Ключевые улучшения¶
В рамках релиза ALD Pro 3.3.0 стали доступны следующие улучшения:
Простота эксплуатации
Реализована динамическая форма для возможностей просмотра и редактирования любых атрибутов объекта
Реализован интерфейс управления переопределенными пользователями доверенных доменов
На портале управления ALD Pro реализован центр управления уведомлениями
Реализована функция расширенного поиска для объектов страницы «Пользователи и компьютеры»
Расширена функция работы с карточкой пользователя в Личном кабинете
Реализована возможность синхронизации фотографий пользователя из MS AD пользователю ALD Pro
Доработана логика создания компьютера в части генерации пароля компьютера
Реализовано 37 параметров групповых политик для обеспечения безопасности
Реализовано 80 дополнительных параметров групповых политик для управления клиентскими приложениями
Исправлены ошибки валидации и отображения данных на портале управления
Безопасность и сертификация
Добавлено шифрование паролей локальных пользователей при использовании LAPS
Доработан механизм ограничения по OU при назначении ролей на пользователей и группы пользователей
Надежность и производительность
Удобство миграции
Расширение экосистемы
Мультивендорность
Простота эксплуатации¶
Реализована поддержка ALSE 1.8 (серверная группа)
Система может быть установлена на ALSE 1.8.6. Информация о совместимости с конкретными ALSE будет добавляться в раздел 4 «Матрица совместимости и обновления» «Руководства администратора. Часть 1».
Поддержка ALSE 1.8.6 (серверная группа) имеет ряд ограничений:
Установка реплики контроллера домена
а) В предыдущих версиях ALSE в 389-ds было внесено исправление для закрытия уязвимости CVE-2025-7493, что увеличило время сохранения объектов в LDAP. В связи с этим, установка реплики на большом количестве данных может завершиться ошибкой.
б) При установке реплики появляется плавающая ошибка Segmentation Fault.
Переименование или перемещение подразделений
При переименовании или перемещении подразделения не сохраняется его структура. Для корректной работы предлагается после каждого выполнения операции переименования или перемещении перезагружать контроллер домена командой
ipactl restart.Работа доверительных отношений при использовании правил HBAC и SUDO
При использовании правил HBAC и SUDO к группе пользователей, в которой есть внешняя группа с пользователями из доверенного домена, теряется информация, что пользователи из доверенных доменов являются членами данной группы. Таким образом, для данного пользователя пропадает доступ к домену.
Чтобы снять все ограничения, необходимо установить оперативное обновление безопасности (см. «Руководство Администратора. Часть 1» → Глава 2.1.1.4. «Подключение репозиториев»). Номер оперативного обновления безопасности будет сообщен в ближайшее время отдельным приложением к данному документу (в августе 2026). Приложение будет опубликовано в личном кабинете.
Реализована динамическая форма для возможностей просмотра и редактирования любых атрибутов объекта
Любые атрибуты объекта можно просматривать и редактировать на новой вкладке «Редактор атрибутов». Вкладка добавлена на страницах «Пользователи», «Компьютеры», «Группы пользователей», «Группы компьютеров».
Расширены функциональные возможности корзины
Теперь стало возможным восстанавливать не только пользователей, но и группы пользователей без потери каких-либо атрибутов. Новая корзина реализована с учетом архитектурных подходов и практик MS AD, мы перехватываем операции DELETE на уровне LDAP и перемещаем удаленные объекты в специальный контейнер с ограниченным доступом.
Администратор получает больше возможностей по работе с удаленными объектами в сравнении с предыдущей версией корзины. Так же повышается общая безопасность хранения данных пользователей и групп, за счет дополнительного контроля операции удаления в 389ds.
Реализован интерфейс управления переопределенными пользователями доверенных доменов
Добавлена возможность создания, редактирования, удаления переопределенных пользователей, а также выдача им прав и ролей. Администратор получает повышение эффективность работы, в связи с исключением необходимости лишних переключений между интерфейсами.
Разработана утилита aldpro-backup-cli, которая позволяется осуществлять резервное копирование и восстановление подсистем ALD Pro
Полное резервное копирование всех подсистем домена может быть осуществлено через оркестратор, утилита осуществляет резервное копирование отдельно каждой подсистемы.
Доработаны скрипты резервного копирования из руководства администратора с целью повышения надежности.
На портале управления ALD Pro реализован центр управления уведомлениями
Центр уведомлений предоставляет следующие функции:
хранение и отображение уведомлений;
возврат к предыдущим уведомлениям;
сортировка и возможность поиска сообщений;
выгрузка сообщений в csv-файл.
Реализована функция расширенного поиска для объектов страницы «Пользователи и компьютеры»
Оптимизирована работа с большими списками объектов организационной структуры: Группы пользователей, Компьютеры, Группы компьютеров. Реализована возможность использовать уточненный запрос для фильтрации, указав значения для параметров: название, описание, подразделение.
Добавлена возможностью поиска пользователей (Пользователи и компьютеры/Пользователи) по ФИО с помощью нового фильтра: можно будет в запросе отдельно указать значения для Фамилии, Имени и Отчества.
Реализован раздел с плоским списком всех подразделений с возможностью фильтрации.
Обновлен дизайн карточки пользователя:
улучшена навигация по основным параметрам;
реализован выбор подразделения в древовидной структуре;
оптимизирована работа с группами и ролями пользователя.
Расширена функция работы с карточкой пользователя в Личном кабинете
Теперь LDAP-атрибут employeeNumber используется для хранения номера сотрудника (табельный номер). Удалено отдельное поле добавочного номера телефона. При необходимости администраторы могут хранить добавочный номер в составе поля «Номер рабочего телефона».
Также в карточку пользователя добавлены новые LDAP-атрибуты: o, organizationName (Название организации), employeeType (Тип сотрудника), ou (Отдел), departmentNumber (Номер отдела).
Разработан мониторинг модуля синхронизации
Добавлена витрина мониторинга для отслеживания состояния базы PostgreSQL модуля синхронизации.
Администратор может проверить наличие ошибок в каждой точке синхронизации, USN и ObjectGUID последнего объекта синхронизированного с ошибкой.
Реализована возможность синхронизации фотографий пользователя из MS AD пользователю ALD Pro
Реализована корректная синхронизация атрибута MS AD thumbnailphoto в атрибут jpegphoto (ALD Pro). Атрибут содержит фотографию пользователя, которая используется дальше в почтовом клиенте и т.п. Поддерживаемый формат изображений – JPG, PNG.
Повышена надежность модуля синхронизации
Повышенную надежность обеспечена за счет синхронизации блокировки учетной записи, настраиваемых суффиксов и постфиксов для пользователей и групп, возможности отключения синхронизации групп и исправления уязвимости, позволяющей создавать сервис с правами администратора
Доработана логика создания компьютера в части генерации пароля компьютера
Ранее генерация пароля не проходила парольную политику в части классов символов ( от 4 и выше создание компьютера завершалось с ошибкой).
Сейчас администратор получает возможность создавать компьютеры с паролями при любых настройках политики паролей домена.
Реализовано форсированное удаление компьютера
Теперь при наличии подсистемы требуется подтверждение действия, после чего выполняется удаление как подсистемы, так и самого компьютера, независимо от доступности сервера.
Реализована возможность добавления и установки программного обеспечения в политику ПО без обязательного указания параметров (атрибутов)
Данная возможность упрощает работу с политиками ПО и устраняет лишние действия при настройке политик ПО, делает конфигурации более прозрачными и позволяет устанавливать ПО «как есть», если дополнительные параметры не требуются. Это сокращает время администрирования и упрощает сопровождение политик.
Расширено отображение групповых политик для подразделений
Теперь на странице подразделения показывается полный перечень ГПО, применимых к объектам, включая политики, назначенные напрямую и унаследованные из родительских подразделений. В списке учитываются флаги наследования, источник наследования и порядок применения политик, что позволяет видеть фактическую конфигурацию, которая будет применена к пользователям и компьютерам. Обновление повышает прозрачность управления ГПО, ускоряет разбор инцидентов и снижает риск ошибок, связанных с неочевидным наследованием. Просмотр назначенных политик перенесён в раздел «Групповые политики → Подразделения» с навигацией по дереву организационной структуры.
Реализовано 37 параметров групповых политик для обеспечения безопасности
Данные параметры групповых политик обеспечивают централизованную конфигурацию параметров безопасности операционной системы Astra Linux Special Edition (очередное обновление 1.7) для реализации отдельных мер защиты информации в соответствии с рекомендациями ФСТЭК России (приказы 17, 21, 31, 239).
Также удалены устаревшие параметры групповых политик: в параметрах пользователей - каталог «Горячие клавиши» (вместо него реализован единый универсальный параметр) и в параметрах компьютера - параметр «Связь master-minion».
Реализовано 80 дополнительных параметров групповых политик для управления клиентскими приложениями
В личном кабинете пользователя размещен архив, содержащий 80 дополнительных параметров групповых политик для централизованного управления клиентскими приложениями, такими как Mozilla Firefox, Chromium и TrueConf.
Механизм групповых политик адаптирован для работы пользователей с ненулевой классификационной метрикой
При входе в операционную систему с ненулевой классификационной меткой Astra Linux создает для пользователя отдельный профиль, соответствующий выбранным категориям и уровню конфиденциальности, что предотвращает утечку данных. Теперь механизм применения параметров групповых политик учитывает эту особенность операционной системы и правильно настраивает окружение пользователя для каждого профиля вне зависимости от параметров входа.
Реализован встроенный механизм управления очередями
При параллельном запуске заданий state.apply в masterless-режиме возникали конфликты, приводившие к ошибкам применения конфигураций и необходимости ручного вмешательства. Реализован механизм управления очередями выполнения заданий state.apply в masterless-режиме. Теперь параметр queue поддерживает три режима: ошибка при конфликте (по умолчанию), отложенное выполнение задания на диске или ожидание в цикле до освобождения очереди. Также добавлена автоматическая очистка устаревших записей о процессах, исключающая ложные срабатывания.
Механизм исключает сбои при параллельном выполнении задач, инфраструктура остается стабильной и предсказуемой, что исключает необходимость ручного восстановления, сокращает время простоев и обеспечивает бесперебойную работу без неожиданных сбоев.
Исправлены ошибки валидации и отображения данных на портале управления
С целью повышения надежности и безопасности портала управления реализованы исправления в части валидации и отображения данных на портале: актуализирована валидация открытых SSH-ключей, доработана проверка строковых параметров (подключение, sudo, группы), исправлены проблемы отображения DNS и принадлежности сайтов к подсистемам.
Безопасность и сертификация¶
Добавлено шифрование паролей локальных пользователей при использовании LAPS
В параметр групповой политики компьютеров «Пароли локальных администраторов» добавлен новый атрибут - «Использовать защитное преобразование пароля».
Доработан механизм ограничения по OU при назначении ролей на пользователей и группы пользователей
Для механизмов назначения ролей на пользователей удаляются дополнительные проверки на необходимость совпадения подразделения действия роли и подразделения, в котором находится пользователь.
Оптимизирован механизм применения пользовательских групповых политик при работе с МРД с учётом особенностей ALSE и подмены домашних директорий при ненулевой метке конфиденциальности
Теперь параметры пользовательских групповых политик корректно применяются ко всем доступным домашним каталогам пользователя, что обеспечивает их полноценную работу независимо от уровня конфиденциальности.
Надежность и производительность¶
Реализован перевод backend API ALD Pro на многопроцессный режим
Администратор получает возможность обработки запросов в несколько процессов, долгие запросы одного пользователя не блокируют обработку запросов других пользователей с портала управления ALD Pro.
Оптимизирована работа портала управления для страниц «Пользователи», «Группы пользователей», «Организационная структура - Подразделения»
Оптимизирована работа раздела Организационная структура с большим количеством подразделений.
Реализовано управление объектам организационными структуры из раздела Пользователи и компьютеры / Организационная структура:
отображение вложенных объектов: пользователи, группы пользователей, компьютеры, группы компьютеров;
расширение функциональных возможностей для управления объектами: изменение состава объектов для подразделение, создание новых объектов, удаление объектов и блокировка/разблокировка пользователей.
Реализован выбор подразделения из древовидной структуры в карточках:
Пользователи;
Группа пользователей;
Компьютер;
Группа компьютеров;
Роль;
Политика ПО;
Групповая политика.
Добавлено отображение полного пути подразделения в таблицах пользователей:
Пользователи и компьютеры → Группы пользователей → Карточка Группы пользователей → Вкладка Пользователи;
Управление доменом → Роли и права доступа → Карточка Роли → Вкладка Пользователи;
Роли и службы сайта → Общий доступ к файлам → Карточка Сервера → Вкладка Общие папки → Карточка к общей папки → Вкладка Доступ пользователей.
Оптимизирована работа с DNS-записями на портале управления
Исправлена ошибка Size limit exceeded, которая возникала при создании более двух тысяч DNS-записей. Оптимизировано получение списка DNS-записей и поиск по нему.
Удобство миграции¶
Добавлена возможность экспорта, импорта и копирования объектов групповых политик
Администратор может создавать теперь новые политики на основе уже существующих объектов путем копирования, в том числе с учетом параметров фильтрации. Экспорт и импорт позволяют создавать резервные копии объектов групповых политик и переносить объекты между разными доменами, а также сохранять конфигурации в файл для последующего использования или архивирования. Данные функции упрощают миграции между доменами и сопровождение инфраструктуры.
Расширение экосистемы¶
Реализован плагин для возможности интеграции PKI Proxy с внешним удостоверяющим центром Aladdin eCA
Плагин для Aladdin eCA позволяет построить доверенную инфраструктуру, в которой сертификаты подсистем выпускаются через полноценный центр сертификации, способный обеспечить полное управление жизненным циклом цифровых сертификатов, включая их продление и отзыв. Центр сертификации Aladdin eCA от компании «Аладдин Р.Д» - стратегического партнера Группы Астра в области криптографии и средств аутентификации позволит построить доверенную инфраструктуру — сертифицирован по 4-му уровню доверия, сертификат ФСТЭК России №4835 от 23 сентября 2024 г., переоформлен 15 января 2025 г., действителен до 24 сентября 2029 г.
Мультивендорность¶
Проанализирована возможность кроссплатформенности для параметров групповых политик и реализована для параметра «Настройка пароля для VNC-подключения»
Проверена кроссплатформенность для 10 параметров групповых политик из основного каталога групповых политик на портале управления. Параметр «Настройка пароля для VNC-подключения» можно использовать на рабочих станциях под управлением ОС Альт Рабочая станция 10.4, Альт СП Рабочая станция 10, РЕД ОС 7.3.5 и РЕД ОС 8, дополнительно расширена справка по параметру.