Operațiuni IT

RMM

Starea fiecărei stații și a fiecărui server, patch-uri, antivirus și acțiuni de la distanță, dintr-un singur loc.

Versiune
1.7.0
Stadiu
Stabil
Capturi
5
Înlocuiește
RMM plătit per endpoint (NinjaOne, Atera, N-able)
Vederea pentru conducere. Un singur ecran cu starea parcului: 102 stații cu agent, 96 online, 70 de patch-uri în așteptare (8 critice), 5 stații care așteaptă repornirea și conformitatea medie de 96/100. Jos apar cele cinci stații care cer atenție, cu LTVZPL0007 pe primul loc.
Vederea pentru conducere. Un singur ecran cu starea parcului: 102 stații cu agent, 96 online, 70 de patch-uri în așteptare (8 critice), 5 stații care așteaptă repornirea și conformitatea medie de 96/100. Jos apar cele cinci stații care cer atenție, cu LTVZPL0007 pe primul loc.

Capturi din aplicație

Cum arată în lucru

Interfața reală Monolit, cu datele unei firme fictive într-o zi obișnuită. Apăsați pe o captură ca s-o vedeți la dimensiune completă.

Scor de conformitate pe fiecare stație. Fiecare stație primește zilnic un scor din patch-uri (40%), antivirus (40%) și repornire (20%), cu evoluția pe 7 zile. Lista începe cu stațiile cu probleme: cele trei cu patch-uri critice lipsă, serverul erp-sql care așteaptă repornirea de sâmbătă și două stații cu semnături vechi.
Captura 2 din 5

Scor de conformitate pe fiecare stație

Fiecare stație primește zilnic un scor din patch-uri (40%), antivirus (40%) și repornire (20%), cu evoluția pe 7 zile. Lista începe cu stațiile cu probleme: cele trei cu patch-uri critice lipsă, serverul erp-sql care așteaptă repornirea de sâmbătă și două stații cu semnături vechi.

Detaliul unei stații: LTVZPL0007. Laptopul lui Sorin Vlad, cu istoricul CPU, RAM și disc pe 24 de ore. Vârful de procesor de la 08:31 este scanarea pornită automat după ce GravityZone a blocat un troian; alături apar alertele active și datele agentului.
Captura 3 din 5

Detaliul unei stații: LTVZPL0007

Laptopul lui Sorin Vlad, cu istoricul CPU, RAM și disc pe 24 de ore. Vârful de procesor de la 08:31 este scanarea pornită automat după ce GravityZone a blocat un troian; alături apar alertele active și datele agentului.

Patch-uri cu aprobare. Pentru LTVZPL0007 sunt 9 actualizări: cele critice și de securitate sunt aprobate automat, driverele și aplicațiile winget așteaptă decizia IT. Actualizarea cumulativă eșuează din 22.09 cu eroarea 0x800f0922, iar CVE-urile acoperite sunt legate direct.
Captura 4 din 5

Patch-uri cu aprobare

Pentru LTVZPL0007 sunt 9 actualizări: cele critice și de securitate sunt aprobate automat, driverele și aplicațiile winget așteaptă decizia IT. Actualizarea cumulativă eșuează din 22.09 cu eroarea 0x800f0922, iar CVE-urile acoperite sunt legate direct.

Descoperire rețea și instalare în masă. Scanarea subrețelei de birouri din București a găsit 65 de gazde, dintre care 9 fără agent. Patru stații Windows fără agent, între care laptopul pregătit pentru colega care începe pe 1 octombrie, primesc agentul prin WinRM, cu jurnal pas cu pas pentru fiecare.
Captura 5 din 5

Descoperire rețea și instalare în masă

Scanarea subrețelei de birouri din București a găsit 65 de gazde, dintre care 9 fără agent. Patru stații Windows fără agent, între care laptopul pregătit pentru colega care începe pe 1 octombrie, primesc agentul prin WinRM, cu jurnal pas cu pas pentru fiecare.

1Nivelul 1

Pentru conducere

Ce problemă rezolvă, cum se lucrează cu modulul și ce se poate măsura.

Ce problemă rezolvă

Într-o firmă cu o sută de calculatoare în două locații, echipa IT nu vede dintr-o privire ce stații sunt oprite, care nu au primit actualizările de securitate, unde antivirusul are semnături vechi sau cine așteaptă de zile întregi o repornire. Fiecare verificare cere deplasare la birou sau o sesiune la distanță deschisă de mână. Problemele ies la iveală târziu, de obicei după un incident.

RMM pune pe fiecare stație și server un agent mic, care raportează continuu starea. Echipa IT vede tot parcul dintr-un singur loc și poate acționa de la distanță, fără să meargă la birou.

Ce face, concret

  • Arată pentru fiecare dispozitiv starea online/offline, CPU, RAM, disc, temperatura și istoricul pe 1 oră, 6 ore, 24 de ore, 7 sau 30 de zile.
  • Colectează inventarul hardware și lista programelor instalate, plus jurnalele de evenimente Windows și journald de pe Linux.
  • Gestionează actualizările Windows (Windows Update) și ale aplicațiilor (winget): scanare, aprobare, instalare imediată sau programată într-o fereastră de mentenanță.
  • Urmărește antivirusul pe fiecare stație: protecția în timp real, vechimea semnăturilor, amenințările prinse în ultimele 24 de ore și istoricul lor pe 30 de zile.
  • Ține evidența stațiilor care așteaptă o repornire și le repornește automat noaptea, după 24 de ore, cu notificarea utilizatorului.
  • Calculează zilnic un scor de conformitate pe stație (patch-uri 40%, antivirus 40%, repornire 20%) și media pe firmă, cu evoluția pe 30 de zile.
  • Generează alerte la depășirea pragurilor și rulează reguli automate: o alertă, un script sau o notificare în Teams.
  • Permite acțiuni de la distanță: scripturi PowerShell, CMD sau Bash pe una sau mai multe stații, terminal, servicii, jurnal de evenimente și fișiere (Live Connect), control la distanță prin RustDesk și Wake-on-LAN.
  • Descoperă calculatoarele din rețea și instalează agentul pe mai multe stații deodată, prin WinRM.
  • Monitorizează certificatele TLS ale site-urilor interne și publice și generează rapoarte PDF (executiv și ISO 27001).
  • Înregistrează în jurnalul de audit fiecare acțiune: cine, ce, pe ce stație, când.

Fluxuri de lucru

1. Actualizări de securitate pe tot parcul

  1. Tehnicianul deschide Patch-uri → prezentarea pe toate stațiile și filtrează stațiile cu actualizări critice.
  2. Pornește o scanare pe stațiile selectate; rezultatele apar în 1–2 minute.
  3. Actualizările critice și de securitate sunt aprobate automat. Driverele și aplicațiile așteaptă aprobarea IT, bucată cu bucată sau în grup.
  4. Instalarea pornește imediat sau se programează în fereastra de mentenanță de seară.
  5. Scorul de conformitate al fiecărei stații crește după instalare și repornire.

2. Incident pe o stație

  1. Antivirusul blochează un fișier; RMM creează o alertă critică și regula automată pornește o scanare.
  2. Tehnicianul deschide pagina stației: vede alerta, vârful de activitate din grafic, amenințarea în fila Securitate și evenimentele din jurnalul Windows.
  3. Verifică de la distanță procesele și conexiunile, prin script sau Live Connect, fără să oprească utilizatorul din lucru.
  4. Instalează actualizările lipsă și închide alerta; toți pașii rămân în jurnalul de audit.

3. Calculator nou în firmă

  1. Stația se conectează la rețea. Tehnicianul rulează o scanare a subrețelei din fila Descoperă.
  2. Lista arată ce gazde nu au agent și dacă WinRM este activ.
  3. Selectează stațiile eligibile, testează credențialele pe prima și pornește instalarea în masă.
  4. Progresul se vede pe fiecare stație, cu jurnal pas cu pas. În câteva minute stația apare în lista de dispozitive.
  5. Pentru stațiile fără WinRM, RMM generează o comandă PowerShell cu token de înrolare, de rulat local.

Beneficii și indicatori

  • Numărul de dispozitive online din total, vizibil permanent pe panoul principal.
  • Scorul mediu de conformitate și lista stațiilor sub prag, gata pentru o ședință de conducere.
  • Numărul de actualizări critice lipsă și câte stații le au.
  • Stațiile cu probleme de antivirus și amenințările prinse în ultimele 7 zile.
  • Reporniri restante, pe vechime (sub 12 ore, 12–24 de ore, peste 24 de ore).
  • Timpul de la conectarea unei stații noi până la monitorizarea ei: minute, nu o vizită la birou.
  • Urmă de audit completă pentru acțiunile pe stații, cerută de ISO 27001.

2Nivelul 2

Pentru echipa IT

Arhitectură, integrări, API, roluri și limitările cunoscute.

Arhitectură

  • Serviciu rmm, versiunea 1.7.0, FastAPI pe portul 8004, publicat prin nginx la /api/rmm/.
  • Schema SQL rmm pe SQL Server 2022, cu tabele pentru dispozitive, metrici, alerte, politici, patch-uri, antivirus, amenințări, stare repornire, scoruri de conformitate, scanări și instalări, catalog de aplicații, joburi de script, coada de comenzi, ferestre de mentenanță, monitoare de certificate, evenimente de sistem, fișiere-momeală, token-uri de agent și jurnal de audit.
  • Redis pentru evenimentele publicate către celelalte module.
  • Joburi programate (APScheduler):
    • detectare stații offline, la 60 de secunde (fără raport de peste 5 minute);
    • evaluarea pragurilor, la 5 minute; a politicilor, la 2 minute;
    • verificarea certificatelor TLS și a stării antivirusului, la o oră;
    • politica de repornire, la 30 de minute (fereastra 02:00–06:00 UTC);
    • scorul de conformitate, zilnic la 06:00 UTC;
    • rezumatul săptămânal, vineri la 16:00 UTC, pe Teams și e-mail.
  • Interfața reîmprospătează lista și alertele la 30 de secunde, prezentarea pentru conducere și antivirusul la 60 de secunde.

Agentul

  • Scris în Rust. Pe Windows rulează ca serviciul MonolitAgent, cu pictogramă în bara de sistem și un utilitar de diagnostic; pe Linux și pe gazdele Proxmox, ca serviciul systemd monolit-agent.
  • Installer Inno Setup de circa 4 MB, generat din interfață cu token de înrolare inclus; variante .ps1 și .sh pentru instalare manuală.
  • Intervale: metrici la 30 de secunde, heartbeat la 90 de secunde, verificarea comenzilor la 30 de secunde, antivirus la o oră, starea repornirii la 30 de minute, evenimente de sistem la 12 ore, verificare de versiune nouă la 4 ore.
  • Actualizarea automată a agentului se activează pe fiecare stație în parte, pentru un grup-pilot; din pagina stației se poate trimite actualizarea imediat.

Integrări și protocoale

  • Agent → server: HTTPS, cu antetul X-Agent-Token (token permanent obținut dintr-un token de înrolare de unică folosință).
  • Server → agent: coadă de comenzi citită de agent; WebSocket persistent pentru Live Connect.
  • Utilizatori: JWT emis de serviciul central de autentificare.
  • Bitdefender GravityZone (API JSON-RPC, cheie API): stații, incidente, politici.
  • UniFi Controller (REST): sursă pentru descoperire și blocarea MAC-ului unei stații compromise.
  • Veeam Backup & Replication (REST): starea joburilor de backup.
  • Active Directory: verificări TCP pe controlerele de domeniu (LDAP 389, LDAPS 636, Global Catalog 3268, Kerberos 88, DNS 53).
  • WinRM 5985/5986, NTLM sau Basic, pentru instalarea în masă; RustDesk pentru control la distanță.
  • Microsoft Teams (webhook) și SMTP pentru notificări și rezumate.
  • Evenimente publicate: rmm.device_offline, rmm.device_online, rmm.alert_created, rmm.threat_detected, rmm.backup_failed, rmm.security_incident, rmm.system_events. Modulul ascultă ups.critical_alert și poate deschide tichete în modulul de sarcini.

Endpoint-uri notabile

  • GET /api/rmm/summary: dispozitive online/offline și alerte active; folosit și de panoul principal.
  • GET /api/rmm/devices, cu ultimele valori CPU, RAM și disc incluse, pentru toate stațiile dintr-o singură cerere.
  • GET /api/rmm/devices/{id}/metrics/aggregated?hours=&bucket_sec=: serie de timp redusă pentru grafice.
  • GET /api/rmm/patches/overview, POST /api/rmm/patches/bulk-approve, /bulk-apply, /schedule.
  • GET /api/rmm/antivirus/overview, /threats, /threats/aggregated.
  • GET /api/rmm/compliance/overview și /devices/{id}/compliance/trend.
  • POST /api/rmm/devices/{id}/scripts/run și /scripts/run-bulk.
  • POST /api/rmm/discover/scan, POST /api/rmm/discover/deploy, GET /api/rmm/discover/deployments.
  • WebSocket: /api/rmm/ws/dashboard (evenimente pentru interfață), /api/rmm/ws/agent/{token}, /api/rmm/ws/deployment/{scan_id} (progresul instalării).
  • Contractul module.yaml declară 75 de rute distincte (72 HTTP, 3 WebSocket). Clientul web mai folosește circa 38 de rute încă nedeclarate în contract (antivirus, conformitate, repornire, aprobarea patch-urilor, politici, integrări, înrolare). În total, peste 110.

Roluri și audit

  • Roluri: admin, it_manager, it_staff, employee, client. Descoperirea, instalarea în masă, ferestrele de mentenanță și auditul global cer cel puțin it_manager.
  • Jurnal de audit global și pe stație, cu filtre după utilizator, acțiune, stație și interval (ISO 27001 A.12.4).
  • Fiecare instalare prin WinRM se înregistrează în rmm.deployments, cu jurnalul complet. Credențialele WinRM se folosesc o singură dată și nu se stochează.
  • Token-urile de agent pot fi revocate; stația trebuie apoi reînrolată.

Cerințe

  • Server: VM Ubuntu 22.04 cu SQL Server, Redis și nginx.
  • Stații: Windows 10/11 sau Windows Server 2016+, Linux cu kernel 3.10+ și systemd; acces către server pe portul 443.
  • Variabile de mediu obligatorii: DB_HOST, DB_USER, DB_PASSWORD, SECRET_KEY. Opționale: conexiunile UniFi, Veeam, GravityZone, AD și webhook-ul Teams.
  • Pentru instalarea în masă: WinRM activ pe stații și un cont de administrator local.
  • Agentul este semnat cu un certificat intern, distribuit prin GPO în Trusted Publishers.

Limitări și ce e în plan

  • Sumarul global din antetul modulului nu include încă patch-urile, backup-ul și echipamentele de rețea; aceste valori rămân pe zero până la fazele 2–3.
  • Filele Rețea și Backup nu sunt încă legate la backend în interfață, iar caseta „Integrări” din prezentare este statică.
  • Actualizările și scorul de conformitate acoperă doar Windows. Serverele Linux și gazdele Proxmox sunt monitorizate (metrici, jurnal journald, scripturi), fără gestiune de patch-uri din RMM.
  • Scanarea de rețea acceptă cel mult un /22 (1024 de adrese).
  • Filele modulului nu au adrese proprii; căutarea rapidă deschide doar pagina principală RMM sau pagina unei stații.
  • O parte din etichete (Leadership, Security, Compliance) sunt încă în engleză.