Короткий ответ
Приёмка инфраструктуры — акт с чеклистом, подписи уходящего и входящего (Иван Петров или подрядчик), дата. Минимум: где секреты и смена break-glass, схема сети as-is, инвентарь узлов, backup job и как restore, владельцы сервисов, привилегированные группы, мониторинг, договоры/гарантии, «скелеты в шкафу». Покажите вход сами, не верьте слайду.
Не принимайте «в пятницу час в Skype». Без входа в vault и консоль backup вы не приняли ничего.
Симптомы и как отличить
Плохая приёмка:
- Excel паролей на флешке;
- Visio 2017;
- «1С бэкапит программист, я не трогаю»;
- локальные админы, о которых не сказали.
Отличие от первичного аудита: аудит можно делать без уходящего. Приёмка требует, чтобы уходящий открыл то, что спрятано: iLO, регистратор DNS, кабинет вендора, сейф.
Возможные причины
- Уходящий токсичен или уже не отвечает.
- Заказчик торопит «просто отдай доступы».
- Нет чеклиста, импровизация.
- Часть услуг у третьего подрядчика без контакта.
- Секреты только в голове.
- Редко: уходящий держит доступы как рычаг оплаты — эскалация директору, не геройство в обход.
Диагностика
Чеклист «живой вход» (отметьте да/нет):
- DC:
Get-ADDomain, вход Domain Admin новой или контролируемой учёткой. - Гипервизор и BMC.
- Firewall GUI/SSH.
- Backup-консоль, job Daily-*, пробный список restore points.
- DNS-регистратор домена contoso.example.
- Microsoft 365 / почта, если есть.
- VPN-концентратор.
- Vault/KeePass: открывается, записи не пустые.
- Мониторинг.
- Комната/стойка: ключ, ИБП, бирки.
Любой «нет» — либо дата дозакрытия до подписания, либо риск в акте явно.
Get-ADDomain | Select-Object DNSRoot, PDCEmulator, InfrastructureMaster
Get-ADGroupMember -Identity 'Domain Admins' -Recursivessh admin@10.0.99.1 'hostname; uptime' # mgmt, свой адресРешение
A. Секреты
- Перенос из Excel в vault, если ещё Excel — процедура
- Уходящий исключён из vault после смены
- Break-glass проверен входящим (консоль, не RDP к мёртвому AD)
B. Идентичность и доступы
- Реестр DA/sudo/панелей
- Именная учётка входящего, не работа под
admin - Подрядческие учётки с датами
C. Карта мира
- Лист узлов и схема сети as-is
- Паспорта DC, FILE01, HV01 хотя бы черновики
- VLAN/DHCP совпали с фактом
D. Устойчивость
- Регламент backup, куда репозиторий, offsite
- Кто смотрит fail
- DRP или честно «нет»
- Мониторинг: тестовый алерт
E. Бизнес-клей
- Owner 1С/файлов/почты
- Как пользователи создают заявки
- Известные «не трогать» и почему
F. Юридическое
- Договоры каналов, лицензии, гарантии — где лежат
- Дата отключения учёток уходящего
Подпись: «входящий подтверждает, что пункты с отметкой да открывались при нём». Пункты «нет» — приложение с сроком.
Если уходящий уже недоступен
Это уже аудит + reset всего, до чего дотянетесь: пароли BMC по бумажке в сейфе, reset через гипервизор. Акт: «приёмка без handover, риск высокий».
День без уходящего и смена секретов
Запланируйте контрольный день D+1: входящий один открывает BMC, backup, firewall, vault. Любой сбой — допись в акт, не молчание. Затем смена: пароли break-glass, preshared VPN если уходящий знал, локальные admin гипервизора, кабинет регистратора DNS. Порядок — по критичности, с CHG, не «все 400 сразу».
Учётка уходящего: disable в конце сессии приёмки, не через месяц «для консультаций». Консультации — договор и именной ограниченный доступ на срок, в реестре с датой конца.
Сейф: бумажные конверты, токены, ключи стойки. Пересчёт по описи. Если сейфа нет — это строка акта и задача завести, не мелочь.
Не забудьте почтовые ящики, куда вендоры шлют лицензии и алерты: переадресовать на it@, не оставить в личном Outlook уходящего. То же для SMS-кабинетов и Telegram-ботов мониторинга.
Как проверить, что проблема устранена
На следующий день без уходящего:
- входящий открывает backup и схему;
- меняет тестовую DNS-запись в окне и откатывает;
- знает, кому звонить по 1С;
- уходящий не входит в VPN/DA.
Через неделю — сверка, что не всплыл ещё один кабинет (хостинг, SMS-шлюз).
Составьте в акте таблицу панелей: iLO HV01, firewall, регистратор, M365, backup, DNS, SMS-шлюз, кабинет ИБП. Уходящий ставит «открыли вместе», входящий — «вошёл один на D+1». Пустая строка панели = не принято. Так ловятся кабинеты, о которых «забыли рассказать», чаще чем про сам AD.
Отдельно проверьте, что алерт backup и мониторинга уже не уходит на личную почту уходящего: тестовое письмо на it@contoso.example в день приёмки. Иначе через неделю fail job снова будет читать человек без доступа.
Если не помогло
- Директор не даёт время на чеклист: письменно фиксируйте отказ и риск. Работать можно, но не называйте это приёмкой.
- Часть паролей неверна: сессия reset в окне, не откладывайте.
- Два уходящих подрядчика с разными контурами: два акта.
Профилактика
- Регламент эксплуатации живёт до смены людей.
- Запрет единственного носителя знаний.
- Квартальный аудит прав.
- Документы в контуре компании, не личный Google-диск админа.
FAQ
Сколько часов сессии?
На SMB HQ часто 8–16 часов в 2 дня плюс самостоятельный аудит. Час — только если всё уже в CMDB (редко).
Нужен ли юрист на акте?
Для внутреннего сотрудника достаточно подписи IT и руководителя. Для подрядчика — по договору сдачи-приёмки услуг.
Принимать ли «как есть» с красными пунктами?
Да, если красное явно в акте. Нет, если скрывают DA-пароль.
Что с личными почтовыми ящиками админа, куда приходят алерты?
Перенести на группу it@contoso.example в ту же приёмку.
Уходящий хочет оставить «на всякий доступ».
Нет. Именная учётка disable по offboarding.
Можно ли принять только облако, железо «потом»?
Можно поэтапно, но акт должен сказать, какая зона принята. Иначе дыра в BMC всплывёт в P1.