задаются шаблоном) |
| Назначение в проекты | ✅ Да | ✅ Да | 🚫 Нет | 🚫 Нет |
| Удаление группы | ✅ Да | 🚫 Нет | 🚫 Нет | 🚫 Нет |
| Защита от удаления всех пользователей | 🚫 Нет | ✅ Да | ➖ Не применимо | ➖ Только встроенный admin |
| Автоматическое членство | 🚫 Нет | 🚫 Нет | ✅ Да (все пользователи) | ➖ Только встроенный admin (группы администраторов) |
Рекомендации по работе с системными группами
Группа "Администраторы IAM"
- Ограничьте количество администраторов — добавляйте в группу только тех пользователей, которым действительно нужны полные права на управление системой
- Используйте именные учетные записи — создайте отдельную учетную запись для каждого администратора вместо использования общего аккаунта
- Не удаляйте права по умолчанию — группа должна сохранять полные права на
/iam, иначе администраторы потеряют доступ к управлению - Всегда оставляйте резервного администратора — убедитесь, что в группе минимум 2 активных пользователя на случай проблем с основным аккаунтом
- Настройте 2FA для администраторов — используйте двухфакторную аутентификацию для максимальной безопасности
Группа "Все"
- Минимизируйте права — назначайте только действительно необходимые базовые права, которые нужны каждому сотруднику
- Периодически проверяйте права — убедитесь, что права группы "Все" соответствуют текущим требованиям безопасности
- Используйте для общего доступа — назначайте права на общедоступные ресурсы и приложения
- Избегайте административных прав — никогда не назначайте группе "Все" права на управление системой
- Документируйте изменения — записывайте, какие права и зачем были назначены группе "Все"
Системные группы приложений
- Используйте группы по назначению — выдавайте пользователям роли в приложениях через членство в соответствующих группах, а не через индивидуальные права
- Не боритесь с синхронизацией — названия и права этих групп восстанавливаются из шаблона при каждом запуске сервиса; для нестандартных наборов прав создавайте собственные локальные группы
- Не создавайте группы с такими же названиями вручную — при обновлении приложения система подхватит одноименную группу и возьмет ее под свое управление
Восстановление доступа администратора
Если по какой-то причине вы потеряли доступ к системе (например, забыли пароли всех администраторов), IDENTYX предоставляет специальный механизм восстановления доступа через консольную команду.
Процесс восстановления
- Получите доступ к серверу с установленным IDENTYX (SSH или физический доступ)
- Перейдите в директорию с установленным IDENTYX
- Выполните команду:
./service - В появившемся меню выберите опцию Восстановить доступ (добавить нового администратора)
- Введите имя пользователя для новой учетной записи администратора
- Система автоматически создаст нового пользователя с случайным паролем и добавит его в группу "Администраторы IAM"
- Запишите выданный пароль и используйте его для входа в систему
Для выполнения команды восстановления доступа требуется физический или SSH доступ к серверу. Это специально сделано для безопасности — злоумышленник не может восстановить доступ администратора удаленно без доступа к серверу.
Связанные разделы
- Локальные группы — создание и управление обычными группами пользователей
- Права доступа для групп — подробнее о назначении прав доступа группам
- Обзор системы прав — общие принципы работы системы прав доступа RBAC
- Локальные пользователи — управление пользователями, которых можно добавлять в группы
Теперь, когда вы понимаете работу системных групп, переходите к разделу Права доступа для групп, чтобы узнать больше о назначении прав и их наследовании.