Поддержка

Собрали ответы на популярные вопросы, чтобы пользоваться eXpress было легко и удобно. Не нашли ответ на свой вопрос? Свяжитесь с нашей поддержкой.

Группы пользователей

Группы пользователей

CTS
eCTS

В данном разделе панели администратора создаются группы пользователей, на которых будут распространяться правила ролевой модели.

⚠️ Важно корректно создать и включить пользователей в группу! Иначе даже верно настроенное правило работать не будет, так как не сможет определить свою область действия. Поэтому прежде чем проверять работу правил, убедитесь, что группа пользователей настроена верно.

Создание группы пользователей

Поле Описание
Название группы Желательно указать уникальное и описывающее группу пользователей название.
Платформа Веб-приложение, десктоп-приложение, iOS, Android. Можно выбрать все сразу.
Тип подключения Выбор контура корпоративной сети передачи данных (КСПД), который настраивается в разделе File Service:
  • Внутренний контур — будут выбраны пользователи внутри контура КСПД (IP-адрес входит в список масок, указанный в разделе Контур);
  • Внешний контур — будут выбраны пользователи снаружи КСПД (IP-адрес не входит в список масок, указанный в разделе Контур).
Чтобы настройки КСПД не мешали работе ролевой модели, в разделе File Service включите Контур (флажок Включено), во всех полях настроек правил контура укажите any и укажите IP-маски своей корпоративной сети.
Статус корпоративности устройства Является ли устройство пользователя корпоративным. Для работы этого признака необходима предварительная генерация и настройка корпоративных сертификатов на клиентских устройствах, а также дополнительная настройка серверной части. Подробности вы можете узнать в поддержке eXpress или в документации для администраторов.

Как «корпоративность устройства» выглядит на стороне пользователя?

Если администратор сервера включил проверку корпоративности, а устройство пользователя ещё не подтверждено как корпоративное, в настройках приложения появляется пункт Подтвердить корпоративное устройство. При нажатии на него и подтверждении:
  • если на устройстве установлен действительный корпоративный сертификат — ОС запрашивает пароль от приватной части сертификата и подтверждение использования сертификата приложением eXpress; при успехе пользователь видит уведомление Роль корпоративного устройства подтверждена, а пункт из настроек пропадает;
  • если сертификата нет или он недействителен — пользователь видит сообщение Клиентский сертификат недействителен. Данное устройство не может быть подтверждено как корпоративное;
Если ранее подтверждённое устройство теряет корпоративную роль (например, сертификат отозван, или тот же сертификат подтвердили на другом устройстве), пункт Подтвердить корпоративное устройство появляется в настройках снова, а рядом с аватаром пользователя отображается маркер-точка — по аналогии с индикатором «Идут работы на сервере».

Добавление пользователей в группу

Описание полей

Поле Описание
Группа в AD
(состоит/не состоит)
Есть поиск только по глобальным группам Active Directory. Можно вручную вставить значения только для универсальных групп через Enter. Наличие пользователя в группе пока не проверяется.
Группы пользователей из Active Directory

При создании группы пользователей в Active Directory для группы в ролевой модели параметру Область действия задайте значение Универсальная. Варианты Локальная в домене или Глобальная не подходят для использования в ролевой модели.

В настоящий момент поддерживаются только универсальные группы AD. Поиском в поле при этом пока находятся только глобальные группы, поэтому универсальную нужно ввести вручную и нажать Enter.

Сейчас нельзя посмотреть, кто попал в группу. И даже выбора группы AD из списка пока нет. Это планируется.

Так как сейчас наличие пользователя в группе Active Directory не проверяется, проще всего начать проверку работы правила, указав в группе конкретного пользователя: найдите поиском его логин или впишите его HUID и нажмите Enter.
Роли Open ID
(состоит/не состоит)
Нет поиска. Можно вручную вставить значения через Enter. Наличие пользователя в группе пока не проверяется.
Роли пользователей из OpenID (Keycloak)

Роль пользователя из OpenID, как и группа из AD, должна быть указана в профиле пользователя в панели администратора CTS.

Роли синхронизируются из OpenID из полей на вкладке Role mapping в разделе Users консоли администратора Keycloak.

Если роли в карточке пользователя в админке CTS нет:

  1. Выполните стандартную синхронизацию кнопкой Синхронизировать в настройках регистрации.
  2. Проблемный пользователь должен перезайти в сессию в приложении.
  3. Если это не поможет — обратитесь в поддержку eXpress.
Должность Нет поиска. Для ручного добавления значений нужно сохранять изменения группы. Наличие пользователя в группе пока не проверяется.

Значения этих полей вписываются вручную. Их можно скопировать из карточки пользователя. Чтобы сохранить изменение, нажмите кнопку Сохранить группу.
Компания
Отдел
Домен
Конкретные пользователи Есть поиск по логину. Можно вручную вставить значения HUID через Enter. Наличие пользователя в группе можно проверить по значению HUID.
⚠️ В поле Конкретные пользователи можно указать не больше 100 пользователей.

Чтобы найти конкретных пользователей или пользователей-исключения, начните набирать логин и выберите подходящий вариант в выпадающем меню, либо введите HUID пользователя и нажмите клавишу Enter.


Списки пользователей можно загружать из файлов CSV (в формате как для раздела Пользователи).

Пользователи-исключения

Как создать группу со всеми пользователями?

Чтобы правило действовало на всех пользователей сервера, не выбирайте ничего: ни группу AD, ни роль OpenID, ни свойство, ни конкретного пользователя.

Как сочетаются выбор группы AD и роли OpenID?

Отбор работает по принципу логического «И»: пользователь попадет в группу пользователей ролевой модели, только если у него совпадение и по группе AD, и по роли OpenID.