Сервер 1С работает, база доступна, процессы кластера не падают. Но пользователи войти не могут: запрос обрывается раньше, на проверке учётной записи через службу каталогов.

Компания «Мультифактор» выпустила MULTIDIRECTORY 3.2.0. В релизе три крупных изменения: управление GPO, поддержка Astra Linux с мандатно-ролевым доступом и защита распределённой инфраструктуры от отказов.

Ставить 3.2.0 сразу в рабочий контур не стоит. Сначала проверьте релиз отдельно, если у вас Astra Linux SE с МРД, несколько контроллеров домена или частые изменения групповых политик. В остальных сценариях анонс не даёт причин обновляться ради нового номера версии.

Отказ контроллера домена больше не должен обрывать запросы каталога

MULTIDIRECTORY 3.2.0 распределяет запросы между контроллерами домена. Система проверяет результат healthcheck и отправляет запрос доступному узлу. Эту механику описали CNews и ITSEC в публикациях о релизе.

Саму службу каталогов теперь можно развернуть в отказоустойчивом кластере. Обновление закрывает участок цепочки входа, который связывается с контроллерами домена.

Но речь идёт только о распределённой инфраструктуре MULTIDIRECTORY. Остальные компоненты контура проверяйте по отдельности. Каталог переключился без ошибки — ещё не значит, что пользователь откроет базу 1С.

Участок контураЧто проверяет пилот MULTIDIRECTORY 3.2.0Что проверить отдельно
Служба каталоговРазвёртывание службы в отказоустойчивом кластереДоступность узлов, сеть между ними, конфигурацию и процедуру восстановления
Контроллеры доменаВыбор узла с учётом healthcheck и перевод запроса на доступный контроллерРепликацию каталога, резервные копии и отказ общей сетевой зоны
Кластер серверов 1СОткрывается ли сеанс после успешной проверки учётной записиРабочие серверы, центральный сервер и менеджеры кластера
СУБДДоходит ли вход пользователя до подключения к информационной базеРепликацию, резервные копии, журнал транзакций и проверку восстановления
Диски и хранилищеСохраняется ли доступ к базе после переключения каталогаRAID, резервный узел хранения и состояние накопителей
СетьДоступен ли путь к другому контроллеруКоммутаторы, маршруты, DNS и питание сетевого оборудования

Обновление уменьшает риск отказа на этапе аутентификации. Остальной контур всё равно нужно испытывать отдельно. Схему для платформы описывает материал про резервирование кластера 1С.

Что проверить на испытательном контуре

Два работающих контроллера ещё ничего не доказывают. Испытание должно воспроизвести тот отказ, от которого вы хотите защититься.

Создайте тестовую учётную запись с правилами обычного пользователя. Войдите под ней, затем отключите от испытательного контура один контроллер. Снова обратитесь к каталогу и проверьте, ушёл ли запрос на доступный узел.

После переключения не ограничивайтесь успешным входом. Проверьте журналы контроллеров, состояние healthcheck и ошибки разрешения имён. Релиз не меняет DNS, но без рабочего DNS цепочка входа развалится.

Если каталог ответил, а сеанс 1С не открылся, разделите диагностику. Сначала подтвердите аутентификацию. Потом проверяйте ragent, rmngr, rphost и СУБД.

Порядок настройки этих компонентов есть в руководстве по кластеру серверов 1С.

LDAP-дерево перенесли в управление групповыми политиками

В MULTIDIRECTORY 3.2.0 интерфейс GPO показывает LDAP-структуру. Администратор видит иерархию подразделений, привязанные политики и наследование. Об этом написали CNews, ITSEC и РБК Компании в материалах о выпуске.

Назначить политику нужному подразделению можно там же. По публикациям о релизе, переключаться между модулями больше не требуется.

Изменение пригодится в инфраструктуре с множеством подразделений и частыми правками политик. Перед сохранением администратор видит точку привязки и может проверить наследование в соседних ветках.

На скорость сервера 1С новый интерфейс не влияет. LDAP-дерево отвечает за привязку политик, а не за запуск клиента, проведение документов или процессы платформы.

Связь с 1С проходит через учётные записи и рабочие места. Ошибка в GPO может закрыть вход либо изменить параметры безопасности ОС. Это часть административного контура, а не настройка производительности платформы.

Как испытать работу GPO

Выберите подразделение, где тестовая политика не затронет пользователей. Привяжите GPO через LDAP-дерево. Проверьте, как интерфейс показывает прямое назначение и наследование.

После этого переместите тестовую учётную запись в дочернее подразделение. Посмотрите, осталась ли нужная политика и не добавилась ли лишняя. Так вы отделите работу нового интерфейса от настроек самой политики.

Не начинайте с подразделения бухгалтерии. Ошибка наследования заденет все рабочие места в ветке. Пользователи увидят массовый сбой входа в 1С, хотя сервер платформы продолжит работать.

Поддержка Astra Linux ограничена двумя названными релизами

В схему LDAP-каталога добавили классы объектов и атрибуты для мандатно-ролевого доступа. В публикациях о MULTIDIRECTORY 3.2.0 названы два релиза Astra Linux Special Edition: «Смоленск» и «Воронеж».

Мандатно-ролевой доступ, или МРД, назначает права через роли и метки доступа. Одной пользовательской записи и членства в группе здесь может оказаться мало. Дополнительные атрибуты хранит каталог, а Astra Linux SE использует их при проверке полномочий.

Совместимость проверяйте по точному релизу. Фразы «работает с Astra Linux» для решения об обновлении недостаточно.

СценарийЧто подтверждено публикациями о релизеЧто проверить дополнительно
Astra Linux SE «Смоленск» с МРДВ LDAP-схему добавлены классы и атрибуты для МРД; релиз назван среди поддерживаемыхПорядок миграции схемы и требования к откату по документации вендора
Astra Linux SE «Воронеж» с МРДРелиз назван среди поддерживаемых; заявлено централизованное управление учётными записями и политикамиПоддерживаемую сборку, порядок обновления и допустимый простой
Astra Linux без МРДАнонс описывает изменения LDAP-схемы именно для МРДНужны ли вашему контуру другие изменения версии 3.2.0
Другой релиз Astra LinuxВ анонсах названы только «Смоленск» и «Воронеж»Совместимость LDAP-схемы, клиентских компонентов и политик
Другая российская ОСРазработчик заявил расширение поддержки отечественных ОС, но конкретно назвал Astra Linux SEПоддержку вашей ОС, состав атрибутов и порядок подключения
Сервер 1С на LinuxПроверка службы каталогов подтверждает вход учётной записиСовместимость версий платформы, PostgreSQL и серверной ОС

Перед пилотом сверьте редакцию, релиз и сборку ОС с документацией вендора.

Перенос платформы вместе с каталогом — отдельная работа. Пакеты, службы и соединение с СУБД проверяйте по инструкции по установке сервера 1С на Linux. Анонс MULTIDIRECTORY для этого не подходит.

Что проверить на рабочем месте Astra Linux

Создайте отдельную тестовую запись с МРД. Заполните нужные атрибуты через MULTIDIRECTORY и проверьте, читает ли их Astra Linux SE без ошибок.

Затем войдите под этой записью. Проверьте роль и метку доступа. Успешная аутентификация подтверждает личность пользователя, но не его полномочия.

Измените один атрибут и повторите сценарий. Первый проход проверит чтение существующей записи. Второй покажет, передаёт ли каталог изменения.

Не переносите результат с одного релиза Astra Linux на другой. Одинаковое название ОС не гарантирует одинаковую работу LDAP-схемы и МРД.

Исправления LDAP, Kerberos и Salt нужно сверять со своим сбоем

MULTIDIRECTORY 3.2.0 исправляет несколько участков LDAP. В перечне есть BER-обёртка для LDAP Controls, определение namingContexts в rootDSE и удаление атрибутов без зависимости от регистра в Modify Request.

Ещё одна группа исправлений касается политик и связанных служб. В публикациях названы генерация init.sls, очистка тома Salt Master от устаревших политик и ожидание готовности Kerberos.

Название исправления лишь указывает, куда смотреть. Сначала сопоставьте свой запрос, конфигурацию и журналы с документацией MULTIDIRECTORY. Потом воспроизведите тот же сбой на испытательном контуре.

Наблюдаемый признакКакое изменение названо для версии 3.2.0Что сверить до пилота
Клиент некорректно обрабатывает LDAP ControlsСкорректирована BER-обёрткаТип запроса, используемый control и журнал клиента
Приложение получает неверные сведения из rootDSEИсправлено определение namingContextsФактический ответ сервера и ожидаемые контексты именования
Удаление атрибута зависит от регистра имениModify Request обрабатывает удаление без учёта регистраИмя атрибута в запросе и результат операции
Политика формирует неверный init.slsИсправлена генерация файлаСодержимое политики и результат на тестовом узле
На Salt Master остаются устаревшие политикиИсправлена очистка томаКакие файлы остаются после удаления или замены политики
Kerberos запускается раньше зависимых службИсправлено ожидание готовности сервисовОчерёдность запуска и ошибки в системном журнале

Одного совпадения по словам LDAP или Kerberos мало. Оно не подтверждает, что версия 3.2.0 исправит именно ваш сбой.

Если ошибка воспроизводится, повторите её на текущей версии и сохраните журналы. Затем отправьте тот же запрос на 3.2.0. Конфигурация и последовательность действий должны совпадать.

Обычный вход пользователя не проверит BER-обёртку. Рабочая GPO ничего не скажет об исправлении namingContexts. Каждому исправлению нужен свой сценарий.

Чего анонс не говорит об обновлении

Анонсы подробно описывают GPO, Astra Linux SE с МРД и отказоустойчивость службы каталогов. Но они не раскрывают детали интеграции с 1С. Здесь нужна документация вашей версии платформы и схема конкретного контура.

Скорость входа, предел нагрузки на контроллеры и время применения политик придётся измерить на пилоте. Запишите число контроллеров, состав политик, сетевую схему и порядок действий. Без одинаковых условий сравнивать два запуска нельзя.

План отката составляйте по документации установленной версии MULTIDIRECTORY и своим правилам эксплуатации. До обновления сохраните конфигурацию и резервные копии. Отдельно запишите условия возврата на прежнюю версию.

Обновляться стоит под конкретную задачу. Если функции 3.2.0 её не закрывают, не знакомьтесь с релизом на рабочем контуре.

Кому стоит испытать MULTIDIRECTORY 3.2.0

Пилот нужен, если у вас совпал хотя бы один сценарий:

Если ни один пункт не совпал, релиз можно пропустить до нужной функции или исправления. Сам номер 3.2.0 работу контура 1С не изменит.

Перед пилотом сохраните текущую конфигурацию и подготовьте откат. Разверните 3.2.0 вне рабочего контура. Ошибка при испытании не должна остановить вход пользователей.

После развёртывания пройдите один маршрут:

  1. Войдите под тестовой учётной записью.
  2. Отключите один контроллер домена.
  3. Убедитесь, что запрос ушёл на доступный узел.
  4. Проверьте прямое назначение и наследование GPO.
  5. Повторите вход на нужном релизе Astra Linux SE с МРД.

Переносите 3.2.0 в рабочий контур, только если каждый пункт дал ожидаемый результат. Откат испытайте отдельно. Если проверка сорвалась, сохраните журналы и оставайтесь на текущей версии, пока не найдёте причину.

astra linux multidirectory групповые политики отказоустойчивость служба каталогов