Перейти к содержанию

Раздел 2. Описание автоматизируемых функций

Раздел фиксирует участников взаимодействия, категории пользователей и ролевую модель автоматизируемых функций проекта «BOX5-DIT-MGSN». Состав ролей согласован с контекстной схемой С2 в Приложении А, схемой соединений С4 в Приложении Б, реестром внешних систем в Приложении В и сервисной архитектурой в Разделе 3.

В документе разграничиваются два типа администрирования: Функциональный администратор выполняет прикладную настройку BOX5-DIT-MGSN через UI, а системный администратор сопровождает контур развёртывания, работоспособность сервисов и внутренние параметры конфигурации. Права пользовательских ролей приведены к подтверждённому составу доступов в Keycloak. Для ролей Эксперт центра компетенций, Аналитик данных и Сотрудник ОТиПБ доступ действует в пределах производственных площадок, назначенных пользователю в Keycloak. Роль Функциональный администратор имеет полный доступ ко всей функциональности Системы, всем модулям и справочникам по всем производственным площадкам.

2.1. Участники взаимодействия

Автоматизируемые функции выполняются при взаимодействии пользователей, внутренних подсистем BOX5-DIT-MGSN, внешних источников данных, интеграционных систем, сервисных учётных записей и системных администраторов.

flowchart LR users["Пользовательские роли
функциональный администратор, эксперт, аналитик, ОТиПБ"] --> ui["Web UI и API BOX5-DIT-MGSN"] ui --> core["Внутренние подсистемы BOX5-DIT-MGSN"] core --> data["Kafka, хранилища, наблюдаемость"] core --> ext["Внешние системы и источники данных"] svc["Сервисные учётные записи"] --> core sysadmins["Системные администраторы"] --> ops["Контур развёртывания
конфигурация, мониторинг, сопровождение"] ops --> core ops --> data

Исходный Mermaid-код схемы: ПД-MER-001. 2.1. Участники взаимодействия.

Пользовательские участники

Участник Роль в автоматизируемых функциях Основные действия Ограничения
Функциональный администратор Полный прикладной административный доступ к BOX5-DIT-MGSN через web-интерфейс. Настраивает систему, пользователей, роли, производственные площадки, камеры, каналы АСУ ТП, сценарии, модели, отчёты и справочники в пределах функций UI. Доступ не ограничивается отдельными производственными площадками. Развёртывание, изменение переменных окружения, доступ к серверу и инфраструктурным параметрам доступа относятся к системному администратору.
Эксперт центра компетенций Расширенная работа с видео, нарушениями, сценариями и моделями в пределах доступных производственных площадок. Просматривает видео с камер, просматривает нарушения, создаёт нарушения вручную, создаёт сценарии, редактирует модели, подтверждает или отклоняет нарушения, просматривает отчёты. Доступ ограничивается производственными площадками, назначенными в Keycloak. Управление пользователями, ролями, справочниками и системной конфигурацией не входит в базовый профиль.
Аналитик данных Настройка и сопровождение камер, моделей и сценариев в пределах доступных производственных площадок. Просматривает видео с камер, редактирует камеры, просматривает нарушения, создаёт нарушения вручную, создаёт сценарии и модели, редактирует модели, подтверждает или отклоняет нарушения, просматривает отчёты. Доступ ограничивается производственными площадками, назначенными в Keycloak. Управление пользователями и системными ролями не входит в базовый профиль.
Сотрудник ОТиПБ Базовая работа с видео и нарушениями в пределах доступных производственных площадок. Просматривает видео с камер, просматривает нарушения, создаёт нарушения вручную. Не редактирует камеры, модели и сценарии, не подтверждает и не отклоняет нарушения, не управляет отчётами, пользователями, ролями, справочниками и системной конфигурацией без отдельного расширения прав.

Внутренние участники BOX5-DIT-MGSN

Подсистема / домен Назначение в автоматизируемых функциях Участвует в функциях
ui-rest Единая точка входа пользователей и browser-facing API. Вход в систему, работа с интерфейсом, проксирование API, GraphQL, WebSocket, маршруты sandbox и файловых операций.
statistics Контур пользователей, доступов, камер, событий, отчётов, аудита и аналитических витрин. Авторизация, ролевой доступ, хранение событий и нарушений, отчётность, audit trail и статистика.
inference Рабочий контур видеоаналитики. Получение видеопотоков и записей, запуск инференса, публикация событий, извлечение видеофрагментов, использование моделей и хранение изображений.
extended-inference Управление flows и ресурсами инференса. Подготовка и применение версий сценариев, управление ресурсами и состояниями рабочего инференса.
severstal Интеграционный контур с системами заказчика и предметные справочники. Синхронизация камер и оргструктуры, интеграция с ПК-КОТ, CSVN/VMS и АСУ ТП, хранение сценариев, ассетов и запусков.
kafka-domain Основная событийная шина решения. Асинхронная доставка событий, audit-сообщений, команд, статусов, heartbeat и интеграционных сообщений.
data-storage Объектное и временное файловое хранилище. Хранение изображений, видеофрагментов, отчётных файлов, временных артефактов и файловых результатов обработки.
elk-log Контур наблюдаемости. Сбор метрик Prometheus и логов Loki для эксплуатационного контроля.
node-red-sandbox Песочница подготовки NRI-сценариев. Разработка, проверка и подготовка сценариев пользователями с правами создания сценариев перед переносом в продуктовый контур.

Внешние системы и источники данных

Внешний участник Роль во взаимодействии Используемые данные
IP-камеры Базовый источник live-видео для рабочего инференса и просмотра видео пользователями. Видеопотоки камер, кадры и фрагменты для формирования событий и нарушений.
CSVN/VMS Cisco, Milestone, Macroscop Системы видеонаблюдения и источники архивных записей. Топология камер, сведения о доступных камерах, архивные видеозаписи и метаданные.
Виртуальные камеры и загруженные видеозаписи Источник анализа записей без постоянного live-потока. Загруженные видеофайлы, виртуальные источники и результаты анализа.
ПК-КОТ Система предметных справочников и получатель подтверждённых событий. Справочники нарушений, зон, камер, статусы и результаты обработки событий.
АСУ ТП Источник технологических сигналов. _meta и _data сообщения, состояния производственных единиц и связанные признаки для сценариев.
Keycloak / OpenID Connect Внешний провайдер SSO-авторизации и источник ограничений по производственным площадкам. Идентификация пользователя, OIDC-токены, атрибуты входа, область доступных производственных площадок.
SMTP / Email Канал служебных писем и отчётов. Уведомления, отчёты, письма сброса пароля и эксплуатационные сообщения.
Внешние API получателей данных Получение событий, статусов, отчётов и медиа по согласованным сценариям. Event payloads, статусы, ссылки на медиа и отчётные файлы.

Подробный состав внешних систем приведён в Приложении В.

Сервисные учётные записи и технические участники

Сервисные учётные записи не являются пользовательскими ролями. Они используются для межсервисных соединений, интеграции и эксплуатации, а права для них должны выдаваться минимально необходимыми.

Технический участник Назначение Область доступа
Системный администратор Разворачивает и сопровождает контур BOX5-DIT-MGSN, контролирует работоспособность сервисов и изменяет внутренние параметры конфигурации по регламенту. Серверы, Docker Compose, переменные окружения, журналы, метрики, резервное копирование и восстановление; действует вне пользовательских функций UI.
Клиент Keycloak/OIDC Обеспечивает вход пользователей через внешний провайдер и передачу атрибутов доступа. Только операции авторизации и получения пользовательских атрибутов.
st-auth Выпускает и проверяет локальные JWT BOX5-DIT-MGSN после успешного входа. Пользовательские сессии, параметры входа, сброс пароля через email.
ui-rest-to-gprc Выполняет прикладную маршрутизацию API-запросов к доменам. Внутренние REST/gRPC/GraphQL/WebSocket-вызовы от имени пользовательской сессии.
Kafka producers/consumers Доставляют события, команды, audit и статусы между доменами. Только назначенные topics и consumer groups.
Учётные записи PostgreSQL, ClickHouse, Redis, MinIO/DTS Обеспечивают доступ сервисов к своим хранилищам. Только соответствующие базы, buckets, схемы и ключи.
SMTP-учётная запись Отправляет служебные письма и отчёты. Только отправка email от имени системы.
Интеграционные учётные записи ПК-КОТ, CSVN/VMS и АСУ ТП Обеспечивают обмен с промышленными системами. Только согласованные каналы чтения, получения архивов и передачи статусов.
Prometheus/Loki collectors Собирают метрики и логи для эксплуатации. Только технические endpoints метрик и журналы сервисов.
Технические учётные записи node-red-sandbox Используются при разработке и проверке сценариев. Только sandbox-среда, временные артефакты и операции публикации по регламенту.

Чувствительная информация, включая пароли, токены и ключи доступа, не фиксируется в настоящей документации.

2.2. Категории пользователей и роли

Ролевая модель BOX5-DIT-MGSN разделяет прикладное администрирование, расширенную работу с нарушениями и сценариями, настройку данных видеоаналитики и базовую работу сотрудников ОТиПБ с видео и нарушениями. Системный администратор выделяется как эксплуатационная роль контура развёртывания, а не как пользовательская роль UI. Внешний Keycloak/OIDC используется для входа, идентификации пользователя и ограничения доступа по производственным площадкам; локальный токен пользовательской сессии выпускает st-auth.

Категория пользователя Роль в интерфейсе и документации Назначение Подтверждённые права доступа
Функциональный администратор Полный доступ в UI Прикладная настройка и администрирование Системы через web-интерфейс. Полный доступ ко всей функциональности Системы, всем модулям и справочникам по всем производственным площадкам.
Эксперт центра компетенций События, сценарии и модели Работа с видео, нарушениями, сценариями, моделями и отчётами по доступным производственным площадкам. Просмотр видео с камер; просмотр нарушений; создание нарушений вручную; создание сценариев; редактирование моделей; подтверждение или отклонение нарушений; просмотр отчётов.
Аналитик данных Камеры, сценарии и модели Настройка данных видеоаналитики и сопровождение результатов по доступным производственным площадкам. Просмотр видео с камер; редактирование камер; просмотр нарушений; создание нарушений вручную; создание сценариев; создание моделей; редактирование моделей; подтверждение или отклонение нарушений; просмотр отчётов.
Сотрудник ОТиПБ Видео и нарушения Базовый контроль видео и фиксация нарушений по доступным производственным площадкам. Просмотр видео с камер; просмотр нарушений; создание нарушений вручную.
Системный администратор Эксплуатация контура Развёртывание и сопровождение Docker Compose-контура, сетей, хранилищ, сервисов и внутренних параметров конфигурации. Доступ к серверу, контейнерам, логам, метрикам, резервному копированию и восстановлению по эксплуатационному регламенту; действует вне пользовательских функций UI.
Сервисная учётная запись интеграции Машинное взаимодействие Обмен данными между BOX5-DIT-MGSN и внешними системами. Доступ только к согласованным API, topics, базам, buckets и каналам интеграции; предназначена для машинного взаимодействия.

Матрица доступа к автоматизируемым функциям

Автоматизируемая функция Функциональный администратор Эксперт центра компетенций Аналитик данных Сотрудник ОТиПБ
Вход в систему и работа в web-интерфейсе Да Да, по доступным площадкам Да, по доступным площадкам Да, по доступным площадкам
Просмотр видео с камер Да Да, по доступным площадкам Да, по доступным площадкам Да, по доступным площадкам
Просмотр нарушений Да Да, по доступным площадкам Да, по доступным площадкам Да, по доступным площадкам
Создание нарушений вручную Да Да, по доступным площадкам Да, по доступным площадкам Да, по доступным площадкам
Подтверждение или отклонение нарушений Да Да, по доступным площадкам Да, по доступным площадкам Нет
Просмотр отчётов Да Да, по доступным площадкам Да, по доступным площадкам Нет
Редактирование камер Да Нет Да, по доступным площадкам Нет
Создание сценариев Да Да, по доступным площадкам Да, по доступным площадкам Нет
Создание моделей Да Нет Да, по доступным площадкам Нет
Редактирование моделей Да Да, по доступным площадкам Да, по доступным площадкам Нет
Полный доступ ко всем модулям и справочникам Системы Да Нет Нет Нет
Управление пользователями, ролями и группами доступа Да Нет Нет Нет
Настройка интеграционных параметров в UI Да Нет Нет Нет

Правила назначения ролей и разграничения доступа

  1. Пользователь входит в систему через web-интерфейс BOX5-DIT-MGSN. Внешняя идентификация выполняется через Keycloak/OpenID Connect, после чего st-auth выпускает локальный JWT BOX5-DIT-MGSN.
  2. Keycloak задаёт доступ пользователя к производственным площадкам. Для ролей Эксперт центра компетенций, Аналитик данных и Сотрудник ОТиПБ все прикладные действия выполняются только в пределах назначенных площадок.
  3. Роль Функциональный администратор имеет полный доступ ко всей функциональности Системы, всем модулям и справочникам Системы по всем производственным площадкам.
  4. Роль Эксперт центра компетенций имеет подтверждённые права на просмотр видео с камер, просмотр нарушений, ручное создание нарушений, создание сценариев, редактирование моделей, подтверждение или отклонение нарушений и просмотр отчётов.
  5. Роль Аналитик данных имеет подтверждённые права на просмотр видео с камер, редактирование камер, просмотр нарушений, ручное создание нарушений, создание сценариев, создание моделей, редактирование моделей, подтверждение или отклонение нарушений и просмотр отчётов.
  6. Роль Сотрудник ОТиПБ имеет подтверждённые права на просмотр видео с камер, просмотр нарушений и ручное создание нарушений.
  7. Системный администратор сопровождает контур развёртывания, контролирует работоспособность сервисов и изменяет внутренние параметры конфигурации по эксплуатационному регламенту; эта роль действует вне пользовательских функций UI.
  8. Сервисные учётные записи отделяются от пользовательских ролей, предназначены для машинного взаимодействия и ограничиваются конкретными каналами интеграции.

Журналирование прикладных действий выполняется через внутренний контур аудита BOX5-DIT-MGSN. Подробные сервисы, соединения и хранилища аудита приведены в Приложении Г.