Настройки системы
Первый запуск, команды и их лимиты, общие сервисы, единый вход и администраторы системы.
Установкой целиком управляют в разделе Настройки системы: здесь заводят команды и задают им лимиты, настраивают общие для всех команд сервисы, вход через поставщика удостоверений и список администраторов системы. Раздел встроен в ScanSuite и находится по адресу /admin. Открыть его можно из меню пользователя или из раздела Администратор на боковой панели. Раздел видят только администраторы системы; для остальных учётных записей адрес /admin не существует.
Если в установке одна команда, сюда вы будете заходить редко: чтобы добавить команду, поменять лимиты, настроить единый вход или системный ИИ.
Первый запуск
В новой установке ещё нет ни одной учётной записи, поэтому первым делом ScanSuite предлагает её создать. Когда установщик закончит работу, он выведет адрес страницы https://<хост>/setup:
- 01Установите ScanSuite
Выполните установщик в каталоге /opt/scansuite, указав код из имени файла лицензии.
Терминалcd /opt/scansuite && ./scansuite install <код> - 02Откройте страницу /setup
Пока учётных записей нет, на неё перенаправляет любой адрес ScanSuite.
- 03Создайте первую учётную запись
Укажите название команды, имя пользователя и дважды пароль, затем нажмите «Создать первую учётную запись». После этого откроется страница входа, а /setup перестанет открываться.
Эта учётная запись становится администратором первой команды и администратором системы: под ней можно и работать в команде, и заходить в настройки системы, чтобы завести другие команды.
При первом запуске ScanSuite генерирует ключи, которыми шифрует сохранённые пароли и ключи API: SECRET_KEY, SCANSUITE_WRAPPING_KEYS и SCANSUITE_ACTIVE_WRAPPING_KEY. Они записываются в файл /opt/scansuite/key/scansuite-secrets.env, доступный только root, и при каждом запуске копируются в .env.
Сохраняйте key/scansuite-secrets.env и .env вместе с резервными копиями базы данных. Без этих ключей сохранённые учётные данные интеграций, единого входа и ИИ расшифровать не получится, даже если база восстановлена.
Что делает администратор системы
Отдельного входа для администрирования нет: администратор системы работает под своей обычной учётной записью. В настройках системы он:
| Раздел | Что делает |
|---|---|
| Команды | Создаёт, приостанавливает и удаляет команды, задаёт им лимиты, назначает администраторов. |
| Общие сервисы | Настраивает системный ИИ, общий сканер Nessus и его ресурс, цены моделей LLM. |
| Вход и доступ | Подключает поставщика единого входа для всей установки и решает, кто ещё будет администратором системы. |
| Безопасность | Просматривает журнал изменений установки и сохранённые версии секретов. |
Права администратора системы не дают доступа к работе команд. Чтобы увидеть продукты, сканирования, уязвимости, активы или учётные данные команды, нужно стать её участником. Администратор системы может добавить себя в любую команду, но это не останется незамеченным: такое действие записывается в журнал изменений установки.
Перед сохранением любого изменения ScanSuite проверяет, что вы входили не больше 15 минут назад. Если прошло больше, он попросит ввести пароль или заново войти через поставщика.
Разделы настроек системы
| Вкладка | Что на ней |
|---|---|
| Обзор | Сводка по установке: команды, системный ИИ, единый вход, оставшиеся запуски Nessus и состояние сервисов. Ниже — список «Требует внимания»: команды без администратора, запланированные удаления, ненастроенный системный ИИ, закончившиеся запуски Nessus, недоступные сервисы. Каждый пункт ведёт туда, где проблему можно исправить. |
| Команды | Все команды с их статусом, администраторами и лимитами. Здесь команды создают, открывают, приостанавливают и удаляют. |
| Общие сервисы | Системный ИИ, сканер Nessus и его ресурс, цены LLM и лимиты, с которыми создаются новые команды. |
| Вход и доступ | Единый вход (SSO) для всей установки и список администраторов системы. |
| Безопасность | Журнал изменений установки и сохранённые версии секретов. |

Как завести команду
На вкладке Команды нажмите Новая команда и заполните форму:
| Поле | Что указать |
|---|---|
| Название команды | Как команду будут видеть люди, например «Платежи». |
| Короткое имя в адресах | Строчные латинские буквы, цифры и дефисы. Заполняется по названию автоматически. После создания команды его уже не изменить. |
| Администратор команды | Обязательное поле. Укажите существующую учётную запись или новое имя: для нового имени ScanSuite создаст учётную запись и покажет одноразовую ссылку, по которой её владелец задаст пароль. Если в установке обязателен единый вход, подойдёт только существующая учётная запись. |
| Лимиты (необязательно) | Сколько сканирований может идти одновременно, сколько дней хранить данные и сколько токенов ИИ команда может потратить за месяц. |

Нажмите Создать команду. Дальше командой управляет её администратор: он добавляет участников, подключает интеграции, настраивает ИИ и разрешённые цели. Данные команды администратору системы не видны.
Новая команда пока ничего не может просканировать: список разрешённых целей у неё пуст. Поэтому первое, что делает администратор команды, — добавляет разрешённые цели, см. Команды и роли.
Управление командой
Кнопка Открыть в строке команды открывает её панель. Там можно:
- в разделе Сведения и лимиты поменять статус и лимиты команды;
- в разделе Участники добавить человека с любой ролью, приостановить, возобновить или удалить участника. Если у команды не осталось активного администратора, панель предупредит об этом, а в строке команды появится кнопка Назначить администратора;
- в разделе Опасная зона удалить команду.
Статус
| Статус | Что означает |
|---|---|
| Активно | Команда работает как обычно. |
| Приостановлена | Данные сохраняются, но войти в команду и запускать сканирования нельзя. Сканирования, которые уже шли, останавливаются. |
Лимиты
| Лимит | Что ограничивает |
|---|---|
| Сканирований одновременно | Сколько сканирований команда может одновременно держать в очереди и в работе. Если лимит исчерпан, новое сканирование отклоняется с объяснением, а запуск по расписанию пропускается и записывается в журнал. Допустимо от 1 до 1000. |
| Хранить данные (дней) | Каждую ночь ScanSuite удаляет завершённые сканирования старше этого срока вместе с отчётами и файлами. Для каждого сочетания «продукт, тип сканирования, цель» последнее сканирование остаётся всегда: с ним сравниваются следующие сканирования. Уязвимости, активы и учётные данные не удаляются. Допустимо от 1 до 3650 дней. |
| Токенов ИИ в месяц | Сколько токенов ИИ команда может потратить за месяц, в том числе через собственного поставщика ИИ. Если лимит задала и сама команда, действует меньший. |
В форме новой команды уже подставлены значения по умолчанию: два сканирования одновременно и хранение 365 дней. Лимиты задаются вместе: чтобы снять их, очистите все три поля, а лимит токенов ИИ можно задать, только если заданы и два других.
Удаление
Кнопка Удалить команду приостанавливает команду и назначает удаление её данных через 30 дней. Этот срок дан на случай, если вы передумаете. Кнопка Отменить удаление отменяет его, но команда остаётся приостановленной — чтобы вернуть её в работу, переведите её в статус Активно. Можно сразу перевести команду в статус «Активно»: удаление тогда тоже отменится. Когда срок истечёт, сканирования, уязвимости и файлы команды будут удалены безвозвратно. Название команды останется в старых записях журналов, чтобы их можно было прочитать.
Общие сервисы
На вкладке Общие сервисы собрано то, чем команды пользуются сообща:
| Карточка | Что в ней |
|---|---|
| Системный ИИ | Поставщик ИИ, которым пользуются все команды, если не подключили свой. Поля те же, что и у собственного поставщика команды, см. «Настройка ключей API для внешних систем». Дополнительно можно указать файл сертификата УЦ — если сертификат поставщика выпущен внутренним удостоверяющим центром: положите PEM-файл в /opt/scansuite/key и укажите /key/<имя файла>. Кнопка «Проверить подключение» отправляет один короткий запрос и сообщает, ответил ли поставщик. |
| Сканер Nessus | Сервер Nessus, на котором выполняются сканирования Nessus всех команд: адрес, учётная запись и пароль. Команды не видят ни адреса, ни учётной записи. Пароль отправляется только на тот адрес, с которым был сохранён, поэтому при смене адреса его нужно ввести заново. |
| Ресурс Nessus | Сколько запусков Nessus осталось у всех команд вместе. Каждое завершённое сканирование Nessus расходует один запуск. Пустое поле — без ограничений; при нуле сканирования Nessus отклоняются, пока вы не добавите запуски. |
| Цены LLM | Цена в долларах США за миллион токенов для каждой модели. Когда цена указана, стоимость вызовов LLM видна в сканированиях, истории и на панелях. Ниже приведён список моделей, которые уже использовали команды. |
| Новые команды получают | Справка о лимитах, с которыми создаётся новая команда: два сканирования одновременно, хранение 365 дней, без лимита токенов ИИ; данные удалённой команды хранятся 30 дней. Эти значения заданы для установки и здесь не меняются. |


Цены задаются таблицей в формате JSON, где ключ — точное имя модели:
{
"qwen3-coder-30b": {"prompt": 0.2, "completion": 0.6}
}Цены применяются и к прошлым расходам: ScanSuite хранит число токенов, а стоимость считает по текущей таблице.
Вход и доступ
На вкладке Вход и доступ подключают поставщика единого входа для всей установки (см. Единый вход) и управляют списком администраторов системы. Чтобы добавить администратора, введите имя уже существующей учётной записи и нажмите Добавить. Хотя бы один администратор системы остаётся всегда: последнего снять нельзя.
Секреты
Ключ системного ИИ и пароль Nessus после сохранения больше не показываются. Чтобы сменить ключ, просто сохраните новый: сканирования, уже поставленные в очередь, доработают со старым. Прежние версии перечислены на вкладке Безопасность в разделе Сохранённые секреты (дополнительно). Отзывайте старую версию, только когда её не использует ни одно сканирование в очереди. Версию, которая используется сейчас, отозвать нельзя.

Ключи шифрования меняют на сервере. Добавьте новый ключ в SCANSUITE_WRAPPING_KEYS в файле key/scansuite-secrets.env, укажите его в SCANSUITE_ACTIVE_WRAPPING_KEY и перезапустите ScanSuite, чтобы новые значения попали в .env. Затем перешифруйте сохранённые секреты и проверьте, что на старом ключе ничего не осталось:
cd /opt/scansuite && ./scansuite restart
docker compose run --rm migrate python -m configuration.rewrap
docker compose run --rm migrate python -m configuration.rewrap --checkПока старые ключи ещё используются, --check завершается с ошибкой. Удаляйте старый ключ из файла только после того, как проверка пройдёт.
Не пропускайте перезапуск: команда rewrap читает ключи из окружения. Без перезапуска она увидит прежний активный ключ и сообщит, что перешифровывать нечего.
Проверка состояния
Работают ли база данных и сервис сессий, видно на вкладке Обзор. Для мониторинга есть адрес /admin/health: он возвращает в формате JSON общий статус и число команд без администратора, а если база данных или сервис сессий недоступны, отвечает кодом 503. Полную проверку сервера выполняет ./scansuite doctor, см. Параметры настройки и сервисы.
Если в систему некому войти
Снять последнего администратора системы ScanSuite не даст. Администраторы системы могут войти по паролю, даже когда единый вход обязателен. Поэтому такая ситуация возможна, только если ни у одного администратора системы нет пароля или все они потеряли доступ. Тогда выдайте права администратора системы существующей активной учётной записи прямо на сервере:
cd /opt/scansuite && docker compose exec web python -m authentication.recover --grant-installation-admin <имя пользователя>Такое назначение записывается в журнал изменений установки.
Проверено: 2026-09-30