Руководство по обеспечению безопасности MIND Suite 2.16-1

Обзор документа

Руководство содержит рекомендации по настройке безопасности MIND Suite для снижения риска несанкционированного доступа, уменьшения поверхности атаки и обеспечения доступности сервисов.

Документ предназначен для администраторов и инженеров по безопасности, которые устанавливают, настраивают и эксплуатируют MIND Suite.

В руководстве описаны меры по защите операционной системы контроллера, сервисов и контейнеров MIND Suite, управлению учётными записями и паролями, замене сертификатов, настройке журналирования, резервного копирования и запуску сервисов под непривилегированными учётными записями.

Термины и сокращения

Аутентификация

Проверка подлинности пользователя, процесса или узла по представленным учётным данным, например паролю, сертификату или ключу.

Идентификация

Представление пользователем, процессом или узлом своего идентификатора перед выполнением аутентификации.

Контроллер

Центральный компонент MIND Suite, который управляет сервисами платформы, взаимодействием с агентами и доступом к веб-интерфейсу и API.

Контроль целостности

Проверка файлов, данных, образов и конфигурации на предмет несанкционированных изменений.

Непривилегированная учётная запись

Учётная запись без административных прав, под которой запускаются сервисы для снижения риска несанкционированного повышения привилегий.

Поверхность атаки

Совокупность точек входа, интерфейсов и механизмов доступа, через которые может быть выполнено несанкционированное воздействие на систему.

Повышение привилегий

Получение пользователем или процессом более высоких прав доступа, чем предусмотрено исходной моделью безопасности.

Сетевое пространство имён (network namespace)

Пространство имён Linux, изолирующее сетевые ресурсы процесса, включая сетевые интерфейсы, таблицы маршрутизации, наборы правил фильтрации и используемые порты.

TLS

Криптографический протокол защиты сетевых соединений. Обеспечивает аутентификацию, конфиденциальность и контроль целостности передаваемых данных.

CIS Benchmark

Набор рекомендаций Center for Internet Security (CIS) по безопасной настройке операционных систем, приложений и инфраструктурных компонентов.

SELinux

Механизм разграничения доступа в Linux, основанный на политиках безопасности и метках безопасности объектов.

Векторы атаки на MIND Suite

При эксплуатации MIND Suite учитывайте следующие основные векторы атаки, которые могут привести к несанкционированному доступу к системе и нарушению её работы:

  • Сетевой доступ. Открытые порты, неправильно настроенные средства межсетевого экранирования и недостаточная защита сетевых интерфейсов могут привести к утечке данных или вторжению. Минимизируйте количество открытых портов, используйте безопасные протоколы передачи данных, например HTTPS и SSH. Обязательно закрывайте неиспользуемые порты и используйте iptables для фильтрации сетевого трафика.

  • Программные интерфейсы (API). Микросервисные приложения часто взаимодействуют через API, что делает их уязвимыми для атак. Уязвимости API могут быть использованы для выполнения произвольных команд или доступа к конфиденциальным данным. Используйте надёжную аутентификацию, ограничивайте доступ к API и применяйте механизмы шифрования, например TLS.

  • Доступ к базе данных. Недостаточная защита баз данных, слабые пароли и отсутствие шифрования могут привести к компрометации данных. Используйте стойкие пароли, обеспечьте шифрование данных в базе и своевременно обновляйте программное обеспечение системы управления базами данных, например PostgreSQL.

  • Повышение привилегий. Уязвимости в операционной системе или приложениях могут быть использованы для получения прав root или других привилегированных ролей. Это позволяет выполнять команды от имени суперпользователя. Используйте механизмы контроля привилегий, например sudoers.

  • Уязвимости в операционной системе и контейнерах. Использование устаревших или неправильно настроенных версий операционной системы и контейнеров может привести к серьёзным проблемам безопасности. Своевременно обновляйте операционную систему, Docker и Podman и применяйте последние патчи безопасности.

Настройки безопасности ОС контроллера

Обеспечьте защиту операционной системы контроллера, настройте разграничение прав доступа и своевременно обновляйте сервисы. Эти меры необходимы для безопасной эксплуатации MIND Suite.

Параметры установки и настройки ОС

Для установки контроллера используйте Astra Linux 1.7.7 или РЕД ОС 8.

При развёртывании операционной системы для контроллера минимизируйте количество устанавливаемых приложений и сервисов.

Важно

Устанавливайте контроллер на новый экземпляр операционной системы.

Не совмещайте роль контроллера MIND Suite со сторонними приложениями и сервисами.

Примечание

Контейнеры и службы контроллера запускаются от имени выделенной непривилегированной учётной записи. По умолчанию используется учётная запись mindctrl.

Обновление ОС и компонентов

Регулярно обновляйте компоненты операционной системы, приложения и критически важные сервисы, такие как SSH и NGINX. Это снижает риск атак, связанных с известными уязвимостями в операционной системе и программном обеспечении.

Настройте регулярную проверку и установку обновлений безопасности из доверенных репозиториев. Если автоматическая установка обновлений не используется, устанавливайте обновления вручную.

Минимизация установленных пакетов

Чтобы сократить поверхность атаки, не устанавливайте дополнительные пакеты и сервисы, которые не требуются для работы контроллера. Ненужные библиотеки, службы и приложения могут быть использованы как дополнительные точки входа в систему. Оставляйте только минимально необходимый набор сервисов и пакетов.

Для работы контроллера MIND Suite требуются следующие пакеты:

  • systemd — система инициализации и управления сервисами, используемая для запуска и управления процессами на сервере;

  • iptables — инструмент для настройки фильтрации и маршрутизации сетевого трафика.

Отключение неиспользуемых сервисов и портов

Чтобы снизить риск эксплуатации уязвимостей злоумышленниками и вредоносным ПО, остановите все неиспользуемые сервисы на сервере, где установлен контроллер, и отключите их автоматический запуск при старте операционной системы.

Для остановки сервиса и отключения его автозапуска выполните команды:

sudo systemctl stop <service_name>
sudo systemctl disable <service_name>

где <service_name> — имя сервиса, который требуется отключить.

Ограничения доступа к каталогам и файлам

Чтобы реализовать принцип минимальных привилегий, настройте права доступа так, чтобы пользователи и сервисы имели доступ только к тем ресурсам, которые необходимы для их работы.

Настройте права доступа к системным файлам со списком пользователей /etc/passwd, групп /etc/group и паролей /etc/shadow с помощью следующих команд:

chmod 644 /etc/passwd
chmod 644 /etc/group
chmod go-rwx /etc/shadow

Также ограничьте права доступа к файлам заданий cron:

chmod og-rwx /etc/cron.daily
chown root:root /etc/cron.daily
chown root:root /etc/cron.weekly
chmod og-rwx /etc/cron.weekly
chown root:root /etc/cron.monthly
chown root:root /etc/crontab
chmod og-rwx /etc/crontab
chown root:root /etc/cron.hourly
chmod og-rwx /etc/cron.hourly
chown root:root /etc/cron.d
chmod og-rwx /etc/cron.d
chmod 400 /etc/crontab
chmod -R 770 /var/spool/cron/
chown -R 0 /var/spool/cron/

Настройка механизмов защиты ядра Linux

Для защиты ядра Linux выполните следующие настройки:

sysctl -w kernel.dmesg_restrict=1
sysctl -w kernel.kptr_restrict=2
sysctl -w net.core.bpf_jit_harden=2
echo 'GRUB_CMDLINE_LINUX_DEFAULT="vsyscall=emulate"' >> /etc/default/grub
sysctl -w kernel.perf_event_paranoid=3
sysctl -w kernel.kexec_load_disabled=1
sysctl -w kernel.unprivileged_bpf_disabled=1
sysctl -w vm.unprivileged_userfaultfd=0
sysctl -w dev.tty.ldisc_autoload=0
sysctl -w vm.mmap_min_addr=4096
sysctl -w kernel.randomize_va_space=2
sysctl -w kernel.yama.ptrace_scope=3
sysctl -w fs.protected_symlinks=1
sysctl -w fs.protected_hardlinks=1
sysctl -w fs.protected_fifos=2
sysctl -w fs.protected_regular=2
sysctl -w fs.suid_dumpable=0

Включение и настройка SELinux

Контроллер поддерживает работу на сервере с включённым механизмом разграничения доступа SELinux в режиме enforcing.

При установке контроллера MIND Suite автоматически настраиваются разрешающие правила SELinux для использования портов TCP 8080, 8081, 8082 и 9428 на интерфейсе localhost. Эти порты используются для пересылки запросов от сервиса nginx к внутренним сервисам MIND Suite.

Брандмауэр

Настройте межсетевой экран для защиты контроллера от внешних сетевых угроз. Перечень протоколов и портов, которые используются для взаимодействия компонентов MIND Suite с внешними сервисами, приведён в документах «Руководство администратора MIND Migrate #guest» и «Руководство администратора MIND Guard #guest» в разделе Протоколы и порты.

Пример настройки брандмауэра с использованием iptables

Используйте следующий пример настройки iptables в ОС Linux, чтобы разрешить только необходимый для работы контроллера трафик и заблокировать остальной входящий трафик.

Перед настройкой iptables убедитесь, что контроллер MIND Suite должен пропускать только трафик, необходимый для его работы:

  • Сбросьте старые правила, чтобы исключить конфликты.

  • Разрешите трафик на локальном интерфейсе loopback для внутренних процессов системы.

  • Ограничьте входящий трафик только теми портами, которые необходимы для работы контроллера, например DNS, SSH, HTTP и HTTPS.

  • Заблокируйте остальной входящий трафик.

  • Оставьте исходящий трафик полностью разрешённым.

# Сброс текущих правил
iptables -F
iptables -X
iptables -Z

# Разрешить трафик на loopback-интерфейсе (localhost)
iptables -A INPUT -i lo -j ACCEPT

# Разрешить установленные соединения и соответствующие ответы
iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT

# Разрешить SSH (TCP 22) для удалённого администрирования
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

# Разрешить HTTP (TCP 80) и HTTPS (TCP 443) для подключения агентов и веб-консоли
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Запретить весь остальной входящий трафик
iptables -P INPUT DROP
iptables -P FORWARD DROP

# Разрешить исходящий трафик
iptables -P OUTPUT ACCEPT

Чтобы сохранить настроенные правила iptables после перезагрузки, воспользуйтесь инструкцией на сайте производителя.

Установка лимитов NGINX

Чтобы ограничить объём данных во входных параметрах и телах запросов, добавьте следующие параметры в файл nginx.conf:

http {
  # ограничение в 10 запросов в секунду
  limit_req_zone $binary_remote_addr zone=ip_rate_limit:10m rate=10r/s;

  # возвращать 429 вместо стандартного 503
  limit_req_status 429;

  # ограничение длины URI и заголовков
  large_client_header_buffers 4 8k;

  # ... остальные настройки ...
}

В существующем параметре client_max_body_size установите ограничение на размер тела запроса для загрузки бандлов, драйверов и lktmu (по умолчанию 2000 М):

client_max_body_size 1m; # ограничение по размеру тела запроса

Добавьте следующие параметры в обе секции server файла sites-enabled/controller.conf:

server {
   limit_req zone=ip_rate_limit burst=15 nodelay;

   # ограничение длины URI до 2048 символов
   if ($request_uri ~ "^.{2048,}$") { return 414; }
   error_page 429 /too_many_requests;
   location = /too_many_requests {
     default_type application/json;
     return 429 '{"error": "Too Many Requests", "message": "Rate limit exceeded"}';
   }

   # ... остальные настройки ...
 }

Важно

Для конфигураций nginx.conf и controller.conf, описанных выше, учитывайте ограничение на количество миграций и репликаций: * 2 (источник и приёмник) * 2 (запасная ВМ).

Минимальное значение параметра burst по умолчанию — 15. Рекомендуемое значение — 30.

Сегментация сети

Используйте сегментацию сети как одну из основных мер защиты инфраструктуры. Сегментация сети на изолированные зоны повышает уровень контроля над инфраструктурой и снижает последствия возможных атак.

Применяйте следующие принципы сегментации сети:

  • Разделение на зоны. Используйте VLAN для разделения внутренних сервисов и внешних интерфейсов.

  • Контроль трафика между сегментами. Настройте правила межсетевого экранирования для контроля трафика между сегментами сети.

  • Ограничение доступа. Предоставляйте доступ к сегментам сети только авторизованным пользователям и сервисам.

Настройка безопасности ПО MIND Suite

Используйте рекомендации этого раздела для настройки безопасности MIND Suite.

Все компоненты контроллера MIND Suite запускаются под учётной записью пользователя, не обладающего правами root. Этот подход позволяет минимизировать потенциальный ущерб в случае эксплуатации уязвимости злоумышленником.

Замена самоподписанных сертификатов

Подробная информация о замене сертификатов приведена в документах «Руководство администратора MIND Migrate #guest» и «Руководство администратора MIND Guard #guest» в разделе Работа с сертификатами.

Замена стандартных паролей для доступа к сервисам

После установки MIND Suite для взаимодействия между компонентами внутри контроллера по умолчанию используются стандартные имена и пароли учётных записей.

При необходимости измените стандартные имена и пароли учётных записей для доступа к следующим компонентам:

  • база данных PostgreSQL;

  • менеджер очередей RabbitMQ;

  • база хранения метрик InfluxDB;

  • хранилище журналов VictoriaLogs.

В составе контроллера доступен скрипт /opt/mind/bin/password_changer.sh, предназначенный для смены паролей сервисов, работающих внутри контейнеров.

Скрипт поддерживает три режима работы:

  1. Интерактивный режим без аргументов. Скрипт предложит выбрать службу и запросит новый пароль.

    sudo /opt/mind/bin/password_changer.sh
    
  2. Интерактивный режим с указанием службы. Имя службы передаётся аргументом, новый пароль запрашивается интерактивно.

    sudo /opt/mind/bin/password_changer.sh example
    

    где example — имя нужного компонента: postgres, influxdb, rabbitmq или logs.

  3. Передача пароля через стандартный ввод. Используйте этот режим для автоматизации смены паролей.

    echo 'NewP@ssw0rd' | sudo /opt/mind/bin/password_changer.sh example
    

    где example — имя нужного компонента: postgres, influxdb, rabbitmq или logs.

Чтобы получить справку по работе скрипта, выполните команду:

/opt/mind/bin/password_changer.sh --help

Скрипт автоматически определяет, установлен ли контроллер в режиме root или под непривилегированной учётной записью, находит соответствующий контейнер, изменяет пароль внутри контейнера, обновляет конфигурационные файлы с сохранением пароля в виде base64 и при необходимости перезапускает связанные службы.

Примечание

Замена паролей не поддерживается для контроллера, переведённого в режим работы сервисов в отдельном пространстве имён, для которого была выполнена команда /opt/mind/bin/namespace.sh enable. Подробнее см. раздел Работа сервисов в отдельном пространстве имён.

Настройки и безопасность NGINX

Отключение протокола HTTP в NGINX

После установки контроллер MIND настроен на приём входящих подключений по протоколам HTTP и HTTPS. Эти протоколы используются для доступа к интерфейсу администрирования и подключения агентов MIND.

Чтобы защитить трафик от перехвата и подмены, отключите использование протокола HTTP для доступа к веб-интерфейсу и подключения агентов MIND к контроллеру.

Для этого выполните следующие действия:

  1. Проверьте, что параметр Публичный адрес (Public URL) настроен с использованием протокола HTTPS.

    Подключитесь к веб-интерфейсу контроллера и в разделе Администрирование > Общие настройки убедитесь, что в поле Публичный адрес URL для подключения начинается с https://. При необходимости измените адрес на корректный.

    Важно

    После изменения значения параметра Публичный адрес (Public URL) на контроллере MIND удалите и заново установите агенты MIND на всех машинах, чтобы они получили обновлённый адрес подключения к контроллеру (orchestratorURI).

    Примечание

    Для применения флага Secure к файлу cookie сессии session-key контроллер должен быть доступен по HTTPS.

    При работе контроллера по HTTPS для файла cookie сессии session-key используются флаги Secure и SameSite=Strict.

    Не используйте HTTP для доступа к веб-интерфейсу в продуктивной среде.

    Подробная информация о процедуре удаления и установки агентов приведена в документах «Руководство пользователя MIND Migrate #guest» и «Руководство пользователя MIND Guard #guest».

  2. Отредактируйте файл /etc/nginx/sites-enabled/controller.conf и закомментируйте или удалите раздел с настройками подключения по порту 80:

    #server {
    # listen 80 default_server;
    # root /var/www/html;
    # Add index.php to the list if you are using PHP
    # index index.html;
    # server_name _;
    # include snippets/mind_*.conf;
    #}
    
  3. Перезапустите сервис nginx и сервисы MIND:

    sudo systemctl restart nginx
    sudo systemctl restart mind-ctrl.target
    

Настройка криптографического протокола Диффи — Хеллмана

Предварительные требования: установите пакет OpenSSL версии не ниже 0.9.1.

Для настройки криптографического протокола выполните следующие действия:

  1. Сгенерируйте ключ длиной 2048, 3072 или 4096. Выполните команды от имени пользователя, под которым установлен контроллер.

    openssl dhparam -out /etc/nginx/mind-tls/dhparam.pem <длина_ключа>
    chmod 400 /etc/nginx/mind-tls/dhparam.pem
    

    Примечание

    Генерация ключа может занять продолжительное время. Длительность зависит от производительности процессора и выбранной длины ключа. Рекомендуемое значение — 2048.

  2. Измените конфигурацию NGINX. Отредактируйте файл /etc/nginx/sites-enabled/controller.conf и добавьте параметр ssl_dhparam в секцию server. Выполните действия от имени root.

    server {
    # ...
    ssl_certificate /opt/mind/etc/tls/tls.mindsw.io.pem;
    ssl_certificate_key /opt/mind/etc/tls/tls.mindsw.io.key;
    ssl_dhparam /etc/nginx/mind-tls/dhparam.pem; # строка для добавления
    # ...
    }
    
  3. Проверьте конфигурацию и перезагрузите NGINX. Выполните команды от имени root.

    nginx -t
    nginx -s reload
    
  4. Проверьте результат настройки.

    openssl s_client -connect 127.0.0.1:443 -servername <имя_сервера> -tlsextdebug \
      -msg </dev/null 2>/dev/null | grep "Server Temp Key"
    

Ожидаемый результат — вывод с информацией о временном ключе, например:

Server Temp Key: X25519, 253 bits.

Усиление безопасности NGINX

Для настройки выполните следующие действия:

  1. Скопируйте всё содержимое каталога /opt/mind/share/docs/hardening в системный каталог /etc.

    Примечание

    При использовании усиленной конфигурации NGINX журналы доступа для запросов к victorialogs и jobworker включаются.

    По умолчанию журналы доступа для этих запросов выключены: соответствующие строки закомментированы в файлах /etc/nginx/snippets/mind_logs.conf и /etc/nginx/snippets/mind_jobworker.conf. Если требуется получить эти журналы для диагностики, используйте усиленную конфигурацию или расскомментируйте строки.

    Включение журналов доступа может увеличить объём журналов NGINX на контроллере.

  2. Откройте файл /etc/logrotate.d/nginx и закомментируйте одну из строк в зависимости от используемой операционной системы:

    • Для RPM-базированных систем, например CentOS и RHEL, закомментируйте строку для deb-based;

    • Для Debian-базированных систем, например Ubuntu, закомментируйте строку для rpm-based.

  3. Убедитесь, что в конфигурации NGINX нет ошибок:

    nginx -t
    
  4. Перезапустите службу NGINX:

    systemctl restart nginx
    

Работа сервисов в отдельном пространстве имён

Настройте запуск сервисов в отдельном сетевом пространстве имён (namespace), чтобы ограничить их сетевое взаимодействие друг с другом и повысить уровень защиты.

Важно

  • Веб-сервер nginx запускается от имени системного пользователя nginx. Этот пользователь является непривилегированным, как и пользователь mind. На системах с SELinux процессы nginx дополнительно изолируются стандартными политиками безопасности;

  • Используйте systemd версии не ниже 242;

  • Запускайте скрипт настройки от имени root или через sudo;

  • После включения отдельного пространства имён не выполняйте замену паролей сервисов. Попытка заменить стандартные пароли приведёт к неработоспособности контроллера.

Установка контроллера с поддержкой отдельного пространства имён

При запуске установочного файла используйте аргумент --namespace после --:

./mind_2.16-1.run -- --namespace

Включение и отключение запуска сервисов в отдельном пространстве имён на установленном контроллере

Чтобы включить или отключить запуск сервисов в отдельном пространстве имён на уже установленном контроллере, используйте команду:

/opt/mind/bin/namespace.sh <enable|disable>

Примечание

После включения или отключения этого режима рекомендуется полностью перезагрузить машину контроллера.

Изменения на контроллере после включения отдельного пространства имён

После выполнения команды /opt/mind/bin/namespace.sh enable на контроллере применяются следующие изменения и создаются следующие системные объекты:

  1. Создаётся конфигурация пространства имён

    • Создаётся файл /opt/mind/etc/netns.conf;

    • По умолчанию используется пространство имён mindns.

  2. Добавляется служба systemd для подготовки пространства имён

    • Создаётся служба setup-netns-mindns.service;

    • Служба запускает скрипт /opt/mind/bin/setup-netns.sh с параметрами из файла /opt/mind/etc/netns.conf.

    Примечание

    В описании службы явно задайте параметр BindReadOnlyPaths= для файла resolv.conf. Это гарантирует, что службы будут использовать внешний файл resolv.conf с корректными DNS, а не адрес 127.0.0.1, недоступный внутри сетевого пространства имён.

  3. Все сервисы переводятся в указанное пространство имён

    • Для служб создаются файлы дополнительной конфигурации 90-netns.conf с параметром NetworkNamespacePath=/run/netns/mindns

    • После этого systemd запускает сервисы внутри mindns.

  4. Изменяется видимость и обработка входящих портов

    • Создаются прокси-службы systemd для проксирования только портов 80/443 внутрь пространства имён по протоколам HTTP и HTTPS;

    • В основном пространстве имён операционной системы хоста остаются видимыми только порты 80 и 443, которые обслуживаются прокси-службами systemd. Остальная сетевая активность сервисов изолируется внутри mindns.

  5. Настраивается DNS внутри пространства имён

    • Создаётся файл /etc/netns/mindns/resolv.conf.

Сетевые изменения и ограничение доступа во внешние сети

Скрипт /opt/mind/bin/setup-netns.sh выполняет следующие действия:

  • создаёт сетевое пространство имён;

  • создаёт пару интерфейсов veth0 — veth1;

  • назначает IP-адреса обоим интерфейсам;

  • включает пересылку пакетов и настраивает NAT для выхода из пространства имён во внешнюю сеть.

NAT требуется для интеграции с внешними сервисами, такими как LDAP, SMTP и Kerberos, а также для установки агентов.

Если включён режим работы сервисов в отдельном пространстве имён, доступ сервисов контроллера к внешним ресурсам разрешён только по правилам, указанным в файле /etc/netns/${NETNS}-rules.conf.

При первичной настройке скрипт /opt/mind/bin/namespace.sh создаёт файл /etc/netns/${NETNS}-rules.conf со следующими правилами:

# SMTP
tcp:0.0.0.0/0:25,465,587

# Syslog
udp:0.0.0.0/0:514
tcp:0.0.0.0/0:6514

# SSH
tcp:0.0.0.0/0:22

# Winexe/SMB
tcp:0.0.0.0/0:445,135

# LDAP
tcp:0.0.0.0/0:389,636

# Active Directory
tcp:0.0.0.0/0:88,135,389,445,636,3268,3269
udp:0.0.0.0/0:53,88,123,137,138

# DNS
tcp:0.0.0.0/0:53
udp:0.0.0.0/0:53

# Kerberos
tcp:0.0.0.0/0:88,464
udp:0.0.0.0/0:88,464

# SMB
tcp:0.0.0.0/0:445,139

Формат строки правила в файле /etc/netns/${NETNS}-rules.conf:

<proto>:<destination>:<ports>

Используйте следующие значения полей:

  • proto — допустимые значения: tcp, udp, icmp, all;

  • destination — CIDR, например 192.16-18.1.0/24, или доменное имя узла, например example.com;

  • ports — список портов через запятую, например 80,443. Если proto имеет значение icmp или all, поле портов не указывается.

При запуске /opt/mind/bin/setup-netns.sh проверяется наличие файла /etc/netns/${NETNS}-rules.conf. Если файл отсутствует, применяется правило all:0.0.0.0/0:, которое разрешает весь исходящий трафик.

Скрипт создаёт цепочки INPUT и OUTPUT в сетевом пространстве имён контроллера и разрешает следующие соединения:

  • Входящие соединения:

    • TCP на порты 80 и 443;

    • все пакеты со статусом RELATED,ESTABLISHED

  • Исходящие соединения:

    • по правилам, указанным в файле /etc/netns/${NETNS}-rules.conf;

    • все пакеты со статусом RELATED,ESTABLISHED

Остальные соединения блокируются.

Если правила были изменены, для применения новой конфигурации выполните команду:

sudo systemctl reload setup-netns-mindns

Доступ в пространство имён

Чтобы получить доступ к сетевому пространству имён, выполните команду:

ip netns exec mindns bash

Процедура очистки ОС после установки сервисов в отдельном пространстве имён

Чтобы отключить запуск сервисов в отдельном пространстве имён, выполните команду:

/opt/mind/bin/namespace.sh disable

Важно

После отключения режима запуска сервисов в отдельном пространстве имён обязательно заново задайте все пароли служб стандартной процедурой смены паролей.

Настройка безопасности источников и приёмников

Настройте параметры безопасности машин на ОС Windows и Linux, которые взаимодействуют с MIND Suite. Корректно настройте права доступа и обеспечьте защиту данных на источниках и приёмниках.

Настройки безопасности для машин на ОС Windows

Подготовка машины на ОС Windows к установке агента описана в документах «Руководство администратора MIND Migrate #guest» и «Руководство администратора MIND Guard #guest».

Настройки безопасности для машин на ОС Linux

Работа агента на ОС Linux от имени root с ограничением прав

Для ОС Linux, использующих systemd версии 229 и выше, настройте запуск агента MIND от имени root в режиме ограниченных прав. В этом режиме агент не получает доступ к каталогам и сервисам, кроме тех, которые необходимы для его работы.

  1. Перед установкой агента создайте конфигурационный файл /etc/systemd/system/mind_agent.service.d/10-isolate.conf со следующим содержимым:

    [Service]
    ProtectSystem=strict
    ProtectHome=true
    PrivateTmp=true
    InaccessiblePaths=/root /home
    ReadWritePaths=-/mind /opt/mind /etc/grub.d /etc/default -/boot/grub \
      -/boot/grub2 -/etc/udev/rules.d -/etc/multipath.conf
    
  2. Ознакомьтесь с параметрами конфигурационного файла:

    • ProtectSystem — разрешает агенту доступ только на чтение ко всем каталогам, кроме /dev, /proc, /sys и /run;

    • ProtectHome — запрещает агенту доступ к каталогу /home;

    • PrivateTmp — запрещает агенту доступ к общему каталогу /tmp;

    • InaccessiblePaths — запрещает доступ к указанным каталогам;

    • ReadWritePaths — определяет список каталогов, к которым агент имеет доступ на чтение и запись.

    Важно

    Если права учётной записи root ограничены, при настройке задания для источника укажите путь к журнальному диску, доступному для записи. Используйте один из каталогов, перечисленных в параметре ReadWritePaths, например /mind, или отдельный журнальный диск.

    Если этого не сделать, задание завершится с ошибкой при создании снимка для синхронизации данных.

  3. Перед установкой агента создайте служебный каталог /mind в корневом разделе и назначьте на него необходимые права:

    sudo mkdir /mind
    sudo chmod 750 /mind
    
  4. После завершения миграции машины с агентом, работающим от имени root в режиме ограниченных прав, на машине останутся следующие файлы и каталоги:

    • /etc/systemd/system/mind_agent.service.d/10-isolate.conf;

    • /etc/systemd/system/mind_agent.service;

    • /opt/mind.

  5. Чтобы удалить эти файлы и каталоги, выполните команды от имени привилегированной учётной записи:

    sudo rm /etc/systemd/system/mind_agent.service.d/10-isolate.conf
    sudo rm -r /etc/systemd/system/mind_agent.service
    sudo rm -r /opt/mind
    

Подготовка машин на ОС Linux к установке агента описана в документах «Руководство администратора MIND Migrate #guest» и «Руководство администратора MIND Guard #guest».

Рекомендации по настройке SELinux

Устанавливайте и запускайте агент MIND на машинах с SELinux в режиме enforcing.

Рекомендации по настройке межсетевого экрана

Чтобы обеспечить безопасность и корректную миграцию данных между серверами, настройте сетевые порты на обеих машинах — источнике и приёмнике.

  1. Если на сервере используется антивирусное программное обеспечение, добавьте каталог /mind в исключения. Это предотвратит вмешательство антивирусного ПО в работу MIND Suite.

  2. Настройте правила для сетевых портов.

    На источнике:

    • Откройте исходящий трафик на порт TCP 443 (HTTPS) для связи агента с контроллером;

    • Откройте исходящий трафик на порт TCP 9000 (MIND Data Plane) для передачи данных на приёмник;

    • Откройте входящий трафик на порт TCP 9001 (MIND Control Plane) для передачи трафика подтверждения между приёмником и источником при репликации в MIND Guard #guest.

    На приёмнике:

    • Откройте исходящий трафик на порт TCP 443 (HTTPS) для связи агентов с контроллером;

    • Откройте входящий трафик на порт TCP 9000 (MIND Data Plane) для приёма данных с источника;

    • Откройте входящий трафик на порт TCP 9001 (MIND Control Plane) для передачи трафика подтверждения между приёмником и источником при репликации в MIND Guard #guest.

Управление доступом

Используйте в MIND Suite дискреционную и ролевую модели управления доступом. Чётко разделяйте роли пользователей и сервисов и назначайте для каждой роли только минимально необходимые права.

Предоставляйте доступ к критичным данным и конфигурации только администраторам системы.

Подробная информация об управлении ролевой моделью в MIND Suite приведена в документах «Руководство администратора MIND Guard #guest» и «Руководство администратора MIND Migrate #guest».

Резервное копирование данных

Общие положения по резервному копированию данных

Выполняйте резервное копирование данных контроллера, чтобы защитить систему от потери данных в результате атак, сбоев и ошибок эксплуатации.

Так как на контроллере хранится конфигурация машин и заданий на репликацию MIND Guard #guest, регулярно создавайте резервные копии всех данных контроллера. В качестве базового варианта используйте полное резервное копирование виртуальной машины с контроллером.

В качестве дополнительной меры защиты настройте репликацию и восстановление средствами MIND Guard #guest, управляемыми с другого экземпляра контроллера.

Хранение копий в защищённых местах

Храните резервные копии на удалённых серверах или в защищённых облачных хранилищах. Это позволит исключить их доступность с основной системы и снизить риск повреждения копий в результате атак или сбоев локальной инфраструктуры.

При необходимости используйте многозонное хранение резервных копий.

Тестирование восстановления

Регулярно проверяйте, что резервные копии корректно восстанавливаются.

Не ограничивайтесь созданием резервных копий. Проверяйте их целостность и доступность при восстановлении. Проводите тестовое восстановление не реже одного раза в квартал.

Аудит и мониторинг

Организуйте постоянный мониторинг, регистрацию событий и аудит безопасности. Регулярные проверки и контроль целостности помогут своевременно выявлять угрозы и устранять их до того, как они повлияют на работу системы.

Системное логирование

Настройте системное логирование для отслеживания активности и потенциальных атак. Защитите журналы от изменения и храните их в безопасных местах.

Для отслеживания системных событий и отправки их на удалённые серверы анализа используйте journald или syslog.

Контроль целостности конфигураций

Защитите конфигурационные файлы и данные системы от несанкционированного изменения.

Настройте контрольные суммы и регулярно проверяйте целостность конфигурационных файлов и данных, чтобы своевременно выявлять несанкционированные изменения.

Регистрация и мониторинг событий безопасности

Настройте регистрацию всех событий, связанных с безопасностью, включая успешные и неуспешные попытки входа, изменение конфигурации и запуск привилегированных команд.

Передавайте журналы в централизованную систему мониторинга и анализа инцидентов безопасности, например в SIEM.

Подробная информация об отправке оповещений во внешние системы логирования приведена в разделе Syslog документов «Руководство администратора MIND Guard #guest» и «Руководство администратора MIND Migrate #guest».

Хранение системных журналов

Увеличьте максимальный размер хранимых системных журналов до 10 ГБ или более.

Для этого выполните следующие действия:

  1. Установите значение SystemMaxUse=10G в секции [Journal] файла /etc/systemd/journald.conf.

  2. Перезапустите сервис:

    sudo systemctl restart systemd-journald.service
    

Хранение событий журнала аудита контроллера

В MIND Suite доступны настройки автоматической ротации журналов аудита в веб-интерфейсе и API в разделе Администрирование > Мониторинг > Ротация логов.

Ротации подлежат следующие файлы журналов аудита:

  • /var/log/mind/api_audit.log;

  • /var/log/mind/sec_events_audit.log.

Хранение журналов VictoriaLogs

По умолчанию VictoriaLogs хранит журналы в базе за последние 7 дней. Просматривайте эти события в веб-интерфейсе в разделе Администрирование > Мониторинг > Логи.

Чтобы изменить срок хранения событий в базе, на вкладке Ротация логов настройте параметр Сколько часов хранить логи в БД (час).

Проверка на соответствие требованиям безопасности

Проводите регулярные аудиты безопасности, чтобы проверять соблюдение настроек и политик безопасности. Используйте автоматизированные средства мониторинга для выявления потенциальных угроз и атак в режиме реального времени.

Проверка выполнения требований безопасности позволяет убедиться, что применяемые меры защиты соответствуют действующим стандартам и рекомендациям.

Основные шаги проверки:

  1. Регулярные аудиты. Планируйте и проводите регулярные проверки, чтобы выявлять слабые места в настройках безопасности.

  2. Автоматизация проверок. Используйте инструменты автоматической проверки соблюдения требований безопасности, например скрипты или системы аудита.

  3. Документирование результатов. Фиксируйте результаты аудита и вносите изменения в настройки системы по итогам выявленных недостатков.

Типовые инциденты и процедуры реагирования

Используйте этот раздел для реагирования на типовые инциденты безопасности при эксплуатации контроллера. Значения порогов, например число неудачных попыток входа, сроки блокировок и порядок уведомлений определяйте в соответствии с политиками компании.

Подбор пароля

Индикаторы

  • Пять записей о неудачной попытке входа в течение 5 минут;

  • Серия неудачных попыток входа под разными именами пользователей с одного IP-адреса.

Инцидент

  • Попытка несанкционированного доступа методом перебора.

Методика реагирования

  • Временно заблокируйте учётную запись в соответствии с политикой компании;

  • Определите владельца атакующего хоста и ограничьте доступ к контроллеру на уровне межсетевого экрана;

  • Проверьте количество и время успешных входов с того же IP-адреса под другими учётными записями;

  • Уведомите службу ИТ-безопасности для проверки АРМ сотрудника на наличие вредоносного программного обеспечения.

Несанкционированное повышение привилегий

Индикаторы

  • Множественные ошибки доступа к административным адресам или API от пользователя с правами superUser или powerUser;

  • Появление новой учётной записи с повышенными правами, созданной вне регламента компании.

Инцидент

  • Попытка обхода ролевой модели доступа.

Методика реагирования

  • Немедленно деактивируйте учётную запись, от имени которой выполнялись неправомерные действия;

  • Удалите несанкционированно созданные объекты в контроллере;

  • Отзовите избыточные права;

  • Проведите расследование с анализом системных журналов и журналов аудита на предмет эксплуатации уязвимостей.

Использование скомпрометированной сессии

Индикаторы

  • Одновременная работа под одной учётной записью с разных IP-адресов или из разных подсетей, например из внутриофисной сети и через VPN;

  • Смена идентификаторов в рамках одной активной сессии.

Инцидент

  • Компрометация пользовательской сессии.

Методика реагирования

  • Деактивируйте учётную запись пользователя;

  • Принудительно завершите все сессии пользователя;

  • Инициируйте обязательную смену пароля пользователя;

  • Выполните очистку кэша и файлов cookie в браузере пользователя.

Изменение системных настроек журналов

Индикаторы

  • Отключение системных журналов или журналов аудита;

  • Изменение настроек интеграции с LDAP/AD;

  • Изменение парольной политики в сторону ослабления или её отключение.

Инцидент

  • Несанкционированное изменение конфигурации.

Методика реагирования

  • Зафиксируйте текущее состояние изменённых настроек;

  • Восстановите настройки до эталонного состояния, установленного политикой компании;

  • Определите учётную запись администратора, под которой были внесены изменения;

  • Инициируйте проверку со стороны подразделения ИБ.

Приложение

Перечень операций агента, выполняемых на источнике и приёмнике

Для ОС Linux агент MIND выполняет команды, полученные от оркестратора:

  • обновление агента MIND — обновление файлов в /opt/mind;

  • удаление агента MIND — удаление файлов из /opt/mind и /etc/systemd/system/mind_agent.service;

  • запуск hostutils — создание каталога /mind, загрузка в него утилит и конфигураций заданий, запуск утилит из /mind;

  • загрузка модулей ядра (драйверов).

Утилиты хоста на источнике выполняют

  • mind_discovery — анализ машины для подготовки к запуску задания миграции или репликации:

    • запуск lsblk, df, lsb_release, dmidecode, blkid, lspci, partprobe, sfdisk, uname;

    • запуск lvs, pvs;

    • запуск bootctl status, ostree admin status, mokutil --sb-state;

    • запуск ip route show, networkctl status, nmcli;

    • запуск systemctl is-active, systemctl status;

    • запуск rpm -qa;

    • запуск dpkg -l;

    • чтение /dev, /proc, /sys;

    • чтение /boot/(grub|grub2|efi), /sysroot;

    • чтение /etc/(udev|hosts|hostname|os-release|fstab|mtab,resolv.conf);

    • чтение /etc/lvm;

    • чтение /etc/(net|network|networking|NetworkManager|sysconfig/network-scripts,netplan).

  • mind_migration / mind_flow_alt — копирование данных на удалённый хост при миграции без Flow и с Flow:

    • загрузка модуля ядра командой insmod mind и выгрузка модуля ядра командой rmmod mind;

    • запуск копирования на удалённый хост утилитой dtm-client;

    • запись cow-файлов в корень файловой системы либо на отдельный диск или в отдельный каталог;

    • запуск udevadm;

    • запуск userscripts из /mind/scripts;

    • создание устройства /dev/mindbd;

    • создание правила udev для устройств mindbd в /etc/udev/rules.d/;

    • чтение устройств /dev/mindbd;

    • чтение /proc/mindinfo.

  • mind_guard_transmitter — копирование данных на удалённый хост для Guard:

    • выполняет операции, аналогичные mind_migration;

    • записывает stash-файлы в корень файловой системы либо на отдельный диск или в отдельный каталог.

  • mind_reboot — остановка или перезагрузка машины:

    • запись в /proc/sysrq;

    • запуск userscripts из /mind/scripts;

    • запуск reboot.

  • mind_migrate_cleanup / mind_guard_cleanup — очистка артефактов:

    • выгрузка модуля ядра командой rmmod mind;

    • удаление /mind;

    • удаление устройства /dev/mindbd.

  • удаление cow- и stash-файлов из корня файловой системы либо с отдельного диска или из отдельного каталога.

Утилиты хоста на приёмнике выполняют

  • mind_discovery — операции, аналогичные источнику;

  • mind_targetprep / mind_guard_targetprep — подготовка приёмника к работе в LKTMU:

    • чтение /sys и /proc;

    • запись файла LKTMU.iso в /mind;

    • запись в /boot/ (grub, grub2, efi) и /etc/default/grub;

    • запись файла netplan.yml в /mind;

    • запуск lsblk, blkid;

    • запуск grub-mkconfig или grub2-mkconfig.

  • mind_migrate_cleanup / mind_guard_cleanup — операции, аналогичные источнику;

  • mind_reboot — операции, аналогичные источнику.

Утилиты хоста в LKTMU выполняют

  • mind_targetdiskprep — подготовка дисков:

    • запуск lsblk, blkid, partprobe, sfdisk, wipefs, vgrestore, vgchange, dd, mkfs;

    • запуск grub-install или grub2-install, а также efibootmgr;

    • разметка дисков;

    • чтение и запись в /proc, /sys, /dev, /mind, /opt.

  • mind_receiver / mind_guard_receiver — приём и запись данных на диск:

    • запуск dtm-server;

    • запись в /dev/.

  • mind_targetcheckout — подготовка приёмника к первому запуску:

    • запуск udevadm, grub-install или grub2-install, grub-mkconfig или grub2-mkconfig, partx, partprobe, blkid, lsblk, pvs, lvs, efibootmgr, mkinitrd, lsinitramfs;

    • запуск fsck, mkswap;

    • монтирование всех разделов в режиме rw;

    • запись в смонтированные каталоги:

      • /boot/(grub(2)|efi);

      • /etc/fstab, /etc/hosts, /etc/hostname, /etc/resolv.conf, /etc/cloudinit, /etc/udev/rules.d, /etc/mtab, /etc/initramfs-tools, /etc/dracut;

    • запись в смонтированные /etc/(net|network|networking|NetworkManager|sysconfig/network-scripts, netplan);

    • запуск userscript в смонтированном корневом каталоге;

    • запуск systemctl в смонтированном корневом каталоге.

  • mind_migrate_cleanup / mind_guard_cleanup — операции, аналогичные источнику;

  • mind_reboot — операции, аналогичные источнику.

Перечень API-вызовов, выполняемых Администратором

HTTP Method

API route

Описание

System Admin

Security Admin

Platform Operator

PUT

/admin/user/logout

Обработчик admin API для завершения (инвалидации) сессии указанного пользователя.

+

PUT

/admin/config/create

Обработчик admin API для записи новой конфигурации контроллера.

+

PUT

/admin/user/ban

Блокировка пользователя

+

+

PUT

/admin/user/update

Редактирование пользователя

+

+

PUT

/admin/user/role

Обработчик admin API для управления ролью пользователя.

+

+

PUT

/notification/updateAllIsRead

Пометка всех нотификаций прочитанными

+

PUT

/notification/update

Обновление нотификаций

+

PUT

/notificationpolicy/update

Обновление политики (по всем объектам) для отправки уведомлений по почте

+

PUT

/notificationpolicy/update

Обновление политики (по группам, протогруппам, сетам, протсетам) для отправки уведомлений по почте

+

POST

/license/active-replications/count

Возвращает количество текущих активных репликаций.

+

+

POST

/job/getprotsetjobs

Получить список jobs protset’а.

+

+

POST

/job/skip-stage

Пропустить этап pipeline.

+

POST

/protgroup/nfs/createsets

Создать NFS protection sets для группы репликаций.

+

POST

/protgroup/nfs/setadvancedconf

Настроить дополнительные параметры protection sets NFS-группы репликаций.

POST

/protset/advancedconfigedit

Редактирование расширенной конфигурации protset.

+

POST

/protset/cleanup

Очистка protset.

+

POST

/protset/cancel_switching

Отмена переключения и подготовка set к перезапуску репликации.

+

POST

/protset/direct

Изменить направление protset на прямое.

+

POST

/protset/check_reverse

Проверяет, возможно ли изменить направление protset на обратное.

+

POST

/protset/finish

Перевести репликацию в финальное состояние после выполнения переключения.

+

POST

/protset/nfs/syncconfig

Настройка функции Sync для NFS-репликации.

+

POST

/protset/nfs/syncconfigedit

Редактирование конфигурации Sync для NFS.

+

POST

/protset/nfs/restartreplication

Перезапуск NFS-репликации для protection set.

+

POST

/protset/nfs/restartreplication/mass

Перезапуск NFS-репликации для нескольких protection sets.

+

POST

/protset/nfs/resume

Возобновление NFS-репликации для protection set.

+

POST

/protset/nfs/resume/mass

Возобновление NFS-репликации для нескольких protection sets.

+

POST

/protset/nfs/startreplication

Запуск NFS-репликации для protection set.

+

POST

/protset/nfs/startreplication/mass

Запуск NFS-репликации для нескольких protection sets.

+

POST

/protset/reverse

Изменить направление protset на обратное (westbound).

+

POST

/protset/updateHostutils

Обновить hostutils для protset.

+

POST

/protset/updateHostutils/mass

Обновить hostutils для нескольких protsets.

+

POST

/universe/servers/deployone

Развёртывание ресурсов одного сервера в указанной инфраструктуре.

+

POST

/universe/servers/modelconstruct

Построение исходной модели сервера в завершённую входную модель, пригодную для развёртывания. Результат записывается в site job и LCO.

+

POST

/protset/skip-stage

Пропустить этап pipeline для protset’а.

+

POST

/protset/syncconfig

Настройка функции Sync для репликации.

+

POST

/protset/syncconfigedit

Редактирование конфигурации Sync для репликации.

+

POST

/protset/testreplication

Тестирование protection set и проверка его готовности к репликации.

+

POST

/protset/agent_restart

Перезапуск агентов в protset.

+

POST

/set/advancedconfigedit

Редактирование дополнительных параметров миграции для сета.

+

POST

/set/migrateStepRestart

Перезапуск миграции с указанного шага миграционного сета.

+

+

POST

/set/netconfigedit

Редактирование конфигурации сети миграции.

+

POST

/set/agent_restart

Перезапуск агентов в миграционном сете.

+

POST

/set/skip-stage

Пропустить этап pipeline.

+

POST

/set/testmigrate

Тест миграционного сета и проверка его на готовность к миграции.

+

POST

/unit/candidate/convert

Удалить candidate-юнит.

+

POST

/universe/placement/resgetsettings

Отсоединить utility-диски (если есть) от указанного сервера. Внимание: отсоединённые диски будут уничтожены.

+

POST

/universe/servers/detachutildisks

Отсоединить utility-сетевые интерфейсы (если есть) от указанного сервера.

+

POST

/universe/servers/detachutilnics

Инвентаризация серверов, доступных через указанное Размещение (placement).

+

POST

/universe/servers/discover

Завершить развёртывание виртуальной машины, создав отложенные ресурсы (диски, сетевые интерфейсы и т.п.).

+

POST

/universe/servers/finalize

Найти серверы в инфраструктуре по их именам и, опционально, по расположению.

+

POST

/universe/servers/find

Получить детальную информацию о Universe-сервере.

+

POST

/universe/siteconfig/discover

Получить данные инфраструктурного коннектора, сопоставив URL контроллера.

+

POST

/universe/siteconfig/getbyurl

Проверить, присутствует ли указанный ресурс в инфраструктуре.

+

POST

/universe/siteconfig/rescheck

Получить настройки для указанного ресурса (через siteconfig).

+

POST

/universe/siteconfig/resgetsettings

Сбросить область обнаружения Платформы, очистив настройки и инвентарь.

+

POST

/universe/siteconfig/scopereset

Задать атрибут области обнаружения Платформы.

+

POST

/universe/siteconfig/scopeset

Перезапуск агентов в миграционном сете.

+

POST

/external/create

Создать новый внешний vault-сервер.

+

+

POST

/external/edit

Создать новый внешний vault-сервер.

+

+

POST

/external/login

Список существующих внешних vault-серверов пользователя.

+

+

POST

/route/create

Сгенерировать команду curl для скачивания и установки анонимного proxy и URL-обработчик API.

+

POST

/route/list

Обработчик для создания нового маршрута массовых операций.

+

POST

/route/run

Обработчик для получения списка маршрутов массовых операций пользователя с опциональной фильтрацией по проекту.

+

POST

/admin/config

Замена конфига контроллера

+

+

POST

/admin/config/email

Обработчик admin API для получения текущей email-конфигурации.

+

POST

/admin/config/backup

Обработчик admin API для обновления текущей конфигурации бэкапа.

+

+

POST

/admin/config/logrotate/edit

Обработчик admin API для обновления текущей конфигурации ротации логов.

+

POST

/admin/ip-block

Обработчик admin API для блокировки IP-адреса.

+

POST

/admin/driver/list

Просмотр списка драйверов

+

+

+

POST

/admin/driver/rescan

Перечитать драйверы с ФС в БД

+

+

POST

/admin/driver/uploadbundle

Загрузка пачки драйверов

+

+

POST

/admin/driver/upload

Загрузка одного драйвера

+

+

POST

/admin/license/stat

Получение метрик по лицензиям и фичам

+

+

POST

/admin/user/create

Создание пользователя

+

+

POST

/admin/user/delete

Удаление пользователя

+

+

POST

/admin/user/list

Список пользователей платформы

+

+

+

POST

/admin/tlscert/generate

Генерирует самоподписанный сертификат с соответствующим приватным ключом для web-API оркестратора. Предыдущий сертификат сохраняется в /opt/mind/etc/cert_history.

+

POST

/admin/tlscert/upload

Сохраняет TLS-сертификаты, разобранные из JSON-тела. В теле должно быть три файла: TLS-сертификат web-API оркестратора (1), его приватный ключ (2) и CA-сертификат, подписавший сертификат оркестратора (3). Логика проверяет корректность сертификата относительно CA и соответствие приватного ключа сертификату.

+

POST

/admin/kerberos

Обработчик admin API для редактирования конфигурации Kerberos.

+

+

POST

/admin/pwd-policy

Обработчик API для обновления конфигурации парольной политики.

+

+

POST

/admin/syslog

Добавить новый syslog-сервер в конфигурацию.

+

POST

/admin/syslog/{id}

Редактировать syslog-сервер в конфигурации.

+

+

POST

/backup/create

Инициализирует процесс ручного создания бэкапа. Операция асинхронная.

+

+

POST

/backup/remove

Удаляет файл бэкапа.

+

+

POST

/backup/restore

Инициализирует процесс восстановления из указанного файла бэкапа. Операция асинхронная.

+

+

POST

/guard/drplan

Создание DRPlan.

+

POST

/guard/drplan/clone

Клонирование DRPlan’ов.

+

POST

/guard/drplan/pause/{uuid}

Пауза DRPlan по UUID.

+

POST

/guard/drplan/run/{uuid}

Запуск DRPlan по UUID.

+

POST

/guard/drplan/stop/{uuid}

Остановка DRPlan по UUID.

+

POST

/guard/drplanstep

Создание DRStep.

+

POST

/guard/drplanstep/clone

Клонирование DRStep.

+

POST

/usergroup/create

Создание группы пользователей

+

+

POST

/usergroup/edit

Редактирование группы пользователей

+

POST

/usergroup/adduser

Добавление пользователя в группу

+

+

POST

/usergroup/userAdd

Добавление пользователя в группу

+

+

POST

/usergroup/userDel

Исключение пользователя из группы

+

+

POST

/tenant/create

Создание тенанта

+

+

POST

/tenant/edit

Редактирование тенанта

+

+

POST

/logs/seclog

Просмотр security log

+

+

+

POST

/tenant/shareWithGroup

Добавление группы к тенанту

+

+

POST

/tenant/unshareWithGroups

Удаление группы из тенанта

+

+

POST

/tenant/shareWithUser

Добавление пользователя к тенанту

+

+

POST

/tenant/unshareWithUser

Удаление пользователя из тенанта

+

+

POST

/agent/action/{unitId:[0-9]+}/{action}

Совершить действие над агентом на юните: перезагрузить, удалить и т.д.

+

POST

/agent/ktmu/download

Скачать ktmu

+

Нет авторизации

POST

/agent/register/new

регистрация агента

+

POST

/agent/{unitId:[0-9]+}/delete

Удаление агента

+

POST

/agent/delete/mass

Удаление агентов

+

POST

/agent/{unitId:[0-9]+}/install

Установка агента

+

POST

/agent/install/mass

Установка агентов

+

POST

/agent/restart/mass

Перезапуск агентов

+

POST

/agent/{unitId:[0-9]+}/reinstall

Переустановка агента

+

POST

/agent/reinstall/mass

Переустановка агентов

+

POST

/apitask/update

Обновление job. Техническая API

+

POST

/group/archive

Удаление миграционной группы

+

POST

/group/archive/mass

Удаление миграционных групп

+

POST

/group/create

Создание миграционной группы

+

POST

/group/discovery

Дискавери миграционной группы

+

POST

/group/discovery/mass

Дискавери миграционных групп

+

POST

/group/edit

Редактирование миграционной группы

+

POST

/group/flowconfigedit

Редактирование flow миграционной группы

+

POST

/group/flowconfigedit/mass

Редактирование flow миграционных групп

+

POST

/group/migrate

Запуск миграции группы сетов

+

POST

/group/migrate/mass

Запуск миграций групп сетов

+

POST

/group/migrateSchedule

Отложенный запуск миграции группы сетов

+

POST

/group/migrateSchedule/mass

Отложенный запуск миграций групп сетов

+

POST

/group/reset

Сброс состояния миграционной группы

+

POST

/group/reset/mass

Сброс состояний миграционных групп

+

POST

/group/setsEdit

Редактирование списка сетов миграционной группы

+

POST

/guard/abort/{id:[0-9]+}

Прерывание репликации гарда

+

POST

/guard/abort

Прерывание репликаций гарда

+

POST

/guard/stop/{id:[0-9]+}

Остановка репликации гарда

+

POST

/guard/stop

Остановка репликаций гарда

+

POST

/guard/pause

Пауза репликаций гарда

+

POST

/guard/unpause

Снятие с паузы репликаций гарда

+

POST

/job/abort

Прерывание джобы

+

POST

/job/abort/guid

Прерывание джобы по GUID

+

POST

/job/resume

Продолжение джобы

+

POST

/job/suspend

Пауза джобы

+

POST

/job/update

Обновление job. Техническая API

+

POST

/mplan/create

Создание плана миграции

+

POST

/mplan/edit

Редактирование плана миграции

+

POST

/mplan/reset

Сброс состояния плана миграции

+

POST

/mplan/reset/mass

Сброс состояния миграционных планов

+

POST

/mplan/resume

Продолжение миграции плана миграции

+

POST

/mplan/resume/mass

Продолжение миграций миграционных планов

+

POST

/mplan/schedule

Запуск миграции плана миграции

+

POST

/mplan/schedule/mass

Запуск миграций миграционных планов

+

POST

/mplan/stop

Остановка миграции плана миграции

+

POST

/mplan/stop/mass

Остановка миграций миграционных планов

+

POST

/notification/list

Листинг нотификаций пользователя

+

+

POST

/project/archive

Удаление проекта

+

POST

/project/archive/mass

Удаление проектов

+

POST

/project/create

Создание проекта

+

POST

/project/edit

Редактирование проекта

+

POST

/protgroup/create

Создание группы репликаций

+

POST

/protgroup/createsets

Создание репликационных сетов внутри группы репликаций

+

POST

/protgroup/delete

Удаление группы репликаций

+

POST

/protgroup/delete/mass

Удаление репликационных сетов из группы репликаций

+

POST

/protgroup/groupNotifications

Листинг нотификаций группы репликаций

+

POST

/protgroup/{id}/delete

Удаление группы репликаций

+

POST

/protgroup/projectNotifications

Листинг нотификаций проекта репликаций

+

POST

/protgroup/rpo

Редактирование RPO группы репликаций

+

POST

/protgroup/setadvancedconf

Конфигурирование доп. Настроек группы репликаций

+

POST

/protgroup/setdiskconf

Конфигурирование дисков группы репликаций

+

POST

/protgroup/setnetconf

Конфигурирование сети группы репликаций

+

POST

/protset/blocks

Получение информации по изменённым блокам (Linux Guard)

+

+

POST

/protset/discovery

Дискавери группы репликации

+

POST

/protset/notifications

Получение нотификаций группы

+

POST

/protset/restartreplication/mass

Перезапуск репликаций протсетов

+

POST

/protset/resume/mass

Возобновление репликаций протсетов

+

POST

/protset/startreplication/mass

Запуск репликаций протсетов

+

POST

/protset/switching

Переключение протсетов

+

POST

/protset/agent_restart/mass

Переподключение агентов протсета

+

POST

/pwd/rst

Третий этап сброса пароля пользователя

+

+

+

POST

/pwd/rstreq

Второй этап сброса пароля пользователя

+

+

+

POST

/scriptmap/create

Создание скриптмапы

+

POST

/scriptmap/edit

Редактирование скриптмапы

+

POST

/set/addtgt

Добавление нового таргета к миграционному сету

+

POST

/set/advancedconfig

Конфигурирование доп. Настроек миграционного сета

+

POST

/set/advancedconfig/mass

Конфигурирование доп. Настроек миграционных сетов

+

POST

/set/advancedconfigedit/mass

Редактирование конфигураций доп. Настроек миграционных сетов

+

POST

/set/archive

Удаление миграционного сета

+

POST

/set/archive/mass

Удаление миграционных сетов

+

POST

/set/blocks

Получение информации по изменённым блокам (Linux/Windows Migrate и Linux Guard)

+

+

POST

/set/create4deploy

Создание миграционного сета только из источника (для Universe)

+

POST

/set/create4deploy/mass

Создание миграционных сетов только из источника (для Universe)

+

POST

/set/create

Создание полноценного миграционного сета

+

POST

/set/create/mass

Создание полноценных миграционных сетов

+

POST

/set/discovery

Запуск дискавери миграционного сета

+

POST

/set/discovery/mass

Запуск дискавери миграционных сетов

+

POST

/set/diskmap

Конфигурирование дисков миграционного сета

+

POST

/set/diskmap/mass

Конфигурирование дисков миграционных сетов

+

POST

/set/edit

Редактирование миграционного сета

+

POST

/set/edit/mass

Редактирование миграционных сетов

+

POST

/set/flowconfigedit

Редактирование flow миграционного сета

+

POST

/set/flowconfigedit/mass

Редактирование flow миграционных сетов

+

POST

/set/flowconfig

Конфигурирование flow миграционного сета

+

POST

/set/flowconfig/mass

Конфигурирование flow миграционных сетов

+

POST

/set/migrate

Запуск миграции сета

+

POST

/set/migrate/mass

Запуск миграции сетов

+

POST

/set/migrateRestart

Перезапуск миграции сета

+

POST

/set/migrateRestart/mass

Перезапуск миграции сетов

+

POST

/set/migrateScheduleCancel

Отмена запланированной миграции сета

+

POST

/set/migrateScheduleCancel/mass

Отмена запланированных миграций сетов

+

POST

/set/migrateScheduleEdit

Редактирование запланированной миграции сета

+

POST

/set/migrateScheduleEdit/mass

Редактирование запланированных миграций сетов

+

POST

/set/migrateSchedule

Планирование миграции сета

+

POST

/set/migrateSchedule/mass

Планирование миграций сетов

+

POST

/set/netconfig

Конфигурирование сети миграционного сета

+

POST

/set/netconfig/mass

Конфигурирование сети миграционных сетов

+

POST

/set/netconfigedit/mass

Редактирование конфигураций сети миграционных сетов

+

POST

/set/placement

Изменение плейсмента миграционного сета

+

POST

/set/removetgt

Удаление приемника, созданного Universe, из миграционного сета

+

POST

/set/replaceSetToProject

Перемещение миграционного сета в другой проект

+

POST

/set/reset

Сброс состояния миграционного сета

+

POST

/set/reset/mass

Сброс состояний миграционных сетов

+

POST

/set/scriptmap

Настройка скриптмапы для миграционного сета

+

POST

/set/scriptmap/mass

Настройка скриптмап для миграционных сетов

+

POST

/set/src2proto

Создание прототипа/модели приемника для автоматического создания приемника силами Universe в миграционном сете

+

POST

/set/tgtdeploy

Запуск создания таргета миграционного сета с помощью Universe

+

POST

/set/tgtremove

Удаление приемника, созданного Universe, из миграционного сета с удалением связанной виртуальной машины

+

POST

/set/agent_restart/mass

Переподключение агентов юнитов сета

+

POST

/site/archive

Удаление сайта

+

POST

/site/archive/mass

Удаление сайтов

+

POST

/site/create

Создание сайта

+

POST

/site/edit

Редактирование сайта

+

POST

/site/notifications

Получение нотификаций сайта

+

POST

/tag/create

Создание тегов платформы

+

POST

/tokens

Генерация нового bearer-токена для внешних сервисов.

+

+

+

POST

/unit/archive

Удаление юнита

+

POST

/unit/archive/mass

Удаление юнитов

+

POST

/unit/create

Создание юнита

+

POST

/unit/create/mass

Создание юнитов

+

POST

/unit/createWithAgent

Создание юнита

+

POST

/unit/discovery

Запуск дискавери юнита

+

POST

/unit/discovery/mass

Запуск дискавери юнитов

+

POST

/unit/edit

Редактирование модели юнита

+

POST

/unit/edit/mass

Редактирование моделей юнитов

+

POST

/unit/info

Детали unitInfo юнита

+

POST

/unit/reboot

Перезагрузка ОС юнита

+

POST

/unit/replaceUnitToProject

Перемещение юнита в другой проект

+

POST

/unit/reset

Сброс состояния юнита

+

POST

/unit/tag

Установка тэга на юнит

+

POST

/unit/toprotomodel

Создание протомодели Universe для юниа

+

POST

/universe/networks/deploy

Создание Сети в инфраструктуре

+

POST

/universe/networks/destroy

Удаление Сети из инфраструктуры

+

POST

/universe/networks/import

Импорт существующих сетей из инфраструктуры

+

POST

/universe/networks/list

Получение списка ранее созданных/импортированных сетей из БД

+

+

+

POST

/universe/networks/refresh

Актуализация данных о ранее созданных/импортированных Сетях

+

POST

/universe/placement/create

Создание нового Размещения

+

POST

/universe/placement/delete

Удаление Размещения

+

POST

/universe/placement/discover

Инвентаризация Размещения

+

POST

/universe/placement/list

Получение списка Размещений

+

+

+

POST

/universe/placement/reset

Сброс ранее сделанных настроек Размещения

+

POST

/universe/placement/set

Настройка Размещения

+

POST

/universe/placement/test

Проверка корректности Размещения

+

POST

/universe/servers/delrecord

Удаление записи о Сервере из БД

+

POST

/universe/servers/deploy

Создание нового Сервера в инфраструктуре

+

POST

/universe/servers/destroy

Удаление Сервера из инфраструктуры

+

POST

/universe/servers/import

Импорт существующих Серверов из инфраструктуры

+

POST

/universe/servers/list

Получение списка ранее созданных/импортированных Серверов из БД

+

+

+

POST

/universe/servers/modelcompile

Компиляция модели на базе Размещения

+

POST

/universe/servers/refresh

Актуализация данных о ранее созданных/импортированных Серверах

+

POST

/universe/servers/update

Изменение характеристик Сервера в инфраструктуре

+

POST

/universe/siteconfig/archive

Архивация («удаление») Платформы

+

POST

/universe/siteconfig/create

Создание новой Платформы

+

POST

/universe/siteconfig/edit

Редактирование существующей Платформы

+

POST

/universe/siteconfig/list

Получение списка Платформ

+

+

+

POST

/universe/siteconfig/setctx

Определение Контекста для Платформы

+

POST

/user/emailchangereq

Запрос на смену почты пользователя

+

+

+

POST

/user/login

Логин пользователя

+

+

+

POST

/user/logout

Логаут пользователя

+

+

+

POST

/user/passwd

Смена пароля авторизованного пользователя

+

+

+

POST

/user/settings

Изменение пользовательских настроек (предпочтений)

+

+

POST

/userscript/create

Создание пользовательского скрипта

+

POST

/userscript/edit

Редактирование пользовательского скрипта

+

POST

/userscript/setflags

Изменение immutable флага пользовательского скрипта

+

POST

/vault/create

Создание волта

+

POST

/vault/edit

Редактирование волта

+

POST

/guard/pause/{id:[0-9]+}

Приостановка репликации

+

POST

/guard/unpause/{id:[0-9]+}

Приостановка репликации

+

POST

/ldap-roles-mapping/

Список отображений (mapping) LDAP-ролей.

+

+

POST

/ldap-roles-mapping/create

Создание отображения (mapping) LDAP-ролей.

+

POST

/ldap-roles-mapping/edit

Обновление отображения (mapping) LDAP-ролей.

+

POST

/ldap-server/create

Создание конфигурации ldap-сервера.

+

POST

/ldap-server/test

Обработчик API для проверки подключения к ldap-серверу и выполнения ldapsearch.

+

POST

/notificationpolicy/create

Создание политики (для всех объектов) для отправки уведомлений по почте

+

POST

/notificationpolicy/create

Создание политики (для групп, протогрупп, сетов, протсетов) для отправки уведомлений по почте

+

POST

/proxy-group

Создание прокси-группы

+

+

POST

/proxy-group/edit

Редактирование прокси-группы

POST

/proxy

Создание прокси

+

+

POST

/proxy/edit

Редактирование прокси

+

+

POST

/proxy/{id:[0-9]+}/install

Установка прокси на хост

+

+

POST

/proxy/install/mass

Установка прокси на хосты

+

POST

/proxy/{id:[0-9]+}/restart

Перезапуск прокси на хосте

+

POST

/proxy/restart/mass

Перезапуск прокси на хостах

+

POST

/proxy/{id:[0-9]+}/reinstall

Переустановка прокси на хосте

+

POST

/proxy/reinstall/mass

Переустановка прокси на хостах

+

POST

/proxy/{id:[0-9]+}/delete

Удаление прокси на хосте

+

+

POST

/proxy/delete/mass

Удаление прокси на хостах

+

+

GET

/taskworker/active_tasks/{id:[0-9]+}

Получить список всех задач.

+

GET

/agent/autoregister/link

Генерирует команду curl для скачивания и установки анонимного агента и URL-обработчик API.

+

GET

/frontend/protgroup/{id}

Получение группы репликаций (ProtGroup).

+

+

GET

/frontend/protgroup/{id}/protsetsconfig

Получение детальной конфигурации protection sets для группы репликаций.

+

+

GET

/frontend/unit/agents

API (UnitList) для получения списка юнитов текущего пользователя.

+

GET

/guard/notification/group/{id}

Обработчик admin API для получения списка всех GUARD-уведомлений для группы.

+

+

GET

/guard/notification/project/{id}

Обработчик admin API для получения списка всех GUARD-уведомлений для проекта.

+

+

GET

/protset/replicationconfig

Сформировать конфигурацию репликации на основе конфигурации protset и вернуть её.

+

GET

/taskworker/active_tasks

Получить список активных задач.

+

+

GET

/taskworker/task

Получить задачу по GUID.

+

+

GET

/taskworker/task/guid/{guid}

Получить задачу по ID.

+

+

GET

/taskworker/task/{id:[0-9]+}

Получить подробную информацию о дисках юнита.

+

+

GET

/unit/disks/{id:[0-9]+}

Преобразование кандидата в юнит в стандартный юнит (CandidateToStandardUnit).

+

GET

/unit/candidates

Получить детали сетевых интерфейсов юнита.

+

+

GET

/unit/network/{id:[0-9]+}

Получить настройки для указанного ресурса.

+

GET

/universe/servers/{id}

Инвентаризация области обнаружения (discovery scope) Платформы (site connector).

+

GET

/external/

Удалить внешний vault-сервер. Сервер всегда удаляется безвозвратно.

+

+

+

GET

/ldap-roles-mapping/{id:[0-9]+}

Вход (аутентификация) на внешнем vault-сервере.

+

GET

/frontend/protset/{id}

Получить детали protset’а.

+

+

GET

/proxy/autoregister/link

Получить детали protset.

+

GET

/route/{id:[0-9]+}

Обработчик для запуска маршрута массовых операций, с возможностью перезапуска с указанной фазы.

+

GET

/admin/audit

Просмотр списка аудитов

+

+

GET

/admin/audit/{guid}

Детали аудит записи

+

+

GET

/admin/config

Просмотр конфига контроллера

+

+

+

GET

/admin/config/email

Обработчик admin API для получения текущей email-конфигурации. Некоторые чувствительные поля маскируются перед формированием ответа.

+

+

GET

/admin/config/backup

Обработчик admin API для получения текущей конфигурации бэкапа.

+

+

+

GET

/admin/ip-block

Обработчик admin API для получения списка заблокированных IP-адресов.

+

+

GET

/admin/ip-block/all

Обработчик admin API для получения всех записей об IP-адресах.

+

+

GET

/admin/driver/{hash}

Детали драйвера

+

+

GET

/admin/job/{guid}

Просмотр деталей job

+

GET

/admin/license/statsummary

Метрики лицензий по всей платформе

+

+

+

GET

/admin/unit/getdriver

Получить детали драйвера для конкретного юнита

+

+

GET

/admin/config/logrotate

Обработчик admin API для получения текущей конфигурации ротации логов. Некоторые чувствительные поля маскируются перед формированием ответа.

+

+

+

GET

/admin/config/publicurl

Обработчик admin API для получения текущей конфигурации веб-сервера (public URL).

+

+

+

GET

/admin/tlscert

Возвращает информацию о TLS-сертификатах, сохранённых в оркестраторе: самоподписанные ли они или подписаны указанным CA, а также срок их действия.

+

+

+

GET

/admin/kerberos

Возвращает текущие настройки Kerberos.

+

+

+

GET

/admin/pwd-policy

Возвращает текущие настройки парольной политики.

+

+

+

GET

/admin/syslog

Возвращает текущую конфигурацию syslog.

+

+

+

GET

/backup/list

Возвращает список доступных бэкапов.

+

+

+

GET

/guard/drplan

Список DRPlan’ов.

+

+

+

GET

/guard/drplan/{uuid}

Получить DRPlan по UUID.

+

+

+

GET

/guard/drplanstep

Список DRStep’ов.

+

+

+

GET

/guard/drplanstep/{uuid}

Получить DRStep по UUID.

+

+

+

GET

/user/pwd-requirements

Возвращает текущие требования к паролям и признак, отключены ли скрипты.

+

+

+

GET

/admin/ip-block/{ip}

Обработчик admin API для получения статуса блокировки IP-адреса.

+

GET

/usergroup

Листинг групп пользователей

+

+

+

GET

/usergroup/{id}

Детали группы пользователей

+

+

+

GET

/tenant

Листинг тенантов

+

+

+

GET

/tenant/{id}

Детали тенанта

+

+

+

GET

/tenant/getDefault

Детали дефолтного тенанта пользователя

+

GET

/agent/binary/{token:[a-z|A-Z|0-9]+}

Скачать инсталлятор агента для юнита

+

Авторизация по уникальному токену

GET

/agent/ktmu/{unitId:[0-9]+}

KTMU

+

GET

/agent/status

Список статусов всех агентов

+

+

GET

/agent/status/{unitId:[0-9]+}

Статус агента конкретного юнита

+

+

GET

/agent/{unitId:[0-9]+}/link/new

Получение ссылки для установки агента вручную

+

GET

/frontend/groups

Листинг групп миграций пользователя

+

+

GET

/frontend/groups/{id:[0-9]+}

Детали групп миграции пользователя

+

+

GET

/frontend/mplans

Листинг миграционных планов пользователя

+

+

GET

/frontend/mplans/{id:[0-9]+}

Детали миграционного плана пользователя

+

+

GET

/frontend/project/

Листинг проектов пользователя

+

+

GET

/frontend/project/{id}

Детали проекта пользователя

+

+

GET

/frontend/project/{id}/setsconfig

Листинг конфигов сетов внутри проекта

+

+

GET

/frontend/script

Детали пользовательского скрипта

+

+

GET

/frontend/scriptmap

Детали скриптамапы

+

+

GET

/frontend/scriptmaps

Листинг скриптмап юзера

+

+

GET

/frontend/scripts

Листинг пользовательских скриптов пользователя

+

+

GET

/frontend/set

Листинг сетов пользователя

+

+

GET

/frontend/set/{id}/config

Конфиг сета

+

+

GET

/frontend/set/{id}

Детали сета

+

+

GET

/frontend/unit/

Листинг юнитов пользователя

+

+

GET

/frontend/unit/{id:[0-9]+}

Детали юнита пользователя

+

+

GET

/frontend/unit/{id:[0-9]+}/report

Потребление ресурсов ВМ юнита

+

+

GET

/frontend/unit/reports

Потребление ресурсов ВМ всех юнитов

+

+

GET

/frontend/vault

Детали волта пользователя

+

+

GET

/frontend/vaults

Листинг волтов пользователя

+

+

GET

/group

Листинг миграционных групп

+

+

GET

/group/{groupId:[0-9]+}

Детали миграционной группы

+

+

GET

/job/{guid}

Детали джобы

+

+

GET

/mplan

Листинг планов миграции

+

+

GET

/mplan/{mplanId}

Детали плана миграции

+

+

GET

/notification/unreadCount

Получение количества непрочитанных нотификаций пользователя

+

GET

/project

Листинг проектов пользователя

+

+

GET

/project/{projectId:[0-9]+}

Детали проекта

+

+

GET

/protgroup

Листинг групп репликаций

+

+

GET

/protgroup/{protGroupId:[0-9]+}

Детали группы репликаций

+

+

GET

/protgroup/rpo

Получение RPO группы репликаций

+

GET

/protgroup/vmstatuses

Получение информации о доступности юнитов группы репликаций

+

GET

/protset/{id:[0-9]+}

Детали группы репликаций

+

+

GET

/protset/restartreplication/{id:[0-9]+}

Перезапуск репликации протсета

+

GET

/protset/resume/{id}

Возобновление репликации протсета

+

GET

/protset/rpo

Получение RPO протсета

+

GET

/protset/startreplication/{id:[0-9]+}

Запуск репликации протсета

+

GET

/protset/switching/{id:[0-9]+}

Переключение протсета

+

GET

/pwd/policy

Получение активных парольных политик

+

+

+

GET

/pwd/rst/{token}

Первый этап сброса пароля пользователя

+

+

+

GET

/scriptmap

Листинг скриптмап юзера

+

+

GET

/scriptmap/{guid}

Детали скриптамапы юзера

+

GET

/set/config

Детали конфигурации миграционного сета

+

GET

/set

Листинг сетов пользователя

+

+

GET

/set/{id:[0-9]+}

Детали сета пользователя

+

+

GET

/set/migrationconfig

Детали миграционного конфига сета

+

GET

/set/{setId}/activejob

Получение активной job для миграционного сета

+

GET

/set/{setId}/lastjob

Получение последней завершившейся job для миграционного сета

+

GET

/set/userscripts

Листинг пользовательских скриптов, назначенных на сет

+

+

GET

/set/vmstatuses

Получение информации о доступности юнитов миграционного сета

+

GET

/site

Листинг сайтов

+

+

GET

/site/{id:[0-9]+}

Детали сайта

+

+

GET

/site/protgroupLinks

Получение информации о количестве входящих и исходящих репликаций для сайта

+

+

GET

/system/compatibility

Список поддерживаемых платформ и средств виртуализации

+

+

+

GET

/system/swagger

Получение спецификации API

+

+

+

GET

/system/versions

Версия платформы

+

+

+

GET

/system/versions/new

Версия платформы

+

+

+

GET

/tag

Получение списка тегов платформы

+

GET

/unit

Листинг юнитов пользователя

+

+

GET

/unit/{id:[0-9]+}

Детали юнита пользователя

+

+

GET

/unit/{unitId}/activejob

Получение активной job для юнита

+

GET

/unit/{unitId}/lastjob

Получение последней завершившейся job для юнита

+

GET

/universe/drivers/list

Получение списка типов/версий инфраструктур, поддерживаемых данной инсталляцией Universe

+

+

+

GET

/universe/placement/{placementId:[0-9]+}

Получение детальной информации о Размещении

+

+

GET

/universe/siteconfig/{id:[0-9]+}

Получение детальной информации о Платформе

+

+

GET

/user/emailchangeconfirm/{token}

Подтверждение смены адреса почты с помощью токена (из почты)

+

+

+

GET

/user/rgs/{token}

Валидация токена валидации почты

+

+

+

GET

/user/whoami

Получение пользователем деталей о самом себе

+

+

+

GET

/userscript

Листинг пользовательских скриптов

+

+

GET

/userscript/{guid}

Детали пользовательского скрипта

+

+

GET

/vault/

Листинг волтов

+

+

GET

/frontend/project/{id}/protgroups

Протогруппы по id проекта

+

+

GET

/external/{id}

Внешние волты

+

GET

/ldap-roles-mapping/{id}

Получить отображение (mapping) LDAP-ролей.

+

GET

/ldap-server

Обработчик API для получения текущей конфигурации ldap-серверов. Некоторые чувствительные поля маскируются перед формированием ответа.

+

+

+

GET

/notificationpolicy/list

Получение политик (по всем объектам) для отправки уведомлений по почте

+

+

+

GET

/notificationpolicy/list

Получение политик (по группам, протогруппам, сетам, протсетам) для отправки уведомлений по почте

+

+

+

GET

/frontend/protset/{id}/config

Конфиг протсета

+

+

GET

/proxy-group/{id}

Получение прокси-группы по id

+

+

GET

/proxy-group

Получение списка прокси-групп

+

+

+

GET

/proxy/{id}

Получение прокси по id

+

+

GET

/proxy

Получение списка прокси

+

+

GET

/proxy/status/{id:[0-9]+}

Получение статуса прокси по id юнита

+

+

+

GET

/proxy/statuses

Получение статусов всех прокси

+

+

+

DELETE

/admin/config/smtp

Обработчик admin API для удаления текущей email-конфигурации. Некоторые чувствительные поля маскируются перед формированием ответа.

+

DELETE

/guard/notification/delete

Удалить GUARD-уведомления.

+

DELETE

/guard/notification/massdelete

Массовое удаление GUARD-уведомлений.

+

DELETE

/unit/candidate/{unitId}

Список существующих candidate-юнитов с фильтрацией по tenant ID и постраничной навигацией.

+

DELETE

/external/{id}

Редактировать существующий внешний vault-сервер.

+

+

DELETE

/admin/driver/{hash}

Обработчик для получения деталей маршрута массовых операций.

+

+

DELETE

/admin/syslog/{id}

Удалить syslog-сервер из конфигурации.

+

DELETE

/guard/drplan/{uuid}

Удаление DRPlan по UUID

+

DELETE

/admin/ip-block/{ip}

Обработчик admin API для разблокировки IP-адреса

+

DELETE

/guard/drplanstep/{uuid}

Удаление DRStep по UUID

+

DELETE

/usergroup/{id}

Удаление группы пользователей

+

+

DELETE

/tenant/{id}

Удаление тенанта

+

+

DELETE

/mplan/{mplanId}

Удаление плана миграции

+

DELETE

/mplan

Удаление планов миграций

+

DELETE

/scriptmap/{guid}

Удаление скриптмапы юзера

+

DELETE

/scriptmap

Удаление скриптмап юзера

+

DELETE

/tag/delete

Удаление тегов платформы

+

DELETE

/unit/{unitId}/tag/{tagId}

Удаление тэга с юнита

+

DELETE

/userscript/{guid}

Удаление пользовательского скрипта

+

DELETE

/userscript

Удаление пользовательских скриптов

+

DELETE

/vault/{guid}

Удаление волта

+

DELETE

/vault/

Удаление волтов

+

DELETE

/ldap-roles-mapping/{id}/delete

Удалить LDAP-roles mapping.

+

DELETE

/ldap-server/{name}

Обработчик API для удаления конфигурации ldap-сервера.

+

+

+

DELETE

/notificationpolicy/delete

Удаление политики (по всем объектам) для отправки уведомлений по почте

+

DELETE

/proxy-group/{id}

Удаление прокси-группы по id

+

+

DELETE

/proxy/{id}

Удаление прокси по id

+

+

Перечень API-вызовов, выполняемых Пользователем

HTTP Method

API route

Описание

Super User

Power User

User Operator

PUT

/admin/config/create

Обработчик admin API для записи новой конфигурации контроллера

PUT

/admin/user/ban

Блокировка пользователя

PUT

/admin/user/update

Редактирование пользователя

PUT

/notification/updateAllIsRead

Пометка всех нотификаций прочитанными

+

+

+

PUT

/notification/update

Обновление нотификаций

+

+

+

PUT

/notificationpolicy/update

Обновление политики (по тенантам и проектам) для отправки уведомлений по почте

+

PUT

/notificationpolicy/update

Обновление политики (по группам, протогруппам, сетам, протсетам) для отправки уведомлений по почте

+

+

POST

/license/statsummary

Сводит статистику использования фичи для всех пользователей с накопительными счётчиками (успешно / с ошибкой / в процессе / всего запусков).

+

+

POST

/job/abort/{guid}

Прервать job по GUID job’а.

+

+

+

POST

/job/skip-stag

Пропустить этап pipeline.

+

POST

/license/active-replications/count

Возвращает количество текущих активных репликаций.

+

+

POST

/license/stats

Список может быть отфильтрован по GUID job, фиче, ID лицензии, пользователю и владельцу.

+

+

POST

/protgroup/nfs/createsets

Создать NFS protection sets для группы репликаций.

+

+

POST

/protgroup/nfs/setadvancedconf

Настроить дополнительные параметры protection sets NFS-группы репликаций.

+

+

+

POST

/protgroup/nfs/setdiskconf

Настроить конфигурацию дисков для NFS protection sets группы репликаций.

+

+

+

POST

/protgroup/update

Обновить группу репликаций.

+

+

POST

/protset/cleanup

Очистка protset.

+

+

+

POST

/protset/nfs/discovery

Запуск дискавери на NFS-protection set.

+

+

POST

/protset/nfs/syncconfig

Настройка функции Sync для NFS-репликации.

+

+

+

POST

/protset/nfs/syncconfigedit

Редактирование конфигурации Sync для NFS.

+

+

+

POST

/protset/testreplication

Тестирование protection set и проверка его готовности к репликации.

+

+

POST

/protset/skip-stage

Пропустить этап pipeline для protset’а.

+

+

POST

/protset/syncconfig

Настройка функции Sync для репликации.

+

+

+

POST

/protset/syncconfigedit

Редактирование конфигурации Sync для репликации.

+

+

+

POST

/protset/agent_restart

Перезапуск агентов в protset.

+

+

POST

/set/advancedconfigedit

Редактирование дополнительных параметров миграции для сета.

+

+

+

POST

/set/migrateStepRestart

Перезапуск миграции с указанного шага миграционного сета.

+

+

+

POST

/set/netconfigedit

Редактирование конфигурации сети миграции.

+

+

+

POST

/set/skip-stage

Пропустить этап pipeline.

+

POST

/set/agent_restart

Перезапуск агентов в миграционном сете.

+

+

POST

/tokens

Генерация нового bearer-токена для внешних сервисов.

+

+

+

POST

/unit/candidate/convert

Удалить candidate-юнит.

+

+

POST

/universe/placement/resgetsettings

Отсоединить utility-диски (если есть) от указанного сервера. Внимание: отсоединённые диски будут уничтожены.

+

+

POST

/universe/servers/detachutildisks

Отсоединить utility-сетевые интерфейсы (если есть) от указанного сервера.

+

+

POST

/universe/servers/detachutilnics

Инвентаризация серверов, доступных через указанное Размещение (placement).

+

+

POST

/universe/servers/discover

Завершить развёртывание виртуальной машины, создав отложенные ресурсы (диски, сетевые интерфейсы и т.п.).

+

+

POST

/universe/servers/finalize

Найти серверы в инфраструктуре по их именам и, опционально, по расположению.

+

+

POST

/universe/servers/find

Получить детальную информацию о Universe-сервере.

+

+

POST

/universe/siteconfig/discover

Получить данные инфраструктурного коннектора, сопоставив URL контроллера.

+

+

POST

/universe/siteconfig/rescheck

Получить настройки для указанного ресурса (через siteconfig).

+

+

POST

/universe/siteconfig/resgetsettings

Сбросить область обнаружения Платформы, очистив настройки и инвентарь.

+

POST

/universe/siteconfig/scopereset

Задать атрибут области обнаружения Платформы.

+

+

POST

/universe/siteconfig/scopeset

Перезапуск агентов в миграционном сете.

+

+

POST

/external/create

Создать новый внешний vault-сервер.

+

+

POST

/external/edit

Создать новый внешний vault-сервер.

+

+

POST

/external/login

Список существующих внешних vault-серверов пользователя.

+

POST

/protset/cancel_switching

Отмена переключения и подготовка set к перезапуску репликации.

+

+

+

POST

/protset/check_reverse

Проверяет, возможно ли изменить направление protset на обратное.

+

+

+

POST

/protset/direct

Изменить направление protset на прямое.

+

+

+

POST

/protset/finish

Перевести репликацию в финальное состояние после выполнения переключения.

+

+

+

POST

/protset/nfs/restartreplication

Перезапуск NFS-репликации для protection set.

+

+

+

POST

/protset/nfs/restartreplication/mass

Перезапуск NFS-репликации для нескольких protection sets.

+

+

+

POST

/protset/nfs/resume

Возобновление NFS-репликации для protection set.

+

+

+

POST

/protset/nfs/resume/mass

Возобновление NFS-репликации для нескольких protection sets.

+

+

+

POST

/protset/nfs/startreplication

Запуск NFS-репликации для protection set.

+

+

+

POST

/protset/nfs/startreplication/mass

Запуск NFS-репликации для нескольких protection sets.

+

+

+

POST

/protset/reverse

Изменить направление protset на обратное (westbound).

+

+

+

POST

/protset/updateHostutils

Обновить hostutils для protset.

+

+

+

POST

/protset/updateHostutils/mass

Обновить hostutils для нескольких protsets.

+

+

+

POST

/universe/servers/deployone

Развёртывание ресурсов одного сервера в указанной инфраструктуре.

+

+

POST

/universe/servers/modelconstruct

Построение исходной модели сервера в завершённую входную модель, пригодную для развёртывания. Результат записывается в site job и LCO.

+

+

POST

/route/create

Сгенерировать команду curl для скачивания и установки анонимного proxy и URL-обработчик API.

+

+

POST

/route/list

Обработчик для создания нового маршрута массовых операций.

+

+

POST

/route/run

Обработчик для получения списка маршрутов массовых операций пользователя с опциональной фильтрацией по проекту.

+

+

POST

/agent/{unitId:[0-9]+}/restart

Перезапустить агент на хосте.

+

POST

/job/getprotsetjobs

Получить список jobs protset’а.

+

POST

/job/skip-stage

Пропустить этап pipeline.

+

POST

/protset/restartreplication

Перезапустить репликацию сета после неуспешной job.

+

+

POST

/protset/resume

Возобновить protset.

+

+

POST

/protset/startreplication

Запустить репликацию сета.

+

+

POST

/set/testmigrate

Тест миграционного сета и проверка его на готовность к миграции.

+

+

POST

/universe/siteconfig/getbyurl

Получить данные инфраструктурного коннектора, сопоставив URL контроллера.

+

POST

/admin/config

Замена конфига контроллера

POST

/admin/driver/list

Просмотр списка драйверов

POST

/admin/driver/rescan

Перечитать драйверы с ФС в БД

POST

/admin/driver/uploadbundle

Загрузка пачки драйверов

POST

/admin/driver/upload

Загрузка одного драйвера

POST

/admin/license/stat

Получение метрик по лицензиям и фичам

POST

/admin/user/create

Создание пользователя

POST

/admin/user/delete

Удаление пользователя

POST

/admin/user/list

Список пользователей платформы

+

+

POST

/usergroup/create

Создание группы пользователей

POST

/usergroup/adduser

Добавление пользователя в группу

POST

/usergroup/userAdd

Добавление пользователя в группу

POST

/usergroup/userDel

Исключение пользователя из группы

POST

/tenant/create

Создание тенанта

POST

/tenant/edit

Редактирование тенанта

POST

/logs/seclog

Просмотр security log

POST

/tenant/shareWithGroup

Добавление группы к тенанту

+

POST

/tenant/unshareWithGroups

Удаление группы из тенанта

+

POST

/tenant/shareWithUser

Добавление пользователя к тенанту

+

POST

/tenant/unshareWithUser

Удаление пользователя из тенанта

+

POST

/agent/action/{unitId:[0-9]+}/{action}

Совершить действие над агентом на юните: перезагрузить, удалить и т.д.

+

POST

/agent/ktmu/download

Скачать ktmu

Нет авторизации

POST

/agent/register/new

регистрация агента

POST

/agent/{unitId:[0-9]+}/delete

Удаление агента

+

+

POST

/agent/delete/mass

Удаление агентов

+

+

POST

/agent/{unitId:[0-9]+}/install

Установка агента

+

+

POST

/agent/install/mass

Установка агентов

+

+

POST

/agent/restart/mass

Перезапуск агентов

+

+

POST

/agent/{unitId:[0-9]+}/reinstall

Переустановка агента

+

+

+

POST

/agent/reinstall/mass

Переустановка агентов

+

+

POST

/apitask/update

Обновление job. Техническая API

POST

/group/archive

Удаление миграционной группы

+

+

POST

/group/archive/mass

Удаление миграционных групп

+

+

POST

/group/create

Создание миграционной группы

+

+

POST

/group/discovery

Дискавери миграционной группы

+

+

POST

/group/discovery/mass

Дискавери миграционных групп

+

+

POST

/group/edit

Редактирование миграционной группы

+

+

POST

/group/flowconfigedit

Редактирование flow миграционной группы

+

+

POST

/group/flowconfigedit/mass

Редактирование flow миграционных групп

+

+

POST

/group/migrate

Запуск миграции группы сетов

+

+

+

POST

/group/migrate/mass

Запуск миграций групп сетов

+

+

+

POST

/group/migrateSchedule

Отложенный запуск миграции группы сетов

+

+

+

POST

/group/migrateSchedule/mass

Отложенный запуск миграций групп сетов

+

+

+

POST

/group/reset

Сброс состояния миграционной группы

+

+

POST

/group/reset/mass

Сброс состояний миграционных групп

+

+

POST

/group/setsEdit

Редактирование списка сетов миграционной группы

+

+

POST

/guard/abort/{id:[0-9]+}

Прерывание репликации гарда

+

+

+

POST

/guard/abort

Прерывание репликаций гарда

+

+

+

POST

/guard/stop/{id:[0-9]+}

Остановка репликации гарда

+

+

+

POST

/guard/stop

Остановка репликаций гарда

+

+

+

POST

/guard/pause

Пауза репликаций гарда

+

+

+

POST

/guard/unpause

Снятие с паузы репликаций гарда

+

+

+

POST

/job/abort

Прерывание джобы

+

+

+

POST

/job/abort/guid

Прерывание джобы по GUID

+

+

+

POST

/job/resume

Продолжение джобы

+

+

+

POST

/job/suspend

Пауза джобы

+

+

+

POST

/job/update

Обновление job. Техническая API

POST

/mplan/create

Создание плана миграции

+

+

POST

/mplan/edit

Редактирование плана миграции

+

+

POST

/mplan/reset

Сброс состояния плана миграции

+

+

+

POST

/mplan/reset/mass

Сброс состояния миграционных планов

+

+

+

POST

/mplan/resume

Продолжение миграции плана миграции

+

+

+

POST

/mplan/resume/mass

Продолжение миграций миграционных планов

+

+

+

POST

/mplan/schedule

Запуск миграции плана миграции

+

+

+

POST

/mplan/schedule/mass

Запуск миграций миграционных планов

+

+

+

POST

/mplan/stop

Остановка миграции плана миграции

+

+

+

POST

/mplan/stop/mass

Остановка миграций миграционных планов

+

+

+

POST

/notification/list

Листинг нотификаций пользователя

+

+

+

POST

/project/archive

Удаление проекта

+

+

POST

/project/archive/mass

Удаление проектов

+

+

POST

/project/create

Создание проекта

+

+

POST

/project/edit

Редактирование проекта

+

+

POST

/protgroup/create

Создание группы репликаций

+

+

POST

/protgroup/createsets

Создание репликационных сетов внутри группы репликаций

+

+

POST

/protgroup/delete

Удаление группы репликаций

+

+

POST

/protgroup/delete/mass

Удаление репликационных сетов из группы репликаций

+

+

POST

/protgroup/groupNotifications

Листинг нотификаций группы репликаций

+

+

+

POST

/protgroup/{id}/delete

Удаление группы репликаций

+

+

POST

/protgroup/projectNotifications

Листинг нотификаций проекта репликаций

+

+

+

POST

/protgroup/rpo

Редактирование RPO группы репликаций

+

+

POST

/protgroup/setadvancedconf

Конфигурирование доп. Настроек группы репликаций

+

+

+

POST

/protgroup/setdiskconf

Конфигурирование дисков группы репликаций

+

+

+

POST

/protgroup/setnetconf

Конфигурирование сети группы репликаций

+

+

POST

/protset/blocks

Получение информации по изменённым блокам (Linux Guard)

+

+

+

POST

/protset/discovery

Дискавери группы репликации

+

+

POST

/protset/notifications

Получение нотификаций группы

+

+

+

POST

/protset/restartreplication/mass

Перезапуск репликаций протсетов

+

+

+

POST

/protset/resume/mass

Возобновление репликаций протсетов

+

+

+

POST

/protset/startreplication/mass

Запуск репликаций протсетов

+

+

+

POST

/protset/switching

Переключение протсетов

+

+

+

POST

/protset/agent_restart/mass

Переподключение агентов протсета

+

+

POST

/pwd/rst

Третий этап сброса пароля пользователя

+

+

+

POST

/pwd/rstreq

Второй этап сброса пароля пользователя

+

+

+

POST

/scriptmap/create

Создание скриптмапы

+

+

POST

/scriptmap/edit

Редактирование скриптмапы

+

+

POST

/set/addtgt

Добавление нового таргета к миграционному сету

+

+

POST

/set/advancedconfig

Конфигурирование доп. Настроек миграционного сета

+

+

+

POST

/set/advancedconfig/mass

Конфигурирование доп. Настроек миграционных сетов

+

+

+

POST

/set/advancedconfigedit/mass

Редактирование конфигураций доп. Настроек миграционных сетов

+

+

+

POST

/set/archive

Удаление миграционного сета

+

+

POST

/set/archive/mass

Удаление миграционных сетов

+

+

POST

/set/blocks

Получение информации по изменённым блокам (Linux/Windows Migrate и Linux Guard)

+

+

+

POST

/set/create4deploy

Создание миграционного сета только из источника (для Universe)

+

+

POST

/set/create4deploy/mass

Создание миграционных сетов только из источника (для Universe)

+

+

POST

/set/create

Создание полноценного миграционного сета

+

+

POST

/set/create/mass

Создание полноценных миграционных сетов

+

+

POST

/set/discovery

Запуск дискавери миграционного сета

+

+

POST

/set/discovery/mass

Запуск дискавери миграционных сетов

+

+

POST

/set/diskmap

Конфигурирование дисков миграционного сета

+

+

+

POST

/set/diskmap/mass

Конфигурирование дисков миграционных сетов

+

+

+

POST

/set/edit

Редактирование миграционного сета

+

+

POST

/set/edit/mass

Редактирование миграционных сетов

+

+

POST

/set/flowconfigedit

Редактирование flow миграционного сета

+

+

+

POST

/set/flowconfigedit/mass

Редактирование flow миграционных сетов

+

+

+

POST

/set/flowconfig

Конфигурирование flow миграционного сета

+

+

+

POST

/set/flowconfig/mass

Конфигурирование flow миграционных сетов

+

+

+

POST

/set/migrate

Запуск миграции сета

+

+

+

POST

/set/migrate/mass

Запуск миграции сетов

+

+

+

POST

/set/migrateRestart

Перезапуск миграции сета

+

+

+

POST

/set/migrateRestart/mass

Перезапуск миграции сетов

+

+

+

POST

/set/migrateScheduleCancel

Отмена запланированной миграции сета

+

+

+

POST

/set/migrateScheduleCancel/mass

Отмена запланированных миграций сетов

+

+

+

POST

/set/migrateScheduleEdit

Редактирование запланированной миграции сета

+

+

+

POST

/set/migrateScheduleEdit/mass

Редактирование запланированных миграций сетов

+

+

+

POST

/set/migrateSchedule

Планирование миграции сета

+

+

+

POST

/set/migrateSchedule/mass

Планирование миграций сетов

+

+

+

POST

/set/netconfig

Конфигурирование сети миграционного сета

+

+

POST

/set/netconfig/mass

Конфигурирование сети миграционных сетов

+

+

POST

/set/netconfigedit/mass

Редактирование конфигураций сети миграционных сетов

+

+

POST

/set/placement

Изменение плейсмента миграционного сета

+

+

POST

/set/removetgt

Удаление приемника, созданного Universe, из миграционного сета

+

+

POST

/set/replaceSetToProject

Перемещение миграционного сета в другой проект

+

+

POST

/set/reset

Сброс состояния миграционного сета

+

+

+

POST

/set/reset/mass

Сброс состояний миграционных сетов

+

+

+

POST

/set/scriptmap

Настройка скриптмапы для миграционного сета

+

+

POST

/set/scriptmap/mass

Настройка скриптмап для миграционных сетов

+

+

POST

/set/src2proto

Создание прототипа/модели приемника для автоматического создания приемника силами Universe в миграционном сете

+

+

POST

/set/tgtdeploy

Запуск создания таргета миграционного сета с помощью Universe

+

+

POST

/set/tgtremove

Удаление приемника, созданного Universe, из миграционного сета с удалением связанной виртуальной машины

+

+

POST

/set/agent_restart/mass

Переподключение агентов юнитов сета

+

+

POST

/site/archive

Удаление сайта

+

+

POST

/site/archive/mass

Удаление сайтов

+

+

POST

/site/create

Создание сайта

+

+

POST

/site/edit

Редактирование сайта

+

+

POST

/site/notifications

Получение нотификаций сайта

+

+

+

POST

/tag/create

Создание тегов платформы

+

+

+

POST

/unit/archive

Удаление юнита

+

+

POST

/unit/archive/mass

Удаление юнитов

+

+

POST

/unit/create

Создание юнита

+

+

POST

/unit/create/mass

Создание юнитов

+

+

POST

/unit/createWithAgent

Создание юнита

+

+

POST

/unit/discovery

Запуск дискавери юнита

+

+

POST

/unit/discovery/mass

Запуск дискавери юнитов

+

+

POST

/unit/edit

Редактирование модели юнита

+

+

POST

/unit/edit/mass

Редактирование моделей юнитов

+

+

POST

/unit/info

Детали unitInfo юнита

+

+

+

POST

/unit/reboot

Перезагрузка ОС юнита

+

+

POST

/unit/replaceUnitToProject

Перемещение юнита в другой проект

+

+

POST

/unit/reset

Сброс состояния юнита

+

+

POST

/unit/tag

Установка тэга на юнит

+

+

POST

/unit/toprotomodel

Создание протомодели Universe для юниа

+

+

POST

/universe/networks/deploy

Создание Сети в инфраструктуре

+

+

POST

/universe/networks/destroy

Удаление Сети из инфраструктуры

+

+

POST

/universe/networks/import

Импорт существующих сетей из инфраструктуры

+

+

POST

/universe/networks/list

Получение списка ранее созданных/импортированных сетей из БД

+

+

+

POST

/universe/networks/refresh

Актуализация данных о ранее созданных/импортированных Сетях

+

+

POST

/universe/placement/create

Создание нового Размещения

+

+

POST

/universe/placement/delete

Удаление Размещения

+

+

POST

/universe/placement/discover

Инвентаризация Размещения

+

+

POST

/universe/placement/list

Получение списка Размещений

+

+

+

POST

/universe/placement/reset

Сброс ранее сделанных настроек Размещения

+

+

POST

/universe/placement/set

Настройка Размещения

+

+

POST

/universe/placement/test

Проверка корректности Размещения

+

+

POST

/universe/servers/delrecord

Удаление записи о Сервере из БД

+

+

POST

/universe/servers/deploy

Создание нового Сервера в инфраструктуре

+

+

POST

/universe/servers/destroy

Удаление Сервера из инфраструктуры

+

+

POST

/universe/servers/import

Импорт существующих Серверов из инфраструктуры

+

+

POST

/universe/servers/list

Получение списка ранее созданных/импортированных Серверов из БД

+

+

+

POST

/universe/servers/modelcompile

Компиляция модели на базе Размещения

+

+

POST

/universe/servers/refresh

Актуализация данных о ранее созданных/импортированных Серверах

+

+

POST

/universe/servers/update

Изменение характеристик Сервера в инфраструктуре

+

+

POST

/universe/siteconfig/archive

Архивация («удаление») Платформы

+

+

POST

/universe/siteconfig/create

Создание новой Платформы

+

+

POST

/universe/siteconfig/edit

Редактирование существующей Платформы

+

+

POST

/universe/siteconfig/list

Получение списка Платформ

+

+

+

POST

/universe/siteconfig/setctx

Определение Контекста для Платформы

+

+

POST

/user/emailchangereq

Запрос на смену почты пользователя

+

+

+

POST

/user/login

Логин пользователя

+

+

+

POST

/user/logout

Логаут пользователя

+

+

+

POST

/user/passwd

Смена пароля авторизованного пользователя

+

+

+

POST

/user/settings

Изменение пользовательских настроек (предпочтений)

+

+

+

POST

/userscript/create

Создание пользовательского скрипта

+

+

POST

/userscript/edit

Редактирование пользовательского скрипта

+

+

POST

/userscript/setflags

Изменение immutable флага пользовательского скрипта

+

+

POST

/vault/create

Создание волта

+

+

POST

/vault/edit

Редактирование волта

+

+

POST

/guard/pause/{id:[0-9]+}

Приостановка репликации

+

+

+

POST

/guard/unpause/{id:[0-9]+}

Приостановка репликации

+

+

+

POST

/notificationpolicy/create

Создание политики (для тенантов и проектов) для отправки уведомлений по почте

+

POST

/notificationpolicy/create

Создание политики (для групп, протогрупп, сетов, протсетов) для отправки уведомлений по почте

+

+

POST

/proxy-group

Создание прокси-группы

+

POST

/proxy-group/edit

Редактирование прокси-группы

+

POST

/proxy

Создание прокси

POST

/proxy/edit

Редактирование прокси

+

POST

/proxy/{id:[0-9]+}/install

Установка прокси на хост

+

POST

/proxy/install/mass

Установка прокси на хосты

+

POST

/proxy/{id:[0-9]+}/restart

Перезапуск прокси на хосте

+

POST

/proxy/restart/mass

Перезапуск прокси на хостах

+

POST

/proxy/{id:[0-9]+}/reinstall

Переустановка прокси на хосте

+

POST

/proxy/reinstall/mass

Переустановка прокси на хостах

+

POST

/proxy/{id:[0-9]+}/delete

Удаление прокси на хосте

+

POST

/proxy/delete/mass

Удаление прокси на хостах

+

POST

/admin/config/backup

Обработчик admin API для обновления текущей конфигурации бэкапа.

+

POST

/backup/create

Инициализирует процесс ручного создания бэкапа. Операция асинхронная.

+

POST

/backup/remove

Удаляет файл бэкапа.

+

POST

/backup/restore

Инициализирует процесс восстановления из указанного файла бэкапа. Операция асинхронная.

+

POST

/admin/config/logrotate/edit

Обработчик admin API для обновления текущей конфигурации ротации логов.

POST

/admin/kerberos

Обработчик admin API для редактирования конфигурации Kerberos.

POST

/admin/pwd-policy

Обработчик API для обновления конфигурации парольной политики.

POST

/admin/syslog

Добавить новый syslog-сервер в конфигурацию.

POST

/admin/syslog/{id}

Редактировать syslog-сервер в конфигурации.

POST

/admin/tlscert/generate

Генерирует самоподписанный сертификат с соответствующим приватным ключом для web-API оркестратора. Предыдущий сертификат сохраняется в /opt/mind/etc/cert_history.

POST

/admin/tlscert/upload

Сохраняет TLS-сертификаты, разобранные из JSON-тела. В теле должно быть три файла: TLS-сертификат web-API оркестратора (1), его приватный ключ (2) и CA-сертификат, подписавший сертификат оркестратора (3). Логика проверяет корректность сертификата относительно CA и соответствие приватного ключа сертификату.

POST

/ldap-server/test

Обработчик API для проверки подключения к ldap-серверу и выполнения ldapsearch.

POST

/guard/drplan

Создание DRPlan.

+

+

POST

/guard/drplan/clone

Клонирование DRPlan’ов.

+

+

POST

/guard/drplan/run/{uuid}

Запуск DRPlan по UUID.

+

+

+

POST

/guard/drplanstep

Создание DRStep.

+

+

POST

/guard/drplanstep/clone

Клонирование DRStep.

+

+

GET

/agent/autoregister/link

Генерирует команду curl для скачивания и установки анонимного агента и URL-обработчик API.

+

+

GET

/frontend/protgroup/{id}

Получение группы репликаций (ProtGroup).

+

+

+

GET

/frontend/protgroup/{id}/protsetsconfig

Получение детальной конфигурации protection sets для группы репликаций.

+

+

+

GET

/frontend/unit/agents

API (UnitList) для получения списка юнитов текущего пользователя.

+

+

+

GET

/guard/notification/group/{id}

Обработчик admin API для получения списка всех GUARD-уведомлений для группы.

+

+

+

GET

/guard/notification/project/{id}

Обработчик admin API для получения списка всех GUARD-уведомлений для проекта.

+

+

+

GET

/protset/replicationconfig

Сформировать конфигурацию репликации на основе конфигурации protset и вернуть её.

+

+

+

GET

/taskworker/active_tasks

Получить список активных задач.

+

+

+

GET

/taskworker/task

Получить задачу по GUID.

+

+

+

GET

/taskworker/task/guid/{guid}

Получить задачу по ID.

+

+

+

GET

/taskworker/task/{id:[0-9]+}

Получить подробную информацию о дисках юнита.

+

+

+

GET

/unit/agents

Получение списка юнитов текущего пользователя и их агентов.

+

+

+

GET

/unit/candidates

Получить детали сетевых интерфейсов юнита.

+

+

GET

/unit/disks/{id:[0-9]+}

Преобразование кандидата в юнит в стандартный юнит (CandidateToStandardUnit).

+

+

+

GET

/unit/network/{id:[0-9]+}

Получить настройки для указанного ресурса.

+

+

+

GET

/universe/servers/{id}

Инвентаризация области обнаружения (discovery scope) Платформы (site connector).

+

+

+

GET

/external/

Удалить внешний vault-сервер. Сервер всегда удаляется безвозвратно.

+

+

GET

/external/{id}

Внешние волты

+

+

GET

/frontend/protsets/

Получить модели protection set’ов.

+

+

+

GET

/frontend/protset/{id}/config

Конфиг протсета

+

+

+

GET

/universe/siteconfig/{id:[0-9]+}

Получение детальной информации о Платформе

+

+

+

GET

/user/emailchangeconfirm/{token}

Подтверждение смены адреса почты с помощью токена (из почты)

+

+

+

GET

/route/{id:[0-9]+}

Обработчик для запуска маршрута массовых операций, с возможностью перезапуска с указанной фазы.

+

+

GET

/proxy/autoregister/link

Получить детали protset.

+

GET

/admin/config/publicurl

Обработчик admin API для получения текущей конфигурации веб-сервера (public URL).

+

GET

/admin/audit

Просмотр списка аудитов

GET

/admin/audit/{guid}

Детали аудит записи

GET

/admin/config

Просмотр конфига контроллера

GET

/admin/driver/{hash}

Детали драйвера

GET

/admin/job/{guid}

Просмотр деталей job

GET

/admin/license/statsummary

Метрики лицензий по всей платформе

GET

/admin/unit/getdriver

Получить детали драйвера для конкретного юнита

GET

/usergroup

Листинг групп пользователей

+

+

GET

/usergroup/{id}

Детали группы пользователей

+

GET

/tenant

Листинг тенантов

+

+

+

GET

/tenant/{id}

Детали тенанта

+

+

+

GET

/tenant/getDefault

Детали дефолтного тенанта пользователя

+

+

+

GET

/agent/binary/{token:[a-z|A-Z|0-9]+}

Скачать инсталлятор агента для юнита

Авторизация по уникальному токену

GET

/agent/ktmu/{unitId:[0-9]+}

GET

/agent/status

Список статусов всех агентов

+

+

+

GET

/agent/status/{unitId:[0-9]+}

Статус агента конкретного юнита

+

+

+

GET

/agent/{unitId:[0-9]+}/link/new

Получение ссылки для установки агента вручную

+

+

GET

/frontend/groups

Листинг групп миграций пользователя

+

+

+

GET

/frontend/groups/{id:[0-9]+}

Детали групп миграции пользователя

+

+

+

GET

/frontend/mplans

Листинг миграционных планов пользователя

+

+

+

GET

/frontend/mplans/{id:[0-9]+}

Детали миграционного плана пользователя

+

+

+

GET

/frontend/project/

Листинг проектов пользователя

+

+

+

GET

/frontend/project/{id}

Детали проекта пользователя

+

+

+

GET

/frontend/project/{id}/setsconfig

Листинг конфигов сетов внутри проекта

+

+

+

GET

/frontend/script

Детали пользовательского скрипта

+

+

+

GET

/frontend/scriptmap

Детали скриптамапы

+

+

+

GET

/frontend/scriptmaps

Листинг скриптмап юзера

+

+

+

GET

/frontend/scripts

Листинг пользовательских скриптов пользователя

+

+

+

GET

/frontend/set

Листинг сетов пользователя

+

+

+

GET

/frontend/set/{id}/config

Конфиг сета

+

+

+

GET

/frontend/set/{id}

Детали сета

+

+

+

GET

/frontend/unit/

Листинг юнитов пользователя

+

+

+

GET

/frontend/unit/{id:[0-9]+}

Детали юнита пользователя

+

+

+

GET

/frontend/unit/{id:[0-9]+}/report

Потребление ресурсов ВМ юнита

+

+

+

GET

/frontend/unit/reports

Потребление ресурсов ВМ всех юнитов

+

+

+

GET

/frontend/vault

Детали волта пользователя

+

+

+

GET

/frontend/vaults

Листинг волтов пользователя

+

+

+

GET

/group

Листинг миграционных групп

+

+

+

GET

/group/{groupId:[0-9]+}

Детали миграционной группы

+

+

+

GET

/job/{guid}

Детали джобы

+

+

+

GET

/mplan

Листинг планов миграции

+

+

+

GET

/mplan/{mplanId}

Детали плана миграции

+

+

+

GET

/notification/unreadCount

Получение количества непрочитанных нотификаций пользователя

+

+

+

GET

/project

Листинг проектов пользователя

+

+

+

GET

/project/{projectId:[0-9]+}

Детали проекта

+

+

+

GET

/protgroup

Листинг групп репликаций

+

+

+

GET

/protgroup/{protGroupId:[0-9]+}

Детали группы репликаций

+

+

+

GET

/protgroup/rpo

Получение RPO группы репликаций

+

+

+

GET

/protgroup/vmstatuses

Получение информации о доступности юнитов группы репликаций

+

+

+

GET

/protset/{id:[0-9]+}

Детали группы репликаций

+

+

+

GET

/protset/restartreplication/{id:[0-9]+}

Перезапуск репликации протсета

+

+

+

GET

/protset/resume/{id}

Возобновление репликации протсета

+

+

+

GET

/protset/rpo

Получение RPO протсета

+

+

+

GET

/protset/startreplication/{id:[0-9]+}

Запуск репликации протсета

+

+

+

GET

/protset/switching/{id:[0-9]+}

Переключение протсета

+

+

+

GET

/pwd/policy

Получение активных парольных политик

+

+

+

GET

/pwd/rst/{token}

Первый этап сброса пароля пользователя

+

+

+

GET

/scriptmap

Листинг скриптмап юзера

+

+

+

GET

/scriptmap/{guid}

Детали скриптамапы юзера

+

+

GET

/set/config

Детали конфигурации миграционного сета

+

+

GET

/set

Листинг сетов пользователя

+

+

+

GET

/set/{id:[0-9]+}

Детали сета пользователя

+

+

+

GET

/set/migrationconfig

Детали миграционного конфига сета

+

+

+

GET

/set/{setId}/activejob

Получение активной job для миграционного сета

+

+

+

GET

/set/{setId}/lastjob

Получение последней завершившейся job для миграционного сета

+

+

+

GET

/set/userscripts

Листинг пользовательских скриптов, назначенных на сет

+

+

+

GET

/set/vmstatuses

Получение информации о доступности юнитов миграционного сета

+

+

GET

/site

Листинг сайтов

+

+

+

GET

/site/{id:[0-9]+}

Детали сайта

+

+

+

GET

/site/protgroupLinks

Получение информации о количестве входящих и исходящих репликаций для сайта

+

+

+

GET

/system/compatibility

Список поддерживаемых платформ и средств виртуализации

+

+

+

GET

/system/swagger

Получение спецификации API

+

+

+

GET

/system/versions

Версия платформы

+

+

+

GET

/system/versions/new

Версия платформы

+

+

+

GET

/tag

Получение списка тегов платформы

+

+

+

GET

/unit

Листинг юнитов пользователя

+

+

+

GET

/unit/{id:[0-9]+}

Детали юнита пользователя

+

+

+

GET

/unit/{unitId}/activejob

Получение активной job для юнита

+

+

+

GET

/unit/{unitId}/lastjob

Получение последней завершившейся job для юнита

+

+

+

GET

/universe/drivers/list

Получение списка типов/версий инфраструктур, поддерживаемых данной инсталляцией Universe

+

+

+

GET

/universe/placement/{placementId:[0-9]+}

Получение детальной информации о Размещении

+

+

+

GET

/universe/siteconfig/{id:[0-9]+}

Получение детальной информации о Платформе

+

+

+

GET

/user/emailchangeconfirm/{token}

Подтверждение смены адреса почты с помощью токена (из почты)

+

+

+

GET

/user/rgs/{token}

Валидация токена валидации почты

+

+

+

GET

/user/whoami

Получение пользователем деталей о самом себе

+

+

+

GET

/userscript

Листинг пользовательских скриптов

+

+

+

GET

/userscript/{guid}

Детали пользовательского скрипта

+

+

+

GET

/vault/

Листинг волтов

+

+

+

GET

/frontend/project/{id}/protgroups

Протогруппы по id проекта

+

+

+

GET

/external/{id}

Внешние волты

+

+

GET

/notificationpolicy/list

Получение политик (по всем объектам) для отправки уведомлений по почте

GET

/notificationpolicy/list

Получение политик (по группам, протогруппам, сетам, протсетам) для отправки уведомлений по почте

+

+

GET

/frontend/protset/{id}/config

Конфиг протсета

+

+

+

GET

/proxy-group/{id}

Получение прокси-группы по id

+

+

+

GET

/proxy-group

Получение списка прокси-групп

+

+

+

GET

/proxy/{id}

Получение прокси по id

+

+

+

GET

/proxy

Получение списка прокси

+

+

+

GET

/proxy/status/{id:[0-9]+}

Получение статуса прокси по id юнита

+

+

GET

/proxy/statuses

Получение статусов всех прокси

+

+

GET

/admin/config/logrotate

Обработчик admin API для получения текущей конфигурации ротации логов. Некоторые чувствительные поля маскируются перед формированием ответа.

GET

/admin/config/backup

Обработчик admin API для получения текущей конфигурации бэкапа.

+

GET

/backup/list

Возвращает список доступных бэкапов.

+

GET

/guard/drplan

Список DRPlan’ов.

+

+

GET

/guard/drplan/{uuid}

Получить DRPlan по UUID.

+

+

GET

/guard/drplanstep

Список DRStep’ов.

+

+

GET

/guard/drplanstep/{uuid}

Получить DRStep по UUID.

+

+

GET

/user/pwd-requirements

Возвращает текущие требования к паролям и признак, отключены ли скрипты.

+

+

GET

/admin/kerberos

Возвращает текущие настройки Kerberos.

GET

/admin/pwd-policy

Возвращает текущие настройки парольной политики.

+

GET

/admin/tlscert

Возвращает информацию о TLS-сертификатах, сохранённых в оркестраторе: самоподписанные ли они или подписаны указанным CA, а также срок их действия.

+

GET

/admin/syslog

Возвращает текущую конфигурацию syslog.

DELETE

/guard/notification/delete

Удалить GUARD-уведомления.

+

DELETE

/guard/notification/massdelete

Массовое удаление GUARD-уведомлений.

+

DELETE

/unit/candidate/{unitId}

Список существующих candidate-юнитов с фильтрацией по tenant ID и постраничной навигацией.

+

+

DELETE

/admin/driver/{hash}

Удаление драйвера

DELETE

/usergroup/{id}

Удаление группы пользователей

DELETE

/tenant/{id}

Удаление тенанта

DELETE

/mplan/{mplanId}

Удаление плана миграции

+

+

DELETE

/mplan

Удаление планов миграций

+

+

DELETE

/scriptmap/{guid}

Удаление скриптмапы юзера

+

+

DELETE

/scriptmap

Удаление скриптмап юзера

+

+

DELETE

/tag/delete

Удаление тегов платформы

+

+

+

DELETE

/unit/{unitId}/tag/{tagId}

Удаление тэга с юнита

+

+

DELETE

/userscript/{guid}

Удаление пользовательского скрипта

+

+

DELETE

/userscript

Удаление пользовательских скриптов

+

+

DELETE

/vault/{guid}

Удаление волта

+

+

DELETE

/vault/

Удаление волтов

+

+

DELETE

/notificationpolicy/delete

Удаление политики (по группам, протогруппам, сетам, протсетам) для отправки уведомлений по почте

+

+

DELETE

/proxy-group/{id}

Удаление прокси-группы по id

+

DELETE

/proxy/{id}

Удаление прокси по id

+

DELETE

/admin/syslog/{id}

Удалить syslog-сервер из конфигурации.

+

+

DELETE

/guard/drplan/{uuid}

Удаление DRPlan по UUID

+

+

DELETE

/guard/drplanstep/{uuid}

Удаление DRStep по UUID

+

+