Инструкция по предоставлению и организации удаленного доступа к веб-приложению
ОГЛАВЛЕНИЕ
1. Назначение документа и общие сведения о доступе
2. Требования к клиентскому рабочему месту и каналам связи
2.1. Требования к клиентской операционной системе
2.2. Требования к прикладному программному обеспечению (Клиентский веб-браузер)
2.3. Требования к параметрам сетевого подключения и телекоммуникационных каналов
2.4. Требования к шифрованию трафика и доверенной цифровой среде
3. Порядок регистрации организации и инициализации облачного Личного кабинета
3.1. Регламент прохождения административных и технических этапов
4. Инструкция по первичному входу и аутентификации пользователя
4.1. Пошаговое руководство по прохождению аутентификации
5. Порядок организации доступа и создания учетных записей сотрудников
5.1. Регламент создания новой учетной записи сотрудника в Системе
6. Верификация подключения и проверка доступности модулей
6.1. Регламент проведения проверочных процедур
1. Назначение документа и общие сведения о доступе
Настоящий документ содержит технический регламент, организационные требования и пошаговые инструкции для конечных пользователей по организации удаленного онлайн-доступа к функциональным возможностям Программного обеспечения «Платформа управления корпоративным страхованием AIINS» (далее - Система). Функционирование Системы организовано по модели предоставления удаленного доступа к программному обеспечению через веб-ориентированное приложение (концепция SaaS / программное обеспечение как услуга) посредством информационно-телекоммуникационной сети Интернет.
Администрирование, техническое обслуживание, обеспечение отказоустойчивости, автоматическое резервное копирование баз данных и централизованное обновление программного кода Системы осуществляются штатными специалистами компании-правообладателя (ООО «Адепт»). Серверные мощности и аппаратная инфраструктура хостинга Системы физически размещены в сертифицированном дата-центре на территории Российской Федерации.
Прикладная архитектура программного комплекса исключает необходимость скачивания, локального монтажа или установки исполняемых клиентских компонентов (дистрибутивов, библиотек, бинарных файлов) на оконечные вычислительные средства пользователей. Доступ к полному спектру автоматизированных функций Системы (включая модули организации тендеров, ведения полисов и сопровождения убытков) предоставляется в режиме реального времени удаленно через веб-интерфейс. Взаимодействие между клиентским рабочим местом и сервером приложений осуществляется по защищенному каналу связи с обязательным использованием шифрования транспортного уровня.
2. Требования к клиентскому рабочему месту и каналам связи
Для обеспечения непрерывной доступности функций Системы, стабильного межсистемного обмена метаданными и корректного рендеринга элементов графического пользовательского интерфейса (GUI) на стороне клиента, к оконечному рабочему месту пользователя и параметрам каналов связи предъявляются следующие фиксированные технические требования:
2.1. Требования к клиентской операционной системе
Клиентская часть веб-приложения валидирована на совместимость и функционирует в штатном режиме под управлением следующих операционных систем, оснащенных графической оболочкой (окружением рабочего стола):
- Российское системное ПО: Операционные системы общего и специального назначения из Единого реестра российского программного обеспечения - семейство Astra Linux (включая Astra Linux Common Edition и Special Edition), РЕД ОС, ОС Альт (Рабочая станция / Альт Линукс).
- Альтернативное системное ПО: Кроссплатформенные операционные системы Microsoft Windows (версии 10, 11 и выше), Apple macOS (версии 11 и выше).
2.2. Требования к прикладному программному обеспечению (Клиентский веб-браузер)
Графический интерфейс Системы спроектирован на базе стандартов W3C и оптимизирован для работы в кроссбраузерной среде. Локальное прикладное ПО пользователя должно быть представлено веб-браузером с нативной поддержкой спецификаций HTML5, CSS3 и ECMAScript 6. Рекомендованный перечень ПО:
- Отечественные веб-браузеры: «Яндекс.Браузер» (версии 24 и выше)
- Свободно распространяемые веб-браузеры: Google Chrome / Chromium (версии 120 и выше), Mozilla Firefox (версии 115 ESR и выше), Microsoft Edge (версии 120 и выше).
2.3. Требования к параметрам сетевого подключения и телекоммуникационных каналов
Доступ к удаленному веб-приложению требует наличия активного соединения по протоколу TCP/IP с сетью Интернет или выделенным VPN-контуром:
- Пропускная способность: Минимально допустимая скорость передачи данных составляет не менее 5 Мбит/с на одну активную пользовательскую сессию. Рекомендуемая пропускная способность для комфортной пакетной обработки данных и импорта реестров - от 10 Мбит/с.
- Метрики качества сети (QoS): Время круговой задержки сетевых пакетов (RTT / Round-Trip Time) до сетевого шлюза хостинга Системы не должно превышать 100 мс. Допустимый уровень потери пакетов (Packet Loss) в канале связи - не более 1%.
2.4. Требования к шифрованию трафика и доверенной цифровой среде
Используемый клиентский веб-браузер должен поддерживать криптографические протоколы защиты транспортного уровня TLS 1.2 и TLS 1.3. В системном хранилище сертификатов операционной системы или непосредственно в браузере пользователя должны быть установлены актуальные корневые и промежуточные сертификаты удостоверяющих центров. Достаточно поддержки корневых сертификатов общепризнанных удостоверяющих центров (устанавливаются в операционных системах и веб-браузерах по умолчанию); установка специальных сертификатов для доступа к Системе не требуется.
3. Порядок регистрации организации и инициализации облачного Личного кабинета
Предоставление удаленного доступа корпоративному клиенту (Бизнесу / Страхователю) осуществляется в соответствии с централизованной процедурой автоматизированного развертывания и инициализации изолированной рабочей среды (логического сегмента хранения данных) в облачной инфраструктуре Правообладателя:
3.1. Регламент прохождения административных и технических этапов:
- Правовое основание: Между организацией-заказчиком и Правообладателем (ООО «Адепт») заключается лицензионное соглашение, регламентирующее право на использование функциональных возможностей Системы посредством удаленного доступа.
- Формирование и подача заявки: Ответственный представитель заказчика формирует и направляет в адрес Службы сопровождения правообладателя структурированную заявку на инициализацию доступа. Заявка в обязательном порядке должна содержать следующие верифицированные метаданные:
- Полное и сокращенное наименование организации-заказчика;
- Идентификационный номер налогоплательщика (ИНН);
- Профильные данные сотрудника, наделяемого полномочиями Главного администратора Системы (Фамилия, Имя, Отчество, должность);
- Уникальный адрес корпоративной электронной почты Главного администратора, используемый в качестве первичного логина.
- Логическая изоляция данных и создание информационной структуры:
Программный контур платформы на основании поступившей заявки в автоматическом режиме выполняет скрипт инициализации новой учетной записи организации. На уровне системного ядра СУБД создается обособленная, логически изолированная область базы данных (мультитенантная архитектура хранения) с привязкой к ИНН заказчика. Данный процесс исключает риск пересечения, модификации или несанкционированного доступа к информационным массивам компании со стороны сторонних пользователей платформы. - Генерация и отправка параметров аутентификации:
По факту завершения процесса создания изолированной информационной среды подсистема уведомлений Системы генерирует уникальный одноразовый маркер (временный токен авторизации) и направляет на верифицированный адрес электронной почты Главного администратора автоматическое системное уведомление. Содержимое уведомления включает: - Веб-ссылку (URL-адрес) для входа в Личный кабинет Системы (https://aiins.online);
- Инструкции по прохождению процедуры первичной аутентификации в Системе.
4. Инструкция по первичному входу и аутентификации пользователя
Процедура первичного входа, проверки подлинности учетных данных (аутентификации) и установления защищенной пользовательской сессии выполняется в строгом соответствии со следующим технологическим алгоритмом:
4.1. Пошаговое руководство по прохождению аутентификации:
- Инициализация веб-интерфейса: Запустите локальный веб-браузер на рабочем месте (в соответствии с требованиями Раздела 2.2 настоящей Инструкции). Введите в адресную строку браузера официальный унифицированный указатель ресурса (URL) платформы: https://aiins.online.
- Техническое примечание: Для корректной загрузки программных модулей, компонентов динамического рендеринга GUI и последующего выполнения клиентских сценариев, в настройках безопасности веб-браузера пользователя должен быть в обязательном порядке активирован интерпретатор JavaScript (JavaScript Engine). При его блокировке загрузка интерфейса Личного кабинета приостанавливается.
- Загрузка формы авторизации: При успешном установлении шифрованного соединения по протоколу HTTPS веб-сервер Системы передает на сторону клиента статические файлы интерфейса, и в окне браузера инициализируется экранная форма ввода аутентификационных данных Личного кабинета.
- Ввод логина: В поле ввода «Имя пользователя» оператор вводит свое учетное имя (логин), зарегистрированное в базе данных Системы.
- Ввод пароля и отправка транзакции: В поле ввода «Пароль» оператор вводит свой постоянный пароль (заданный при создании учетной записи либо самостоятельно установленный по ссылке-приглашению). После заполнения полей оператор активирует команду «Войти» (путем нажатия интерактивной кнопки графического интерфейса или клавиши Enter). Данное действие инициирует отправку асинхронного POST-запроса, содержащего зашифрованные метаданные, на сервер приложений Back-end.
- Если учетная запись создана путем направления сотруднику ссылки-приглашения, пользователь переходит по персональной ссылке из письма (срок действия ссылки — 2 часа) и самостоятельно задает постоянный пароль на защищенной странице сервиса авторизации AIINS ID (команды «Задать пароль» / «Сбросить пароль»).
- Минимальная длина парольной строки - не менее 12 символов;
- Обязательное использование символов в различных регистрах (строчные и заглавные знаки);
- Наличие в строке цифровых символов (от 0 до 9) и специальных знаков пунктуации/символов (например: @, #, $, *); пароль не должен совпадать с логином и содержать части адреса электронной почты или ФИО пользователя.
После ввода постоянного пароля оператор активирует интерактивную команду «Сбросить пароль». Система перезаписывает в СУБД хэш нового пароля, переводит статус учетной записи в штатный режим функционирования и генерирует постоянный токен авторизации (JWT) для текущей сессии пользователя.
5. Порядок администрирования и создания учетных записей сотрудников (пользователей)
После выполнения первичного входа и инициализации параметров безопасности пользователю с правами администратора организации (root) доступна функциональность по созданию учетных записей сотрудников своего предприятия в рамках выделенного изолированного контура (сегмента хранения данных).
5.1. Регламент создания новой учетной записи сотрудника в Системе:
- Переход в интерфейс управления доступом: Используя левую навигационную панель графического интерфейса, администратор осуществляет переход в раздел «Пользователи» (группа «Другое»). На экране инициализируется текущий список сотрудников, имеющих активный доступ к контуру предприятия.
- Активация экранной формы: Администратор активирует интерактивную команду «Создать» (команда доступна администратору организации). Система генерирует и отображает на экране пустую форму ввода метаданных, содержащую встроенные маски валидации полей прикладного уровня.
- Заполнение профильных атрибутов и выбор роли: В экранной форме администратор заполняет обязательные поля профиля нового сотрудника:
- Роль и предоставляемая функциональность — выбор из списков (роли: «Страхователь», «Страховщик», «Партнер»; функциональность: полная либо ограниченная);
- Логин, Фамилия, Имя, Отчество (при наличии), Email (проходит автоматическую валидацию), Телефон;
- Пароль и повтор пароля — задаются администратором при создании (либо сотруднику отдельно направляется ссылка-приглашение для самостоятельного задания пароля); Группа/Подгруппа — привязка к организационной структуре. Тонкая настройка прав доступа выполняется в разделе «Настройки → Права доступа».
- Фиксация транзакции и отправка приглашения: Пользователь активирует команду «Сохранить». На стороне сервера приложений запускается транзакционный процесс обработки данных:
- Выполняется проверка адреса Email на предмет отсутствия дублирующих записей в текущем изолированном сегменте СУБД;
- В реляционной базе данных формируется новая учетная запись с уникальным идентификатором (UUID) пользователя;
- По команде администратора подсистема уведомлений направляет на указанный Email сотрудника электронное письмо с персональной ссылкой-приглашением (срок действия — 2 часа) для самостоятельного задания пароля и выполнения удаленного онлайн-входа (согласно алгоритму, описанному в Разделе 4.1).
6. Верификация подключения и проверка доступности модулей
Для подтверждения корректности организации удаленного онлайн-доступа к Системе, проверки целостности загрузки программных компонентов прикладного уровня и валидации прав текущей сессии, пользователю необходимо выполнить процедуру верификации работоспособности веб-интерфейса. Данная процедура включает визуальный контроль элементов управления и функциональное тестирование отклика ключевых подсистем:
6.1. Регламент проведения проверочных процедур:
- Контроль идентификационных параметров сессии (Визуальная верификация):
В боковом навигационном меню Личного кабинета должен отображаться логотип платформы AIINS, а в верхнем навигационном блоке (хедере) — метаданные, динамически подгруженные из базы данных при успешной аутентификации: - Наименование и логотип организации-заказчика, в изолированном контуре которой открыта сессия (элемент переключения организаций);
- Меню пользователя с учетным именем (логином), под которым осуществлен вход.
- Функциональная проверка асинхронного межмодульного взаимодействия:
- Пользователю необходимо последовательно осуществить переключение между вкладками левой навигационной панели, активируя вызовы основных модулей: «Рабочий стол», «Объекты», «Тендеры», «Договоры» и «Урегулирование». При переключении разделов центральная рабочая область Системы должна штатно изменять свое состояние (без генерации критических ошибок выполнения скриптов), отправляя асинхронные API-запросы на сервер приложений и мгновенно отображая актуальные табличные и графические реестры данных, извлеченные из облачной СУБД.
- Верификация защищенного канала связи и транспортного шифрования:
В строке ввода URL-адреса используемого веб-браузера должен отображаться встроенный индикатор доверенного соединения (графический символ замка / статус «Соединение защищено»). Наличие данного индикатора подтверждает, что текущая пользовательская сессия успешно прошла проверку подлинности, трафик защищен активным и доверенным цифровым сертификатом безопасности SSL/TLS, а весь межсистемный потоковый обмен данными полностью зашифрован и защищен от перехвата или модификации третьими лицами на сетевом уровне.