Перейти к содержанию

Наследование политик KSC


Рекомендуемые сообщения

Друзья, выручайте!

имеется три политики (1,2,3).и две группы управляемых устройств (1,2)

Все три активны. Все три НЕ имеют наследия.

1 политика -для автономных АРМ.

2 политика -для группы 2

3 политика -для группы 3

Вопрос: Как сделать что бы изменения вносимые по контролю устройств в политику 1,автоматически передавались в политику 2 и 3?

 

 

Ссылка на комментарий
Поделиться на другие сайты

Спасибо!

Я правильно понимаю что мне необходимо создать профиль в политике №2 и сделать его подчиненным политике №1?или в политике №1  тоже надо создать профиль который будет связан с №2?

При попытке создания профиля в политике №2 он не унаследуется. Как включить наследие?

Ссылка на комментарий
Поделиться на другие сайты

Мне кажется Вам надо отвлечься от групп и сделать так:

Создаёте два тега "Группа 1" и "Группа 2" и в свойствах каждого компьютера устанавливаете свой тег.

Делаете ОДНУ общую политику защиты и в ней три профиля.

В Общей политике прописываете типовые настройки (общие для всех).

В Общей политике создаёте три профиля "Автономный", "Тест 1" и "Тест 2".

В каждом профиле переназначили те параметры, которые должны меняться.

Для каждого профиля создаёте свои правила активации, например:

для автономных выбираете - АРМ находится в автономном режиме (есть такая опция) - этот профиль будет срабатывать тогда, когда АРМ "не видит" KSC.

для группы 1 - выбираете наличие тега Группа 1 - этот профиль будет работать только на тех компьютерах, на которых стоит "галка" на теге "Группа 1"

для группы 2 - выбираете наличие тега Группа 2 - этот профиль будет работать только на тех компьютерах, на которых стоит "галка" на теге "Группа 2"

 

Собственно всё....

В результате у Вас есть одна общая политика и в ней 3 профиля которые её меняют.

 

Компьютеры, которые не автономные и на которых не выбран тег "Группа 1" или "Группа 2" будут использовать Общую политику.

 

Я таким образом заменил 5 политик одной...

Да... если у автономного АРМ поставить тег "Группа 1", то будут одновременно работать два профиля...., а если и тег "Группа 2" включить, то все три сразу... 😎

 

Увеличивая количество тегов можно увеличивать и количество профилей...

 

Тег + профиль политики - мощная штука!

Изменено пользователем DenRassk
уточнил описание, исправил ошибки
Ссылка на комментарий
Поделиться на другие сайты

Наверное можно сделать группы вложенными и играть одной родительской политикой на уровне Управляемых устройств - зафиксировав в ней общие для всех групп параметры

Отличающиеся параметры нужно будет крутить в нижестоящих политиках

Ссылка на комментарий
Поделиться на другие сайты

Коллеги. Всем спасибо и прошу извинить за глупый вопрос.

Как ПРАВИЛЬНО ?создаётся родительская и дочерние политики?

Если я беру политику и копирую её, копия считается дочерней политикой???Должны применяться настройки при условии что с той с которой копирую стоит галка наследовать?

Ссылка на комментарий
Поделиться на другие сайты

ZOLkinA

Я же Вам всё подробно описал, что надо сделать....

Не надо "городить" политики... сделайте одну, а в ней (внутри этой одной политики) три профиля...

Делайте как написано... у меня 10 профилей - всё работает как часы.

Ссылка на комментарий
Поделиться на другие сайты

Я ваш ответ видел. Спасибо!в этом ключе и буду двигаться.

Хочу для себя понять и разобраться. где родительская, где поличненные ,как сделать новую родительскую, как подчиненную. и т д и т п.

Можно ли назначить родительскую политику из существующих.и т д

Ссылка на комментарий
Поделиться на другие сайты

Если я правильно помню, то на одном сервере администрирования нельзя сделать политику родительской и подчинённой.

Это можно сделать только если у Вас хотя бы два сервера администрирования, при этом один сервер выступает как главный, а второй подчинённым.

Тогда в политике на подчинённом сервере ставим "галку" "Наследовать параметры родительской политики" и она применяется на все устройства этого сервера....

НО ВАЖНО не забывать про "замочки" на параметрах.

Если на родительской политике (та которая на главном сервере) на настройке "закрыть замок" - то чтобы не было установлено в подчинённой политике (на подчинённом сервере) всё равно будет применяться родительская политика.

Если на родительской политике "замок" открыт, то применяются параметры подчинённой политики.

 

"Замочки" так же работают и для профиля. Если в политике замок закрыт - применяются параметры из политики, если замок открыт - то из профиля.

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, DenRassk сказал:

Если я правильно помню, то на одном сервере администрирования нельзя сделать политику родительской и подчинённой.

Тогда я совсем запутался...

т.к. у меня один сервер KSC и в  "управляемых устройствах" есть унаследованные политики.

Как это повторить я пока не понял, поэтому и обратился за коллективной помощью.

Как создать унаследованные политики...?!

 

Ссылка на комментарий
Поделиться на другие сайты

Блин, тупанул.... 

Можно на одном сервере создавать иерархию политик... 

В группе управляемые устройства создаёте две группы "Группа 1" и "Группа 2". Заходите в свойства группы и проверяете, что стоит "галка" "Наследовать родительские политики" (должна быть по умолчанию).

Создаёте политику для группы "Управляемые устройства" (при создании в качестве Целевой группы выбираете Управляемые устройства").

Создаёте ещё две политики для группы "Группа 1" и "Группа 2" (соответственно выбираете Целевую группу" "Группа 1" и "Группа 2") и тоже проверяете, что стоит галка "Наследовать параметры родительской политики". 

Далее играетесь "замочками" в политике для "Управляемых устройств" и галками во всех трёх "Наследовать параметры родительской политики" и "Наследовать параметры родительской политики".

 

Не знаю какая версия KSC используется у Вас, для 14.2 почитайте тут https://support.kaspersky.ru/ksc/14.2/165762

(периодически попадающиеся упоминания Web console игнорируйте)

Ссылка на комментарий
Поделиться на другие сайты

так. чем дальше в лес...

в моём случае структура KSC 13:           

управляемые устройства                        В "управляемых устройствах" на вкладке "политики",  политика на KES (базовая) не активна и не унаследована. Политика на агенты активна и не унаследована.             

              |

ООО Солнышко                                      В ООО Солнышко на вкладке "политики", политика Солнышко для автономных АРМ активна и не унаследована , Политика на агенты активна и Унаследована! из управляемые устройства.    

              |

      ноутбуки                                            В ноутбуках на вкладке "политики", политика "ноутбуки" активна и не унаследована , Политика на агенты активна и Унаследована! из управляемые устройства.    

              |

           АРМ                                              В АРМ на вкладке "политики", политика "АРМ" активна и не унаследована , Политика на агенты активна и Унаследована! из управляемые устройства. 

 

Вопросы:

Собственно откуда тянется унаследование политик на агенты?

При создании профиля в политики возможен импорт из уже существующей политики? или ручками?

и правильно я понимаю структуру: Политика-в ней создаётся профиль (по сути это доп политика)-Профиль активируется согласно правилу-для упрощения управления правилами задаётся тег (по сути тег не несет в себе настроек и служит только удобства администрирования).

 

 

Ссылка на комментарий
Поделиться на другие сайты

Всё правильно. У Вас же написано - унаследована из "Управляемые устройства".

Это одна и та же политика агента администрирования!

Написано "Унаследовано" так как Вы смотрите политику в конкретной группе и для этой группы верхняя политика унаследована, о чём и написано...

Зайдите в раздел Политики в корне консоли управления. В ней указаны ВСЕ политики которые существуют на сервере администрирования. Посчитайте сколько каких политик есть.

Вы увидите, что у Вас всего одна политика агента администрирования.

(и три политики для антивируса - автономная, для Группы1 и для Группы2)

Так же если открыть любую политику, то можно посмотреть параметр "Целевая группа".

 

Не забивайте себе голову сразу всеми видами политик и наследованием.

Разберётесь с одним и дальше всё станет понятно.

 

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ACZ
      От ACZ
      Добрый день! Не подскажите, требуется ли создавать отдельную политику для серверов в KSC 14.2? Основная политика для рабочих станций уже настроена и работает успешно. Подойдет ли она для серверов? И нужны ли какие то особые настройки политики именно для серверов?
       
      Kaspersky Security Center  "Лаборатория Касперского"  Версия: 14.2.0.26967
    • KеshaKost
      От KеshaKost
      Добрый день. После праздников, на всех машинах Linux вот такой статус. Подскажите пожалуйста, что с этим делать?
       
      Недопустимые параметры политики. Политика не была применена.
      Неизвестный тип параметра
      DockerSocket '/var/run/docker.sock' не существует
      PodmanBinaryPath '/usr/bin/podman' не существует
      PodmanRootFolder '/var/lib/containers/storage' не существует
      CrioConfigFilePath '/etc/crio/crio.conf' не существует
      RuncBinaryPath '/usr/bin/runc' не существует
      RuncRootFolder '/run/runc' не существует
      В списке 'Urls' правила Веб-Контроля 'Блокировки' есть дубликаты
    • DD654
      От DD654
      Вообщем, есть выделенный сервер с KSC-12, изначально настроил, работал без особых проблем, своих агентов видел, KeS обновлялся. 
      Прошлым летом сменил айпи на сервере, в целях упорядочения раздачи айпи. Вроде всё работало, как обычно. Потом отпуск, потом Новый год,  смотрю - а у меня три четверти компов в KSC помечены, как с отсутвующими
      агентами KSC. Вернул айпишник на старый, подождал дня 2-3 - не помогло. Снова вернул айпи на новый, "упорядоченный", сделал батник с командой:
      C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe -address ksc.domain.local -silent  /точнее, вначале вместо полного имени сервак с KSC указал его айпи/,
      запустил задачей средствами ксц, пишет - отработало успешно в обоих случаях /с айпи и днс-именем/,  - но - не помогло. KSC все равно не видит агентов KSC на локальных компах.
      Вычитал на форуме про проблему с сертификатами,  с KSC экспортировал сертификат KeS и раздал его политикой домена на локальные компы. Подождал ночь, чтоб компы перезагрузились через
      выключение/включение - не помогло. Своих агентов КСЦ на локальных компах не видит всё равно. А они есть, как и КеС.
      В чем беда, не подскажете, уважаемые? Может, надо базу sqlexpress отрихтовать каким-то образом? Похоже, там прописалась в нескольких местах всякая инь-янь-хрень...
      Да, КСЦ Версия: 12.2.0.4376, агенты соответственно тоже, КеС версия 11.6.0.394, переустанавливал и вместе через задачу, и по-отдельности, и просто тупо удаленно с пары локальных компов с КЛ-шары из пакаджест,
      после установки/переустановки -пишет всё встало хорошо, просто замечательно, перезагружаешься - а ксц всё равно своих агентов с кес не видит...
       Может, кто-то сталкивался с аналогичным?
       
       
    • Илья Н.
      От Илья Н.
      Добрый день!
      В организации установлен Kaspersky Security Center 12, с KES различных версий и Агентом администрирования KSC 12 версии. У многих ПК в домене проблемы с Агентом KSC, из за чего нет управления над этими ПК.
      Я хочу обновить на всех доменных ПК Агент KSC с 12 версии, до версии 14.2, заодно решив проблему с неуправляемыми ПК и обновлением самого KSC с 12 версии до 14.2. Для этого на сервере KSC я развернул инсталляционный пакет Агента KSC 14.2 и написал скрипт, который удаляет любую версию установленного Агента KSC и устанавливает Агент KSC 14.2 версии. Но возникла проблема с запуском данного .bat файла через GPO на логон пользователя, так как для этого нужны админские права (у пользователей в домене их нет).
      ВОПРОСЫ:
      1. Подскажите пожалуйста, может быть вы знаете как запустить батник на всех компах в домене с админскими правами?
      2. Может быть вы знаете еще способы массового обновления Агента KSC (в том числе и не на управляемых ПК в KSC)?  
    • Илья Н.
      От Илья Н.
      Добрый день!
      Имеется сервер KSC 12, с отвалившимися ПК, у которых агент администрирования не выходит на связь с сервером.
      При попытке удаленно (через PsExec) переустановить агент администрирования, с помощью команды:
       
      msiexec /i "\\address\NetAgent_12.0.0.7734\exec\Kaspersky Network Agent.msi" /qn DONT_USE_ANSWER_FILE=1 SERVERADDRESS=address.local EULA=1 SERVERPORT=14000 /l*vx c:\windows\temp\nag_ins.log Появляется ошибка установки - 1624, с сообщением в файле лога:
      MSI (s) (CC:A4) [15:57:20:095]: No System Restore sequence number for this installation. Ошибка применения преобразований. Проверьте правильности путей указанных преобразований. \\address\MST\18dd0322-f64f-4084-952a-18051b4573b1_3_NetAgent_12.0.0.7734.mst Действительно, в данной папке нет MST файла. Вопрос - как его сгенерировать? Насколько я понимаю, он должен быть автоматически сгенерирован, при формировании инсталляционного пакета. 
      Я копировал файлы из папки \NetAgent_12.0.0.7734\exec\, через ORCA генерировал MST файл и копировал на ПК - всё равно появлялась аналогичная ошибка. Как ее исправить?
        
×
×
  • Создать...