Развёртывание

Настройки системы

Первый запуск, команды и их лимиты, общие сервисы, единый вход и администраторы системы.

Установкой целиком управляют в разделе Настройки системы: здесь заводят команды и задают им лимиты, настраивают общие для всех команд сервисы, вход через поставщика удостоверений и список администраторов системы. Раздел встроен в ScanSuite и находится по адресу /admin. Открыть его можно из меню пользователя или из раздела Администратор на боковой панели. Раздел видят только администраторы системы; для остальных учётных записей адрес /admin не существует.

Если в установке одна команда, сюда вы будете заходить редко: чтобы добавить команду, поменять лимиты, настроить единый вход или системный ИИ.

Первый запуск

В новой установке ещё нет ни одной учётной записи, поэтому первым делом ScanSuite предлагает её создать. Когда установщик закончит работу, он выведет адрес страницы https://<хост>/setup:

  1. 01
    Установите ScanSuite

    Выполните установщик в каталоге /opt/scansuite, указав код из имени файла лицензии.

    Терминал
    cd /opt/scansuite && ./scansuite install <код>
  2. 02
    Откройте страницу /setup

    Пока учётных записей нет, на неё перенаправляет любой адрес ScanSuite.

  3. 03
    Создайте первую учётную запись

    Укажите название команды, имя пользователя и дважды пароль, затем нажмите «Создать первую учётную запись». После этого откроется страница входа, а /setup перестанет открываться.

Эта учётная запись становится администратором первой команды и администратором системы: под ней можно и работать в команде, и заходить в настройки системы, чтобы завести другие команды.

При первом запуске ScanSuite генерирует ключи, которыми шифрует сохранённые пароли и ключи API: SECRET_KEY, SCANSUITE_WRAPPING_KEYS и SCANSUITE_ACTIVE_WRAPPING_KEY. Они записываются в файл /opt/scansuite/key/scansuite-secrets.env, доступный только root, и при каждом запуске копируются в .env.

Сохраняйте key/scansuite-secrets.env и .env вместе с резервными копиями базы данных. Без этих ключей сохранённые учётные данные интеграций, единого входа и ИИ расшифровать не получится, даже если база восстановлена.

Что делает администратор системы

Отдельного входа для администрирования нет: администратор системы работает под своей обычной учётной записью. В настройках системы он:

РазделЧто делает
КомандыСоздаёт, приостанавливает и удаляет команды, задаёт им лимиты, назначает администраторов.
Общие сервисыНастраивает системный ИИ, общий сканер Nessus и его ресурс, цены моделей LLM.
Вход и доступПодключает поставщика единого входа для всей установки и решает, кто ещё будет администратором системы.
БезопасностьПросматривает журнал изменений установки и сохранённые версии секретов.

Права администратора системы не дают доступа к работе команд. Чтобы увидеть продукты, сканирования, уязвимости, активы или учётные данные команды, нужно стать её участником. Администратор системы может добавить себя в любую команду, но это не останется незамеченным: такое действие записывается в журнал изменений установки.

Перед сохранением любого изменения ScanSuite проверяет, что вы входили не больше 15 минут назад. Если прошло больше, он попросит ввести пароль или заново войти через поставщика.

Разделы настроек системы

ВкладкаЧто на ней
ОбзорСводка по установке: команды, системный ИИ, единый вход, оставшиеся запуски Nessus и состояние сервисов. Ниже — список «Требует внимания»: команды без администратора, запланированные удаления, ненастроенный системный ИИ, закончившиеся запуски Nessus, недоступные сервисы. Каждый пункт ведёт туда, где проблему можно исправить.
КомандыВсе команды с их статусом, администраторами и лимитами. Здесь команды создают, открывают, приостанавливают и удаляют.
Общие сервисыСистемный ИИ, сканер Nessus и его ресурс, цены LLM и лимиты, с которыми создаются новые команды.
Вход и доступЕдиный вход (SSO) для всей установки и список администраторов системы.
БезопасностьЖурнал изменений установки и сохранённые версии секретов.
Обзор настроек системы ScanSuite
Вкладка «Обзор» в настройках системы

Как завести команду

На вкладке Команды нажмите Новая команда и заполните форму:

ПолеЧто указать
Название командыКак команду будут видеть люди, например «Платежи».
Короткое имя в адресахСтрочные латинские буквы, цифры и дефисы. Заполняется по названию автоматически. После создания команды его уже не изменить.
Администратор командыОбязательное поле. Укажите существующую учётную запись или новое имя: для нового имени ScanSuite создаст учётную запись и покажет одноразовую ссылку, по которой её владелец задаст пароль. Если в установке обязателен единый вход, подойдёт только существующая учётная запись.
Лимиты (необязательно)Сколько сканирований может идти одновременно, сколько дней хранить данные и сколько токенов ИИ команда может потратить за месяц.
Форма новой команды в ScanSuite
Создание команды: название, администратор и лимиты

Нажмите Создать команду. Дальше командой управляет её администратор: он добавляет участников, подключает интеграции, настраивает ИИ и разрешённые цели. Данные команды администратору системы не видны.

Новая команда пока ничего не может просканировать: список разрешённых целей у неё пуст. Поэтому первое, что делает администратор команды, — добавляет разрешённые цели, см. Команды и роли.

Управление командой

Кнопка Открыть в строке команды открывает её панель. Там можно:

  • в разделе Сведения и лимиты поменять статус и лимиты команды;
  • в разделе Участники добавить человека с любой ролью, приостановить, возобновить или удалить участника. Если у команды не осталось активного администратора, панель предупредит об этом, а в строке команды появится кнопка Назначить администратора;
  • в разделе Опасная зона удалить команду.

Статус

СтатусЧто означает
АктивноКоманда работает как обычно.
ПриостановленаДанные сохраняются, но войти в команду и запускать сканирования нельзя. Сканирования, которые уже шли, останавливаются.

Лимиты

ЛимитЧто ограничивает
Сканирований одновременноСколько сканирований команда может одновременно держать в очереди и в работе. Если лимит исчерпан, новое сканирование отклоняется с объяснением, а запуск по расписанию пропускается и записывается в журнал. Допустимо от 1 до 1000.
Хранить данные (дней)Каждую ночь ScanSuite удаляет завершённые сканирования старше этого срока вместе с отчётами и файлами. Для каждого сочетания «продукт, тип сканирования, цель» последнее сканирование остаётся всегда: с ним сравниваются следующие сканирования. Уязвимости, активы и учётные данные не удаляются. Допустимо от 1 до 3650 дней.
Токенов ИИ в месяцСколько токенов ИИ команда может потратить за месяц, в том числе через собственного поставщика ИИ. Если лимит задала и сама команда, действует меньший.

В форме новой команды уже подставлены значения по умолчанию: два сканирования одновременно и хранение 365 дней. Лимиты задаются вместе: чтобы снять их, очистите все три поля, а лимит токенов ИИ можно задать, только если заданы и два других.

Удаление

Кнопка Удалить команду приостанавливает команду и назначает удаление её данных через 30 дней. Этот срок дан на случай, если вы передумаете. Кнопка Отменить удаление отменяет его, но команда остаётся приостановленной — чтобы вернуть её в работу, переведите её в статус Активно. Можно сразу перевести команду в статус «Активно»: удаление тогда тоже отменится. Когда срок истечёт, сканирования, уязвимости и файлы команды будут удалены безвозвратно. Название команды останется в старых записях журналов, чтобы их можно было прочитать.

Общие сервисы

На вкладке Общие сервисы собрано то, чем команды пользуются сообща:

КарточкаЧто в ней
Системный ИИПоставщик ИИ, которым пользуются все команды, если не подключили свой. Поля те же, что и у собственного поставщика команды, см. «Настройка ключей API для внешних систем». Дополнительно можно указать файл сертификата УЦ — если сертификат поставщика выпущен внутренним удостоверяющим центром: положите PEM-файл в /opt/scansuite/key и укажите /key/<имя файла>. Кнопка «Проверить подключение» отправляет один короткий запрос и сообщает, ответил ли поставщик.
Сканер NessusСервер Nessus, на котором выполняются сканирования Nessus всех команд: адрес, учётная запись и пароль. Команды не видят ни адреса, ни учётной записи. Пароль отправляется только на тот адрес, с которым был сохранён, поэтому при смене адреса его нужно ввести заново.
Ресурс NessusСколько запусков Nessus осталось у всех команд вместе. Каждое завершённое сканирование Nessus расходует один запуск. Пустое поле — без ограничений; при нуле сканирования Nessus отклоняются, пока вы не добавите запуски.
Цены LLMЦена в долларах США за миллион токенов для каждой модели. Когда цена указана, стоимость вызовов LLM видна в сканированиях, истории и на панелях. Ниже приведён список моделей, которые уже использовали команды.
Новые команды получаютСправка о лимитах, с которыми создаётся новая команда: два сканирования одновременно, хранение 365 дней, без лимита токенов ИИ; данные удалённой команды хранятся 30 дней. Эти значения заданы для установки и здесь не меняются.
Системный ИИ в настройках системы ScanSuite
Системный ИИ, которым пользуются команды без собственного поставщика
Сканер Nessus и его ресурс в ScanSuite
Сканер Nessus и оставшиеся запуски

Цены задаются таблицей в формате JSON, где ключ — точное имя модели:

json
{
  "qwen3-coder-30b": {"prompt": 0.2, "completion": 0.6}
}

Цены применяются и к прошлым расходам: ScanSuite хранит число токенов, а стоимость считает по текущей таблице.

Вход и доступ

На вкладке Вход и доступ подключают поставщика единого входа для всей установки (см. Единый вход) и управляют списком администраторов системы. Чтобы добавить администратора, введите имя уже существующей учётной записи и нажмите Добавить. Хотя бы один администратор системы остаётся всегда: последнего снять нельзя.

Секреты

Ключ системного ИИ и пароль Nessus после сохранения больше не показываются. Чтобы сменить ключ, просто сохраните новый: сканирования, уже поставленные в очередь, доработают со старым. Прежние версии перечислены на вкладке Безопасность в разделе Сохранённые секреты (дополнительно). Отзывайте старую версию, только когда её не использует ни одно сканирование в очереди. Версию, которая используется сейчас, отозвать нельзя.

Сохранённые секреты ScanSuite
Сохранённые секреты: версии, их назначение и состояние

Ключи шифрования меняют на сервере. Добавьте новый ключ в SCANSUITE_WRAPPING_KEYS в файле key/scansuite-secrets.env, укажите его в SCANSUITE_ACTIVE_WRAPPING_KEY и перезапустите ScanSuite, чтобы новые значения попали в .env. Затем перешифруйте сохранённые секреты и проверьте, что на старом ключе ничего не осталось:

bash
cd /opt/scansuite && ./scansuite restart
docker compose run --rm migrate python -m configuration.rewrap
docker compose run --rm migrate python -m configuration.rewrap --check

Пока старые ключи ещё используются, --check завершается с ошибкой. Удаляйте старый ключ из файла только после того, как проверка пройдёт.

Не пропускайте перезапуск: команда rewrap читает ключи из окружения. Без перезапуска она увидит прежний активный ключ и сообщит, что перешифровывать нечего.

Проверка состояния

Работают ли база данных и сервис сессий, видно на вкладке Обзор. Для мониторинга есть адрес /admin/health: он возвращает в формате JSON общий статус и число команд без администратора, а если база данных или сервис сессий недоступны, отвечает кодом 503. Полную проверку сервера выполняет ./scansuite doctor, см. Параметры настройки и сервисы.

Если в систему некому войти

Снять последнего администратора системы ScanSuite не даст. Администраторы системы могут войти по паролю, даже когда единый вход обязателен. Поэтому такая ситуация возможна, только если ни у одного администратора системы нет пароля или все они потеряли доступ. Тогда выдайте права администратора системы существующей активной учётной записи прямо на сервере:

bash
cd /opt/scansuite && docker compose exec web python -m authentication.recover --grant-installation-admin <имя пользователя>

Такое назначение записывается в журнал изменений установки.

Проверено: 2026-09-30