Astra Configuration Manager: инструмент для инвентаризации, установки и обновления ПО и ОС на рабочих местах и серверах

10.09.2026

Управление большим парком рабочих компьютеров и серверов связано с постоянным выполнением повторяющихся операций. Администраторам необходимо знать аппаратную конфигурацию устройств, контролировать установленное программное обеспечение, устанавливать обновления операционных систем, распространять приложения и проверять соответствие рабочих мест корпоративным требованиям. Если эти задачи выполняются вручную, трудозатраты быстро растут вместе с количеством устройств.

Особенно заметной проблема становится в распределенной инфраструктуре. Организация может иметь центральный офис и десятки филиалов, а парк включать тысячи компьютеров с различной конфигурацией. Одновременное обновление такого количества систем вручную практически невозможно без значительных временных затрат и риска ошибок.

Astra Configuration Manager, или ACM, - программный комплекс "Группы Астра", предназначенный для централизованной инвентаризации рабочих мест и серверов, установки и обновления операционных систем и программного обеспечения, а также управления конфигурациями. В актуальном описании продукта заявлена архитектура, рассчитанная на работу с более чем 100 тыс. компьютеров в географически распределенной инфраструктуре.

В марте 2026 года была представлена версия ACM 1.6. Помимо Astra Linux, система получила поддержку ALT Linux, а сбор инвентаризационной информации распространяется также на устройства с рядом других Linux-дистрибутивов. Поэтому ACM следует рассматривать не только как средство установки отдельных обновлений, но и как централизованный инструмент управления жизненным циклом парка устройств.

Зачем централизовать управление рабочими местами

На небольшом количестве компьютеров системный администратор может обновлять программное обеспечение вручную. Однако уже несколько сотен рабочих станций превращают такую схему в сложный эксплуатационный процесс.

Во-первых, устройства отличаются аппаратной конфигурацией. На них могут быть разные модели процессоров, сетевых адаптеров, накопителей и другого оборудования. Во-вторых, набор установленного ПО постепенно расходится. Одни пользователи получают новую версию приложения, другие продолжают работать со старой, а на некоторых компьютерах могут появляться программы, не предусмотренные корпоративным стандартом.

Третья проблема касается обновлений ОС. Администратору необходимо понимать, какие рабочие места готовы к обновлению, какие операции завершились успешно, а какие требуют вмешательства.

Централизованная система позволяет управлять такими процессами из единой точки. Вместо последовательного подключения к каждому компьютеру специалист формирует правила, объединяет устройства в группы и запускает операции сразу для выбранного сегмента инфраструктуры.

При этом централизованное управление не исключает необходимость тестирования. Ошибка в массовой операции способна затронуть гораздо больше устройств, чем ошибка администратора при ручной настройке одного компьютера.

Инвентаризация оборудования

Перед управлением инфраструктурой необходимо понимать ее фактический состав. Аппаратная инвентаризация отвечает на вопрос, какие устройства используются и какими характеристиками они обладают.

ACM собирает информацию об аппаратных параметрах рабочих станций и серверов и позволяет формировать на основе полученных данных отчеты. В версии 1.6 был расширен набор инвентаризационных сведений: система получила возможность фиксировать PCI-идентификаторы устройств, включая Vendor ID и Device ID. Они позволяют точнее определять производителя и тип отдельных аппаратных компонентов.

Подобная информация полезна не только для создания перечня оборудования. Она может применяться при планировании обновлений и обслуживании.

Например, если обнаружена проблема с определенной версией драйвера сетевого адаптера, администратору необходимо найти все компьютеры с соответствующим оборудованием. При наличии детальной инвентаризации эту выборку можно получить централизованно, а не собирать сведения вручную.

Инвентаризация также помогает планировать модернизацию. Можно определить компьютеры с недостаточным объемом памяти, определенным типом процессора или другой характеристикой, которая имеет значение для перехода на новую версию программного обеспечения.

Инвентаризация установленного программного обеспечения

Аппаратные характеристики составляют только половину картины. Не менее важно знать, какое ПО фактически установлено на каждом устройстве.

ACM позволяет выполнять программную инвентаризацию компьютеров и серверов. На основе полученных сведений формируются отчеты о составе программного обеспечения, а встроенные правила обнаружения помогают идентифицировать приложения. Разработчик предусматривает и возможность самостоятельно настраивать такие правила.

Для ИТ-службы это дает возможность сопоставлять фактический состав рабочих мест с корпоративным стандартом.

Например, для компьютеров определенного подразделения может быть установлен обязательный набор офисных, коммуникационных и специализированных приложений. Инвентаризация позволяет найти системы, на которых нужная программа отсутствует либо используется другая версия.

Важна и обратная задача - обнаружение ПО, которое не должно присутствовать на рабочих местах.

При этом программная инвентаризация не является полноценной системой информационной безопасности. Она показывает состав ПО и помогает контролировать конфигурацию, но не заменяет антивирус, EDR, контроль утечек и другие специализированные средства защиты.

Динамические коллекции устройств

При большом количестве компьютеров неудобно вручную выбирать устройства для каждой операции. Поэтому системы управления конфигурациями используют логические группы.

В ACM применяются динамические коллекции. Возможность их использования появилась в версии 1.2. Устройства автоматически добавляются в коллекцию или исключаются из нее на основании заданных условий.

Например, можно сформировать группу компьютеров с определенной версией ОС или конкретной аппаратной характеристикой. После изменения состояния устройства состав коллекции пересчитывается.

В версии 1.6 возможность работать с PCI-идентификаторами расширила подобные сценарии: администратор может сформировать динамическую коллекцию устройств с определенным аппаратным компонентом и затем применить к ней необходимую операцию, например обновление соответствующего программного обеспечения или драйвера.

Такой подход удобнее статических списков, однако правильность результата зависит от условий отбора и актуальности собранных данных. Перед массовой операцией желательно проверить фактический состав коллекции.

Централизованная установка программного обеспечения

Одна из основных функций ACM - управление составом ПО на рабочих станциях и серверах. Система позволяет устанавливать, обновлять и удалять программные пакеты, а также контролировать результат выполнения заданий.

Для администратора это означает возможность подготовить типовой набор программного обеспечения и применять его к нужной группе устройств.

Например, при появлении нового сотрудника рабочее место может быть приведено к принятой в организации конфигурации: устанавливаются необходимые приложения и требуемые версии пакетов.

Аналогичная схема используется при обновлении. Вместо самостоятельной установки нового пакета каждым пользователем администратор организует распространение централизованно.

Такой подход уменьшает расхождения между рабочими станциями, но требует предварительной проверки совместимости обновлений. Новая версия приложения может конфликтовать с другими компонентами или перестать работать с существующей конфигурацией.

Поэтому массовое распространение желательно выполнять поэтапно: сначала на тестовых устройствах, затем на ограниченной группе рабочих мест и только после проверки - на основном парке.

Репозитории программного обеспечения

Централизованная установка требует контролируемого источника пакетов. Если рабочие станции самостоятельно получают программы из разных внешних ресурсов, становится сложнее обеспечивать единообразие версий и контролировать источник программного обеспечения.

ACM включает средства управления репозиториями и пакетами. Еще в версии 1.1 были реализованы центральные репозитории и репозитории сегментов, а также разграничение доступа пользователей к ним.

В актуальном описании продукта стандартизированный репозиторий ПО внутри системы рассматривается как один из элементов централизованного управления.

Для распределенной организации такая архитектура может уменьшить необходимость многократно передавать одинаковые пакеты через ограниченные внешние каналы связи. Размещение инфраструктурных компонентов по сегментам позволяет организовывать работу с учетом территориальной структуры.

Но наличие собственного репозитория создает и эксплуатационные обязанности. Необходимо контролировать его наполнение, удалять устаревшие версии в соответствии с принятой политикой и предотвращать публикацию непроверенных пакетов.

Установка операционной системы по сети

ACM предназначен не только для управления уже установленным ПО. Платформа поддерживает массовые операции по сетевой установке операционных систем на компьютеры и серверы.

Это может применяться при вводе новых рабочих мест, переустановке парка или подготовке оборудования к переходу на корпоративную ОС.

Вместо ручной установки с внешнего носителя администратор инициирует процедуру централизованно. После развертывания ОС могут выполняться последующие операции: настройка конфигурации и установка необходимого программного обеспечения.

Такой подход позволяет сформировать стандартное рабочее место. Несколько десятков компьютеров могут быть подготовлены по единому шаблону и получить одинаковую базовую конфигурацию.

При сетевой установке необходимо учитывать инфраструктурные требования. Компьютеры должны иметь соответствующую сетевую связность и поддерживаемую аппаратную конфигурацию, а процесс развертывания - быть предварительно проверен на моделях устройств, используемых в организации.

Централизованное обновление Astra Linux

Отдельное направление ACM связано с обновлением операционной системы Astra Linux. В актуальном наборе возможностей указано управление минорными обновлениями ветки Astra Linux 1.7.x, а также мажорным переходом с Astra Linux 1.7 на 1.8 по сети с сохранением пользовательских данных.

Мажорное обновление значительно сложнее обычной установки нескольких пакетов. Оно может затрагивать системные компоненты, драйверы, пользовательские приложения и конфигурационные файлы.

Поэтому даже при наличии автоматизированного механизма нельзя рассматривать обновление всей организации как одну массовую операцию без предварительной подготовки.

Необходимо определить совместимость корпоративных приложений, подготовить резервирование критичных данных и провести пилот на характерных типах рабочих мест.

Полезно заранее разделить компьютеры по аппаратным моделям и назначению. Рабочая станция офисного сотрудника и специализированное рабочее место с промышленным оборудованием могут требовать совершенно разной процедуры проверки перед обновлением.

Сохранение пользовательских данных

Одна из наиболее чувствительных задач при переходе между версиями ОС - сохранность пользовательской информации.

Если рабочая станция используется длительное время, на ней находятся локальные документы, настройки приложений и пользовательские профили. Потеря этих данных может привести к значительно большему простою, чем непосредственно установка новой ОС.

Поддерживаемый ACM сценарий перехода Astra Linux 1.7 на 1.8 предусматривает сохранение пользовательских данных.

Однако функцию автоматизированного сохранения не следует воспринимать как замену резервному копированию. Перед массовой миграцией критичная информация должна иметь независимую копию.

Это особенно важно потому, что проблемы во время обновления могут быть связаны не только с самим ACM, но и с накопителем, нестандартной конфигурацией рабочего места или сторонним программным обеспечением.

Контроль конфигурации рабочих мест

В крупной инфраструктуре важно не только однажды настроить компьютер, но и поддерживать его состояние в течение всего срока эксплуатации.

На одних устройствах пользователи могут установить дополнительные программы, на других администратор вручную изменит параметры, а часть систем не получит очередное обновление. Постепенно возникает конфигурационный дрейф.

ACM позволяет управлять конфигурациями ОС через параметры профиля и автоматически контролировать соответствие устройств требованиям к составу программного обеспечения.

Таким способом можно приблизиться к модели, в которой для определенной категории рабочих мест существует ожидаемая конфигурация.

Однако важно различать обнаружение отклонения и его автоматическое устранение. Не каждое несоответствие следует немедленно исправлять без анализа. На специализированном рабочем месте нестандартный пакет может быть необходим для оборудования или конкретного производственного процесса.

Поэтому корпоративные стандарты следует формировать с учетом назначения устройств.

Отчетность и история изменений

Инвентаризационные сведения полезны только тогда, когда администратор может анализировать их в удобной форме.

ACM предусматривает предустановленные и пользовательские отчеты, дашборды, выгрузку результатов в файл и отправку настроенной отчетности по электронной почте. Также можно формировать отчеты по изменениям инвентарных данных и сравнивать сведения за различные периоды.

Последняя возможность имеет практическое значение. Текущая инвентаризация показывает состояние компьютера сейчас, тогда как сравнительный отчет позволяет определить, что изменилось.

Например, можно увидеть изменение объема памяти, замену аппаратного компонента или изменение состава ПО.

Такие данные полезны при расследовании инцидентов и внутреннем учете. Однако ACM не следует автоматически считать заменой полноценной ITAM- или CMDB-платформы. Управление активами включает финансовый жизненный цикл, договоры, закупки, владельцев и другие данные, которые выходят за рамки технической инвентаризации.

Учет лицензий Astra Linux

В функциональность ACM включен настраиваемый учет лицензий Astra Linux. Продукт позволяет собирать сведения и формировать соответствующую отчетность.

Такой механизм помогает ИТ-службе сопоставлять состав парка с информацией об используемых лицензиях.

При этом технический учет лицензий не заменяет договорную работу. Юридически значимая информация о праве использования программного обеспечения определяется договорами и условиями лицензирования.

Поэтому данные ACM целесообразно использовать как техническую составляющую общего лицензионного учета, а финансовые и договорные сведения вести в предназначенном для этого контуре.

Поддержка нескольких Linux-дистрибутивов

Первоначально ACM создавался прежде всего для инфраструктур на базе Astra Linux. С развитием продукта список поддерживаемых систем расширяется.

В версии 1.6 была добавлена поддержка ALT Linux. Производитель также указывает возможность централизованно собирать данные по устройствам под управлением Astra Linux, РЕД ОС, Ubuntu, Debian, Fedora Linux и AlmaLinux.

Это существенно для организаций, где после миграции или в силу технических требований сохраняется несколько Linux-дистрибутивов.

При этом наличие системы в перечне поддерживаемых не означает, что абсолютно все функции ACM одинаковы для каждого дистрибутива. Перед внедрением необходимо проверить матрицу совместимости и убедиться в поддержке именно тех операций, которые требуются: инвентаризации, установки пакетов, обновления ОС или конфигурационного управления.

Такой подход позволяет избежать ошибочного предположения, что возможность обнаружить устройство автоматически означает поддержку полного жизненного цикла его ОС.

Географически распределенная инфраструктура

Управлять несколькими сотнями компьютеров в одной локальной сети и десятками тысяч устройств в филиалах - разные задачи.

Передача инвентаризационных данных и установочных пакетов через центральный сервер может создавать заметную нагрузку на корпоративные каналы.

В архитектуре ACM предусмотрено сегментирование системы, позволяющее оптимизировать потоки данных в распределенной инфраструктуре. Официальная страница продукта заявляет масштабирование более чем до 100 тыс. ПК в геораспределенной структуре.

Однако конкретное масштабирование следует рассчитывать при проектировании. Имеют значение число устройств, частота операций, размеры пакетов, характеристики каналов связи и топология филиалов.

Массовое обновление ОС способно создать значительно больший сетевой трафик, чем обычный сбор инвентаризационных данных, поэтому такие операции требуется планировать отдельно.

Разграничение полномочий администраторов

Централизованная система получает значительные возможности над рабочими станциями и серверами. Следовательно, не каждому пользователю платформы необходимо предоставлять полный набор административных прав.

ACM позволяет детализировать доступ к функциям и объектам. Предусмотрены наборы возможностей и индивидуальная настройка доступа к категориям объектов.

Например, региональный администратор может управлять только компьютерами своего филиала, специалист по программному обеспечению - выполнять операции с пакетами, а сотрудник, отвечающий за инвентаризацию, - формировать отчеты без права запускать обновление ОС.

Такое разграничение соответствует принципу минимально необходимых привилегий.

Особое внимание следует уделять учетным записям, имеющим право выполнять массовые операции. Их компрометация потенциально влияет сразу на большой парк устройств.

Безопасность управляющего контура

В версии ACM 1.6 разработчик уделил отдельное внимание эксплуатации в инфраструктурах с усиленными требованиями безопасности. Появились механизмы, связанные с закрытием неиспользуемых портов, настройкой пользователей и групп и использованием шифрованных протоколов.

Для обмена между компонентами добавлено подписание сообщений RabbitMQ с использованием пары ключей и возможность защищенного подключения к брокеру сообщений по TLS. При этом порядок применения подобных функций определяется при проектировании с учетом конкретной инфраструктуры.

Это важный аспект, поскольку система управления конфигурациями сама является критичным компонентом. Если злоумышленник получает возможность распространять через нее программные пакеты или изменять конфигурации, последствия могут затронуть сразу множество устройств.

Поэтому защита ACM должна включать не только собственные механизмы продукта, но и сетевую сегментацию, ограничение административного доступа, контроль учетных записей и аудит операций.

Как безопасно организовать массовые обновления

Техническая возможность выбрать тысячу компьютеров и одновременно запустить обновление не означает, что именно так следует выполнять операцию.

Практически более устойчивой является поэтапная схема. Сначала обновление проверяется на стенде, максимально близком к производственной среде. Затем формируется небольшая пилотная группа реальных рабочих мест. После наблюдения за результатом операция постепенно расширяется на следующие группы.

При этом желательно контролировать не только статус задания ACM, но и фактическую работоспособность прикладных систем.

Успешное завершение установки пакета еще не означает, что бухгалтерская, инженерная или иная прикладная программа после обновления функционирует корректно.

Для мажорных обновлений ОС следует иметь документированный план восстановления. Возможность возврата зависит от характера изменения, поэтому резервные копии пользовательских данных и критичных конфигураций остаются необходимыми.

Чем ACM отличается от мониторинга и ITSM

Astra Configuration Manager решает прежде всего задачи управления конфигурациями и жизненным циклом рабочих станций и серверов.

Он собирает инвентаризационную информацию, управляет установкой и обновлением ПО и ОС, формирует отчеты и помогает поддерживать требуемый состав программного обеспечения.

Система мониторинга решает другую задачу: наблюдает за производительностью, доступностью сервисов, метриками и событиями.

ITSM-платформа работает с заявками, инцидентами, каталогом услуг, SLA и процессами поддержки.

CMDB и ITAM также имеют более широкую модель активов и связей.

На практике эти классы решений могут взаимодействовать. Например, ITSM фиксирует запрос на установку приложения, а система управления конфигурациями выполняет техническую часть процедуры. Мониторинг после изменения подтверждает состояние сервиса.

Поэтому ACM целесообразно рассматривать как специализированный управляющий инструмент, а не как универсальную замену всех систем эксплуатации.

Что учитывать перед внедрением

Перед развертыванием полезно провести инвентаризацию существующего парка и определить, какие задачи требуется централизовать в первую очередь.

Необходимо выяснить, какие операционные системы используются, сколько существует филиалов, насколько стабильны каналы связи, какие приложения устанавливаются массово и насколько стандартизированы рабочие места.

Следующий этап - проверка матрицы совместимости для конкретных версий ОС и требуемых функций. После этого проектируется организационная структура устройств, коллекции, роли администраторов и репозитории.

Отдельно необходимо разработать регламент обновлений. Массовые операции должны иметь тестовую фазу, критерии успешности и процедуру действий при сбое.

Также следует определить, насколько часто собирается инвентаризационная информация и какие отчеты действительно требуются. Избыточный сбор данных без последующего использования увеличивает нагрузку, но не повышает качество управления.

Ограничения централизованного управления

ACM уменьшает объем ручной работы, но не отменяет необходимость квалифицированного администрирования.

Автоматизация способна быстро распространить как правильную, так и ошибочную конфигурацию. Поэтому сценарии массовых изменений требуют более строгой проверки, чем изменение одного рабочего места.

Инвентаризационные данные также не всегда абсолютно актуальны. Если устройство долго находится вне сети или агент не может связаться с сервером, информация может отражать предыдущее состояние.

Централизованное обновление не решает автоматически проблемы совместимости стороннего приложения с новой ОС. Подобные вопросы должны проверяться разработчиком приложения или ИТ-службой организации.

Наконец, сама система управления становится важным элементом инфраструктуры, доступность и безопасность которого необходимо отдельно обеспечивать.

Заключение

Astra Configuration Manager - инструмент для обновления по на рабочих местах. Его основные задачи связаны с аппаратной и программной инвентаризацией, установкой и удалением программ, управлением обновлениями операционных систем, контролем конфигураций и формированием отчетности.

Для крупных инфраструктур важны динамические коллекции и возможность выполнять массовые операции над группами устройств. Это позволяет, например, находить компьютеры с заданным аппаратным компонентом или версией программного обеспечения и применять к ним единый процесс обслуживания.

Отдельное направление связано с Astra Linux: ACM поддерживает сетевую установку ОС, управление обновлениями и сценарий мажорного перехода с Astra Linux 1.7 на 1.8 с сохранением пользовательских данных. Текущая версия 1.6 одновременно развивает мультивендорность и работу в защищенных инфраструктурах.

Централизованное управление особенно полезно там, где ручное сопровождение большого количества рабочих мест перестает масштабироваться. При этом сама автоматизация не гарантирует безопасного обновления. Необходимы тестовые группы, резервное копирование, проверка совместимости и контролируемое распространение изменений.

Таким образом, ACM следует рассматривать как инструмент технического управления жизненным циклом рабочих мест и серверов: от первоначальной инвентаризации и установки ОС до контроля состава программного обеспечения и последующих обновлений. Эффективность такой системы определяется не только ее функциями, но и тем, насколько правильно организация выстраивает процессы группировки устройств, тестирования изменений, разграничения полномочий и контроля результатов.






Для любых предложений по сайту: axiomaonline@cp9.ru