Короткий ответ

Приёмка инфраструктуры — акт с чеклистом, подписи уходящего и входящего (Иван Петров или подрядчик), дата. Минимум: где секреты и смена break-glass, схема сети as-is, инвентарь узлов, backup job и как restore, владельцы сервисов, привилегированные группы, мониторинг, договоры/гарантии, «скелеты в шкафу». Покажите вход сами, не верьте слайду.

Не принимайте «в пятницу час в Skype». Без входа в vault и консоль backup вы не приняли ничего.

Симптомы и как отличить

Плохая приёмка:

  • Excel паролей на флешке;
  • Visio 2017;
  • «1С бэкапит программист, я не трогаю»;
  • локальные админы, о которых не сказали.

Отличие от первичного аудита: аудит можно делать без уходящего. Приёмка требует, чтобы уходящий открыл то, что спрятано: iLO, регистратор DNS, кабинет вендора, сейф.

Возможные причины

  1. Уходящий токсичен или уже не отвечает.
  2. Заказчик торопит «просто отдай доступы».
  3. Нет чеклиста, импровизация.
  4. Часть услуг у третьего подрядчика без контакта.
  5. Секреты только в голове.
  6. Редко: уходящий держит доступы как рычаг оплаты — эскалация директору, не геройство в обход.

Диагностика

Чеклист «живой вход» (отметьте да/нет):

  1. DC: Get-ADDomain, вход Domain Admin новой или контролируемой учёткой.
  2. Гипервизор и BMC.
  3. Firewall GUI/SSH.
  4. Backup-консоль, job Daily-*, пробный список restore points.
  5. DNS-регистратор домена contoso.example.
  6. Microsoft 365 / почта, если есть.
  7. VPN-концентратор.
  8. Vault/KeePass: открывается, записи не пустые.
  9. Мониторинг.
  10. Комната/стойка: ключ, ИБП, бирки.

Любой «нет» — либо дата дозакрытия до подписания, либо риск в акте явно.

Get-ADDomain | Select-Object DNSRoot, PDCEmulator, InfrastructureMaster
Get-ADGroupMember -Identity 'Domain Admins' -Recursive
ssh admin@10.0.99.1 'hostname; uptime'   # mgmt, свой адрес

Решение

A. Секреты

  • Перенос из Excel в vault, если ещё Excel — процедура
  • Уходящий исключён из vault после смены
  • Break-glass проверен входящим (консоль, не RDP к мёртвому AD)

B. Идентичность и доступы

  • Реестр DA/sudo/панелей
  • Именная учётка входящего, не работа под admin
  • Подрядческие учётки с датами

C. Карта мира

  • Лист узлов и схема сети as-is
  • Паспорта DC, FILE01, HV01 хотя бы черновики
  • VLAN/DHCP совпали с фактом

D. Устойчивость

  • Регламент backup, куда репозиторий, offsite
  • Кто смотрит fail
  • DRP или честно «нет»
  • Мониторинг: тестовый алерт

E. Бизнес-клей

  • Owner 1С/файлов/почты
  • Как пользователи создают заявки
  • Известные «не трогать» и почему

F. Юридическое

  • Договоры каналов, лицензии, гарантии — где лежат
  • Дата отключения учёток уходящего

Подпись: «входящий подтверждает, что пункты с отметкой да открывались при нём». Пункты «нет» — приложение с сроком.

Если уходящий уже недоступен

Это уже аудит + reset всего, до чего дотянетесь: пароли BMC по бумажке в сейфе, reset через гипервизор. Акт: «приёмка без handover, риск высокий».

День без уходящего и смена секретов

Запланируйте контрольный день D+1: входящий один открывает BMC, backup, firewall, vault. Любой сбой — допись в акт, не молчание. Затем смена: пароли break-glass, preshared VPN если уходящий знал, локальные admin гипервизора, кабинет регистратора DNS. Порядок — по критичности, с CHG, не «все 400 сразу».

Учётка уходящего: disable в конце сессии приёмки, не через месяц «для консультаций». Консультации — договор и именной ограниченный доступ на срок, в реестре с датой конца.

Сейф: бумажные конверты, токены, ключи стойки. Пересчёт по описи. Если сейфа нет — это строка акта и задача завести, не мелочь.

Не забудьте почтовые ящики, куда вендоры шлют лицензии и алерты: переадресовать на it@, не оставить в личном Outlook уходящего. То же для SMS-кабинетов и Telegram-ботов мониторинга.

Как проверить, что проблема устранена

На следующий день без уходящего:

  • входящий открывает backup и схему;
  • меняет тестовую DNS-запись в окне и откатывает;
  • знает, кому звонить по 1С;
  • уходящий не входит в VPN/DA.

Через неделю — сверка, что не всплыл ещё один кабинет (хостинг, SMS-шлюз).

Составьте в акте таблицу панелей: iLO HV01, firewall, регистратор, M365, backup, DNS, SMS-шлюз, кабинет ИБП. Уходящий ставит «открыли вместе», входящий — «вошёл один на D+1». Пустая строка панели = не принято. Так ловятся кабинеты, о которых «забыли рассказать», чаще чем про сам AD.

Отдельно проверьте, что алерт backup и мониторинга уже не уходит на личную почту уходящего: тестовое письмо на it@contoso.example в день приёмки. Иначе через неделю fail job снова будет читать человек без доступа.

Если не помогло

  • Директор не даёт время на чеклист: письменно фиксируйте отказ и риск. Работать можно, но не называйте это приёмкой.
  • Часть паролей неверна: сессия reset в окне, не откладывайте.
  • Два уходящих подрядчика с разными контурами: два акта.

Профилактика

  • Регламент эксплуатации живёт до смены людей.
  • Запрет единственного носителя знаний.
  • Квартальный аудит прав.
  • Документы в контуре компании, не личный Google-диск админа.

FAQ

Сколько часов сессии?

На SMB HQ часто 8–16 часов в 2 дня плюс самостоятельный аудит. Час — только если всё уже в CMDB (редко).

Нужен ли юрист на акте?

Для внутреннего сотрудника достаточно подписи IT и руководителя. Для подрядчика — по договору сдачи-приёмки услуг.

Принимать ли «как есть» с красными пунктами?

Да, если красное явно в акте. Нет, если скрывают DA-пароль.

Что с личными почтовыми ящиками админа, куда приходят алерты?

Перенести на группу it@contoso.example в ту же приёмку.

Уходящий хочет оставить «на всякий доступ».

Нет. Именная учётка disable по offboarding.

Можно ли принять только облако, железо «потом»?

Можно поэтапно, но акт должен сказать, какая зона принята. Иначе дыра в BMC всплывёт в P1.