Команды и роли
Как команды разделяют данные, что может каждая роль и что настраивается на странице команды.
В ScanSuite вся работа разделена по командам. Продукты, сканирования, уязвимости, активы, учётные данные, отчёты, расписания и интеграции принадлежат ровно одной команде. Пользователь видит и меняет только данные своих команд, и в каждой команде — только то, что разрешает его роль.
Если обновить установку, в которой ещё не было команд, все её данные окажутся в одной команде. См. «Переход на команды».
Как команды разделяют данные
- На каждой странице видно, в какой команде вы работаете. Списки, поиск и отчёты охватывают только её.
- Сканирования, расписания и отчёты принадлежат команде, в которой их запустили. Если команду приостановить, её текущие сканирования остановятся.
- Посторонний не откроет уязвимости, отчёты и файлы команды. Даже администратор системы увидит их, только став участником команды.
В двух вкладках браузера можно работать в разных командах одновременно: каждая страница остаётся в той команде, в которой её открыли.
Работа в нескольких командах
Ваша роль в текущей команде указана под именем пользователя в правом верхнем углу. Если вы состоите в нескольких командах, переключаться между ними можно в том же меню, в разделе Сменить команду. Ссылка с параметром ?team=<короткое имя команды> открывает страницу сразу в нужной команде.

Роли
Роль назначается в каждой команде отдельно: в одной команде человек может быть администратором, а в другой — читателем. Ролей три:
| Действие | Администратор команды | Оператор | Читатель |
|---|---|---|---|
| Просмотр продуктов, сканирований, уязвимостей, активов, отчётов и настроек команды | Да | Да | Да |
| Просмотр и выгрузка значений сохранённых учётных данных | Да | Да | — |
| Изменение активов, уязвимостей и учётных данных, запуск эксплойтов | Да | Да | — |
| Запуск, остановка и удаление сканирований, импорт отчётов, управление продуктами | Да | Да | — |
| Интеграции, доступ к репозиториям, учётная запись сервера, движки сканеров, сроки устранения | Да | Да | — |
| Разрешённые цели, ИИ команды и его бюджет | Да | — | — |
| Участники, группы единого входа, сервисные аккаунты и токены, журнал активности | Да | — | — |
Читатель видит, что учётные данные есть и где их нашли, но не видит самих значений: раскрывать и выгружать их могут только операторы и администраторы команды.
Страница команды
Всё, что относится к команде в целом, собрано на странице Команды. Она открывается из меню пользователя или из раздела Администратор на боковой панели и разбита на вкладки:
| Вкладка | Что на ней |
|---|---|
| Обзор | Участники, разрешённые цели, расход ИИ за месяц и подключённые сервисы. Список «Подготовка команды» показывает, что ещё нужно настроить, чтобы сканирования работали без помех; каждый шаг ведёт туда, где это делается. |
| Люди | Участники команды, группы единого входа, сервисные аккаунты и токены API. Вкладку видят только администраторы команды. |
| Сканирование | Разрешённые веб- и инфраструктурные цели, доступ к репозиториям, учётная запись сервера, движки сканеров, сроки устранения, сохранение уязвимостей сканеров и оформление отчётов для руководства. |
| ИИ | Поставщик ИИ, бюджет токенов на месяц и то, как ИИ обрабатывает находки. |
| Интеграции | Трекеры задач (DefectDojo, Securitm), оповещения по почте и в Telegram, сервисы обогащения (Snyk, Shodan, Dehashed). |
| Активность | Журнал изменений в команде. Вкладку видят только администраторы команды. |

Остальные участники видят настройки команды, но менять их не могут: на каждой карточке написано, кому это доступно. Как заполнять интеграции и ключи API, описано в разделе Настройка API-ключей для внешних систем.
ИИ команды
На вкладке ИИ в карточке Поставщик ИИ администратор команды выбирает, чем пользоваться:
- Системный ИИ, настроенный администратором системы — общий поставщик установки;
- Собственного поставщика команды — свой поставщик с собственным ключом, совместимый с OpenAI или Vertex AI / Anthropic;
- Без ИИ: отключить функции ИИ для команды.
Кнопка Проверить подключение проверяет сохранённый вариант. В карточке Бюджет токенов на месяц можно ограничить расход токенов: при достижении лимита функции ИИ приостанавливаются до следующего месяца. Если лимит задал и администратор системы, действует меньший. Подробнее — в разделе AI-провайдеры и стоимость.

Разрешённые цели
Сканировать веб-приложения и инфраструктуру можно только в пределах целей, которые разрешил администратор команды. Веб-цели и инфраструктурные цели задаются в отдельных карточках на вкладке Сканирование, и для каждой выбирается режим:
| Режим | Что делает |
|---|---|
| Только цели из списка ниже | Сканировать можно только цели из списка. Проверка выполняется при запуске сканирования. |
| Только цели из списка ниже, с проверкой во время сканирования | То же, но ScanSuite следит за сканированием до конца: проверяет перенаправления на другие сайты и адреса, в которые разрешается имя узла. Этот режим поддерживает только сканер AI DAST; остальные сканеры, в том числе все инфраструктурные, в нём отклоняются. |
| Любые цели | Без ограничений. Выбирайте этот режим, только если сознательно разрешаете сканировать что угодно. |
Каждая запись в списке — это узел и тип совпадения: Только этот узел, Его поддомены (любой узел внутри домена, но не сам домен) или Сеть (CIDR) для диапазонов IPv4 и IPv6. Для веб-целей можно дополнительно ограничить схему и порт. Раздел Проверить, разрешены ли цели проверяет список адресов по сохранённым правилам и ничего не меняет.
У команды, созданной в настройках системы, список пуст и включена проверка во время сканирования, поэтому до первого сканирования администратор команды должен добавить цели.
В режиме с проверкой во время сканирования ScanSuite перечитывает правила каждую минуту. Если сузить список, идущие сканирования, которые в него больше не укладываются, остановятся.

Учётные данные для сканирования
Сканирования работают с учётными данными команды, а не с личными данными сотрудников. Их задают на вкладке Сканирование:
- Доступ к репозиториям — сервис Git (GitLab, BitBucket или GitHub) с ключом API и Ключ SSH для клонирования, которым при статическом анализе клонируются репозитории. См. Аутентификация в Git-репозитории.
- Учётная запись сервера — имя пользователя с закрытым ключом SSH или паролем для инфраструктурных сканирований с аутентификацией. Учётные данные, найденные сканированием, можно утвердить для этого на странице Учётные данные.
После сохранения значения больше не показываются. Сканирования, уже поставленные в очередь, работают с той версией, с которой начали.

Сроки устранения
В карточке Сроки устранения на вкладке Сканирование задаётся, сколько дней может оставаться открытой новая уязвимость каждой критичности. По умолчанию это 7 дней для Critical, 30 — для High, 90 — для Medium и 180 — для Low; 0 означает, что срока нет. Срок назначается при первом обнаружении, и аналитик может его изменить. Уязвимости, найденные до изменения настройки, сохраняют прежние сроки. См. Управление уязвимостями.
Сервисные аккаунты и токены API
Конвейеры CI и скрипты работают с командой через токен сервисного аккаунта, а не через пароль сотрудника. Администратор команды создаёт аккаунт на вкладке Люди в карточке Автоматизация и токены API: вводит имя, например gitlab-ci, выбирает роль Оператор или Читатель и нажимает Создать. Роль администратора сервисному аккаунту дать нельзя.
Затем кнопкой Новый токен он выпускает токен: задаёт имя, срок действия от 1 до 90 дней (по умолчанию 30) и права. Для типичных случаев есть готовые наборы — Конвейер CI и Отчётность, — а в Пользовательском наборе права выбираются по одному. Токен не может больше, чем разрешает роль его сервисного аккаунта. Он показывается один раз, поэтому сразу сохраните его в хранилище секретов CI-системы. Токен передаётся в заголовке Authorization: Bearer, см. Сканирования из конвейера и порог сборки.
Сохранённые расписания запускает служебный аккаунт команды scheduler, поэтому они продолжают работать и после ухода автора. Если отключить scheduler, расписания перестанут запускаться.

Если доступа нет
Если страница недоступна, ScanSuite показывает страницу «Доступ запрещён». Участникам и бывшим участникам команды он объясняет причину: членство приостановлено или отозвано, команда приостановлена, в установке обязателен единый вход или роль не разрешает это действие. С этим стоит обратиться к администратору команды. Остальные видят только сообщение, что доступа нет.

Проверено: 2026-09-30