Раздел 2. Описание автоматизируемых функций¶
Раздел фиксирует участников взаимодействия, категории пользователей и ролевую модель автоматизируемых функций проекта «BOX5-DIT-MGSN». Состав ролей согласован с контекстной схемой С2 в Приложении А, схемой соединений С4 в Приложении Б, реестром внешних систем в Приложении В и сервисной архитектурой в Разделе 3.
В документе разграничиваются два типа администрирования:
Функциональный администратор выполняет прикладную настройку BOX5-DIT-MGSN через UI,
а системный администратор сопровождает контур развёртывания, работоспособность
сервисов и внутренние параметры конфигурации. Права пользовательских ролей
приведены к подтверждённому составу доступов в Keycloak. Для ролей
Эксперт центра компетенций, Аналитик данных и Сотрудник ОТиПБ доступ
действует в пределах производственных площадок, назначенных пользователю
в Keycloak. Роль Функциональный администратор имеет полный доступ ко всей
функциональности Системы, всем модулям и справочникам по всем производственным
площадкам.
2.1. Участники взаимодействия¶
Автоматизируемые функции выполняются при взаимодействии пользователей, внутренних подсистем BOX5-DIT-MGSN, внешних источников данных, интеграционных систем, сервисных учётных записей и системных администраторов.
функциональный администратор, эксперт, аналитик, ОТиПБ"] --> ui["Web UI и API BOX5-DIT-MGSN"] ui --> core["Внутренние подсистемы BOX5-DIT-MGSN"] core --> data["Kafka, хранилища, наблюдаемость"] core --> ext["Внешние системы и источники данных"] svc["Сервисные учётные записи"] --> core sysadmins["Системные администраторы"] --> ops["Контур развёртывания
конфигурация, мониторинг, сопровождение"] ops --> core ops --> data
Исходный Mermaid-код схемы: ПД-MER-001. 2.1. Участники взаимодействия.
Пользовательские участники¶
| Участник | Роль в автоматизируемых функциях | Основные действия | Ограничения |
|---|---|---|---|
| Функциональный администратор | Полный прикладной административный доступ к BOX5-DIT-MGSN через web-интерфейс. | Настраивает систему, пользователей, роли, производственные площадки, камеры, каналы АСУ ТП, сценарии, модели, отчёты и справочники в пределах функций UI. | Доступ не ограничивается отдельными производственными площадками. Развёртывание, изменение переменных окружения, доступ к серверу и инфраструктурным параметрам доступа относятся к системному администратору. |
| Эксперт центра компетенций | Расширенная работа с видео, нарушениями, сценариями и моделями в пределах доступных производственных площадок. | Просматривает видео с камер, просматривает нарушения, создаёт нарушения вручную, создаёт сценарии, редактирует модели, подтверждает или отклоняет нарушения, просматривает отчёты. | Доступ ограничивается производственными площадками, назначенными в Keycloak. Управление пользователями, ролями, справочниками и системной конфигурацией не входит в базовый профиль. |
| Аналитик данных | Настройка и сопровождение камер, моделей и сценариев в пределах доступных производственных площадок. | Просматривает видео с камер, редактирует камеры, просматривает нарушения, создаёт нарушения вручную, создаёт сценарии и модели, редактирует модели, подтверждает или отклоняет нарушения, просматривает отчёты. | Доступ ограничивается производственными площадками, назначенными в Keycloak. Управление пользователями и системными ролями не входит в базовый профиль. |
| Сотрудник ОТиПБ | Базовая работа с видео и нарушениями в пределах доступных производственных площадок. | Просматривает видео с камер, просматривает нарушения, создаёт нарушения вручную. | Не редактирует камеры, модели и сценарии, не подтверждает и не отклоняет нарушения, не управляет отчётами, пользователями, ролями, справочниками и системной конфигурацией без отдельного расширения прав. |
Внутренние участники BOX5-DIT-MGSN¶
| Подсистема / домен | Назначение в автоматизируемых функциях | Участвует в функциях |
|---|---|---|
ui-rest |
Единая точка входа пользователей и browser-facing API. | Вход в систему, работа с интерфейсом, проксирование API, GraphQL, WebSocket, маршруты sandbox и файловых операций. |
statistics |
Контур пользователей, доступов, камер, событий, отчётов, аудита и аналитических витрин. | Авторизация, ролевой доступ, хранение событий и нарушений, отчётность, audit trail и статистика. |
inference |
Рабочий контур видеоаналитики. | Получение видеопотоков и записей, запуск инференса, публикация событий, извлечение видеофрагментов, использование моделей и хранение изображений. |
extended-inference |
Управление flows и ресурсами инференса. | Подготовка и применение версий сценариев, управление ресурсами и состояниями рабочего инференса. |
severstal |
Интеграционный контур с системами заказчика и предметные справочники. | Синхронизация камер и оргструктуры, интеграция с ПК-КОТ, CSVN/VMS и АСУ ТП, хранение сценариев, ассетов и запусков. |
kafka-domain |
Основная событийная шина решения. | Асинхронная доставка событий, audit-сообщений, команд, статусов, heartbeat и интеграционных сообщений. |
data-storage |
Объектное и временное файловое хранилище. | Хранение изображений, видеофрагментов, отчётных файлов, временных артефактов и файловых результатов обработки. |
elk-log |
Контур наблюдаемости. | Сбор метрик Prometheus и логов Loki для эксплуатационного контроля. |
node-red-sandbox |
Песочница подготовки NRI-сценариев. | Разработка, проверка и подготовка сценариев пользователями с правами создания сценариев перед переносом в продуктовый контур. |
Внешние системы и источники данных¶
| Внешний участник | Роль во взаимодействии | Используемые данные |
|---|---|---|
| IP-камеры | Базовый источник live-видео для рабочего инференса и просмотра видео пользователями. | Видеопотоки камер, кадры и фрагменты для формирования событий и нарушений. |
| CSVN/VMS Cisco, Milestone, Macroscop | Системы видеонаблюдения и источники архивных записей. | Топология камер, сведения о доступных камерах, архивные видеозаписи и метаданные. |
| Виртуальные камеры и загруженные видеозаписи | Источник анализа записей без постоянного live-потока. | Загруженные видеофайлы, виртуальные источники и результаты анализа. |
| ПК-КОТ | Система предметных справочников и получатель подтверждённых событий. | Справочники нарушений, зон, камер, статусы и результаты обработки событий. |
| АСУ ТП | Источник технологических сигналов. | _meta и _data сообщения, состояния производственных единиц и связанные признаки для сценариев. |
| Keycloak / OpenID Connect | Внешний провайдер SSO-авторизации и источник ограничений по производственным площадкам. | Идентификация пользователя, OIDC-токены, атрибуты входа, область доступных производственных площадок. |
| SMTP / Email | Канал служебных писем и отчётов. | Уведомления, отчёты, письма сброса пароля и эксплуатационные сообщения. |
| Внешние API получателей данных | Получение событий, статусов, отчётов и медиа по согласованным сценариям. | Event payloads, статусы, ссылки на медиа и отчётные файлы. |
Подробный состав внешних систем приведён в Приложении В.
Сервисные учётные записи и технические участники¶
Сервисные учётные записи не являются пользовательскими ролями. Они используются для межсервисных соединений, интеграции и эксплуатации, а права для них должны выдаваться минимально необходимыми.
| Технический участник | Назначение | Область доступа |
|---|---|---|
| Системный администратор | Разворачивает и сопровождает контур BOX5-DIT-MGSN, контролирует работоспособность сервисов и изменяет внутренние параметры конфигурации по регламенту. | Серверы, Docker Compose, переменные окружения, журналы, метрики, резервное копирование и восстановление; действует вне пользовательских функций UI. |
| Клиент Keycloak/OIDC | Обеспечивает вход пользователей через внешний провайдер и передачу атрибутов доступа. | Только операции авторизации и получения пользовательских атрибутов. |
st-auth |
Выпускает и проверяет локальные JWT BOX5-DIT-MGSN после успешного входа. | Пользовательские сессии, параметры входа, сброс пароля через email. |
ui-rest-to-gprc |
Выполняет прикладную маршрутизацию API-запросов к доменам. | Внутренние REST/gRPC/GraphQL/WebSocket-вызовы от имени пользовательской сессии. |
| Kafka producers/consumers | Доставляют события, команды, audit и статусы между доменами. | Только назначенные topics и consumer groups. |
| Учётные записи PostgreSQL, ClickHouse, Redis, MinIO/DTS | Обеспечивают доступ сервисов к своим хранилищам. | Только соответствующие базы, buckets, схемы и ключи. |
| SMTP-учётная запись | Отправляет служебные письма и отчёты. | Только отправка email от имени системы. |
| Интеграционные учётные записи ПК-КОТ, CSVN/VMS и АСУ ТП | Обеспечивают обмен с промышленными системами. | Только согласованные каналы чтения, получения архивов и передачи статусов. |
| Prometheus/Loki collectors | Собирают метрики и логи для эксплуатации. | Только технические endpoints метрик и журналы сервисов. |
Технические учётные записи node-red-sandbox |
Используются при разработке и проверке сценариев. | Только sandbox-среда, временные артефакты и операции публикации по регламенту. |
Чувствительная информация, включая пароли, токены и ключи доступа, не фиксируется в настоящей документации.
2.2. Категории пользователей и роли¶
Ролевая модель BOX5-DIT-MGSN разделяет прикладное администрирование, расширенную работу
с нарушениями и сценариями, настройку данных видеоаналитики и базовую работу
сотрудников ОТиПБ с видео и нарушениями. Системный администратор выделяется
как эксплуатационная роль контура развёртывания, а не как пользовательская роль
UI. Внешний Keycloak/OIDC используется для входа, идентификации пользователя
и ограничения доступа по производственным площадкам; локальный токен
пользовательской сессии выпускает st-auth.
| Категория пользователя | Роль в интерфейсе и документации | Назначение | Подтверждённые права доступа |
|---|---|---|---|
| Функциональный администратор | Полный доступ в UI | Прикладная настройка и администрирование Системы через web-интерфейс. | Полный доступ ко всей функциональности Системы, всем модулям и справочникам по всем производственным площадкам. |
| Эксперт центра компетенций | События, сценарии и модели | Работа с видео, нарушениями, сценариями, моделями и отчётами по доступным производственным площадкам. | Просмотр видео с камер; просмотр нарушений; создание нарушений вручную; создание сценариев; редактирование моделей; подтверждение или отклонение нарушений; просмотр отчётов. |
| Аналитик данных | Камеры, сценарии и модели | Настройка данных видеоаналитики и сопровождение результатов по доступным производственным площадкам. | Просмотр видео с камер; редактирование камер; просмотр нарушений; создание нарушений вручную; создание сценариев; создание моделей; редактирование моделей; подтверждение или отклонение нарушений; просмотр отчётов. |
| Сотрудник ОТиПБ | Видео и нарушения | Базовый контроль видео и фиксация нарушений по доступным производственным площадкам. | Просмотр видео с камер; просмотр нарушений; создание нарушений вручную. |
| Системный администратор | Эксплуатация контура | Развёртывание и сопровождение Docker Compose-контура, сетей, хранилищ, сервисов и внутренних параметров конфигурации. | Доступ к серверу, контейнерам, логам, метрикам, резервному копированию и восстановлению по эксплуатационному регламенту; действует вне пользовательских функций UI. |
| Сервисная учётная запись интеграции | Машинное взаимодействие | Обмен данными между BOX5-DIT-MGSN и внешними системами. | Доступ только к согласованным API, topics, базам, buckets и каналам интеграции; предназначена для машинного взаимодействия. |
Матрица доступа к автоматизируемым функциям¶
| Автоматизируемая функция | Функциональный администратор | Эксперт центра компетенций | Аналитик данных | Сотрудник ОТиПБ |
|---|---|---|---|---|
| Вход в систему и работа в web-интерфейсе | Да | Да, по доступным площадкам | Да, по доступным площадкам | Да, по доступным площадкам |
| Просмотр видео с камер | Да | Да, по доступным площадкам | Да, по доступным площадкам | Да, по доступным площадкам |
| Просмотр нарушений | Да | Да, по доступным площадкам | Да, по доступным площадкам | Да, по доступным площадкам |
| Создание нарушений вручную | Да | Да, по доступным площадкам | Да, по доступным площадкам | Да, по доступным площадкам |
| Подтверждение или отклонение нарушений | Да | Да, по доступным площадкам | Да, по доступным площадкам | Нет |
| Просмотр отчётов | Да | Да, по доступным площадкам | Да, по доступным площадкам | Нет |
| Редактирование камер | Да | Нет | Да, по доступным площадкам | Нет |
| Создание сценариев | Да | Да, по доступным площадкам | Да, по доступным площадкам | Нет |
| Создание моделей | Да | Нет | Да, по доступным площадкам | Нет |
| Редактирование моделей | Да | Да, по доступным площадкам | Да, по доступным площадкам | Нет |
| Полный доступ ко всем модулям и справочникам Системы | Да | Нет | Нет | Нет |
| Управление пользователями, ролями и группами доступа | Да | Нет | Нет | Нет |
| Настройка интеграционных параметров в UI | Да | Нет | Нет | Нет |
Правила назначения ролей и разграничения доступа¶
- Пользователь входит в систему через web-интерфейс BOX5-DIT-MGSN. Внешняя
идентификация выполняется через Keycloak/OpenID Connect, после чего
st-authвыпускает локальный JWT BOX5-DIT-MGSN. - Keycloak задаёт доступ пользователя к производственным площадкам. Для ролей
Эксперт центра компетенций,Аналитик данныхиСотрудник ОТиПБвсе прикладные действия выполняются только в пределах назначенных площадок. - Роль
Функциональный администраторимеет полный доступ ко всей функциональности Системы, всем модулям и справочникам Системы по всем производственным площадкам. - Роль
Эксперт центра компетенцийимеет подтверждённые права на просмотр видео с камер, просмотр нарушений, ручное создание нарушений, создание сценариев, редактирование моделей, подтверждение или отклонение нарушений и просмотр отчётов. - Роль
Аналитик данныхимеет подтверждённые права на просмотр видео с камер, редактирование камер, просмотр нарушений, ручное создание нарушений, создание сценариев, создание моделей, редактирование моделей, подтверждение или отклонение нарушений и просмотр отчётов. - Роль
Сотрудник ОТиПБимеет подтверждённые права на просмотр видео с камер, просмотр нарушений и ручное создание нарушений. - Системный администратор сопровождает контур развёртывания, контролирует работоспособность сервисов и изменяет внутренние параметры конфигурации по эксплуатационному регламенту; эта роль действует вне пользовательских функций UI.
- Сервисные учётные записи отделяются от пользовательских ролей, предназначены для машинного взаимодействия и ограничиваются конкретными каналами интеграции.
Журналирование прикладных действий выполняется через внутренний контур аудита BOX5-DIT-MGSN. Подробные сервисы, соединения и хранилища аудита приведены в Приложении Г.