« Sésame, ouvre-toi ! » : accès au Data Center sans journaux papier

« Sésame, ouvre-toi ! » : accès au Data Center sans journaux papier

Nous expliquons comment nous avons mis en place un système d'enregistrement électronique des visites avec des technologies biométriques dans notre centre de données : pourquoi cela était nécessaire, pourquoi nous avons de nouveau développé notre propre solution et quels avantages nous avons obtenus.

Entrée et sortie

L'accès des visiteurs dans un centre de données commercial est un élément clé de l'organisation du travail dans l'établissement. La politique de sécurité du centre de données exige un suivi précis des visites et de l'évolution des données. 

Il y a plusieurs années, chez Linxdatacenter, nous avons décidé de numériser complètement toutes les statistiques de visites de notre centre de données à Saint-Pétersbourg. Nous avons abandonné l'enregistrement traditionnel d'accès – c'est-à-dire la tenue d'un journal des visites, la gestion d'un archive papier et la présentation de documents à chaque visite. 

Nos techniciens ont développé en 4 mois un système d'enregistrement électronique des visites combiné à des technologies de contrôle d'accès biométrique. L'objectif principal était de créer un outil moderne répondant à nos exigences de sécurité tout en étant convivial pour les visiteurs.

Le système a assuré une transparence totale des visites dans le centre de données. Qui, quand et où a eu accès au centre de données, y compris aux baies de serveurs, toutes ces informations sont désormais disponibles immédiatement sur demande. Les statistiques des visites peuvent être extraites du système en quelques clics – il est beaucoup plus facile de préparer des rapports pour les clients et les auditeurs des organismes de certification. 

Point de départ

Au premier stade, une solution a été développée permettant d'enregistrer toutes les données nécessaires sur une tablette à l'entrée du centre de données. 

L'autorisation se faisait en entrant les données personnelles du visiteur. Ensuite, la tablette échangeait des données avec l'ordinateur au poste de sécurité par un canal de communication protégé dédié. Après cela, un badge d'accès était délivré.

Le système prenait en compte deux types de demandes principaux : la demande d'accès temporaire (visite unique) et la demande d'accès permanent. Les procédures organisationnelles pour ces types de demandes au centre de données diffèrent considérablement :

  • Dans la demande d'accès temporaire, il faut indiquer le nom et l'entreprise du visiteur, ainsi que le contact qui doit l'accompagner tout au long de sa visite au centre de données. 
  • Un accès permanent permet au visiteur de se déplacer de manière autonome à l'intérieur du Data Center (par exemple, cela est important pour les spécialistes des clients qui viennent régulièrement travailler avec le matériel dans le Data Center). Ce niveau d'accès nécessite que la personne suive une formation de sécurité et signe un accord avec Linxdatacenter concernant la transmission de ses données personnelles et biométriques (empreinte digitale, photographie), ainsi que de recevoir l'ensemble des documents nécessaires sur les règles de fonctionnement dans le Data Center par email. 

Lors de la demande d'accès permanent, il n'est plus nécessaire de remplir une demande à chaque fois et de vérifier son identité avec des documents, il suffit de poser son doigt pour l'authentification à l'entrée. 

« Sésame, ouvre-toi ! » : accès au Data Center sans journaux papier

Des changements !

La plateforme sur laquelle nous avons déployé la première version du système est le constructeur Jotform. La solution est utilisée pour créer des enquêtes, et nous l'avons modifiée nous-mêmes pour le système d'enregistrement. 

Cependant, avec le temps, certaines « goulets d'étranglement » et points d'amélioration pour la solution ont été identifiés lors de l'exploitation. 

La première difficulté est que Jotform n'était pas « optimisé » pour le format tablette, et les formulaires à remplir se déformaient souvent après le rechargement de la page, dépassant les limites de l'écran ou, au contraire, se réduisant. Cela a causé de nombreux désagréments lors de l'enregistrement.  

Il n'y avait pas non plus d'application mobile, nous devions déployer l'interface du système sur la tablette en mode « kiosque ». Cependant, cette limitation a joué en notre faveur – en mode « kiosque », l'application ne peut pas être réduite ou fermée sur la tablette sans un accès de niveau « Administrateur », ce qui nous a permis d'utiliser une tablette utilisateur normale comme terminal d'enregistrement pour l'accès au Data Center. 

Au cours des tests, de nombreux bugs ont commencé à apparaître. De nombreuses mises à jour de la plateforme entraînaient des blocages et des pannes de la solution. Cela se produisait particulièrement souvent lorsque les mises à jour affectaient les modules sur lesquels la fonctionnalité de notre mécanisme d'enregistrement était déployée. Par exemple, les formulaires remplis par les visiteurs n'étaient pas envoyés au point de sécurité, se perdaient, etc. 

Le bon fonctionnement du système d'enregistrement est crucial, car le service est utilisé quotidiennement tant par les employés que par les clients. Pendant les périodes de « blocage », tout le processus devait être ramené à un format 100 % sur papier, ce qui était une archaïsme inacceptable, entraînant des erreurs et ressemblant globalement à un énorme pas en arrière. 

À un moment donné, Jotform a lancé une version mobile, mais cette mise à niveau ne résolvait pas tous nos problèmes. Ainsi, nous devions « croiser » certains formulaires entre eux, par exemple pour des tâches de formation et d'introduction selon le principe d'un test. 

Même avec la version payante, nous avions besoin d'une licence étendue de niveau Pro pour toutes nos tâches de contrôle d'accès. Le rapport final « prix/qualité » était loin d'être optimal – nous obtenions une fonctionnalité coûteuse et redondante, qui nécessitait tout de même d'importants travaux de notre part. 

Version 2.0, ou « Faites-le vous-même »

Après avoir analysé la situation, nous avons conclu que la solution la plus simple et la plus fiable était de créer notre propre solution et de transférer la partie fonctionnelle du système sur une machine virtuelle dans notre propre cloud. 

Nous avons développé notre propre logiciel de formulaires en React, déployé tout cela en utilisant Kubernetes, en production sur nos serveurs, et avons finalement obtenu un système d'enregistrement d'accès au centre de données indépendant des développeurs externes. 

« Sésame, ouvre-toi ! » : accès au Data Center sans journaux papier

Dans la nouvelle version, nous avons amélioré le formulaire pour faciliter l'émission de passes permanents. Lors du remplissage du formulaire d'accès au centre de données, le client peut passer à une autre application, suivre une formation éclair sur les règles de présence dans le centre de données et un test, puis revenir « dans le périmètre » du formulaire sur la tablette et terminer l'enregistrement. De plus, le visiteur ne remarque même pas ce déplacement entre les applications ! 

Le projet a été réalisé assez rapidement : la création du formulaire de base pour l'accès au centre de données et son déploiement en environnement de production n'ont pris qu'un mois. Depuis le lancement jusqu'à ce jour, nous n'avons enregistré aucun incident ni même « chute » du système, et nous avons évité de petits désagréments tels que l'inadéquation de l'interface aux dimensions de l'écran. 

Et voilà - c'est prêt

Au cours du mois suivant le déploiement, nous avons transféré sur notre propre plateforme tous les formulaires nécessaires à notre travail : 

  • Accès au centre de données, 
  • Demande de travaux. 
  • Briefing d'introduction. 

« Sésame, ouvre-toi ! » : accès au Data Center sans journaux papier
Voici à quoi ressemble le formulaire de demande de travaux dans le data center.

Le système est déployé dans notre cloud à Saint-Pétersbourg. Nous contrôlons entièrement le fonctionnement des VM, toutes les ressources IT sont réservées, ce qui nous donne la confiance que le système ne tombera pas en panne et ne perdra pas de données dans n'importe quel scénario. 

Le logiciel pour le système est déployé dans un conteneur Docker dans le propre dépôt du data center – cela simplifie considérablement la configuration du système lors de l'ajout de nouvelles fonctionnalités, de la modification de fonctionnalités existantes, et facilitera à terme les mises à jour, l'évolutivité, etc. 

Le système nécessite un volume minimal de ressources IT du data center, tout en répondant pleinement à nos exigences en matière de fonctionnalité et de fiabilité. 

Qu'est-ce qui se passe maintenant et ensuite ?

En gros, la procédure d'admission reste la même : un formulaire électronique de demande est rempli, ensuite les données des visiteurs 's'envolent' vers le poste de sécurité (nom, entreprise, poste, objectif de la visite, personne d'accompagnement dans le data center, etc.), une vérification avec les listes a lieu et une décision est prise concernant l'admission. 

« Sésame, ouvre-toi ! » : accès au Data Center sans journaux papier

« Sésame, ouvre-toi ! » : accès au Data Center sans journaux papier

Que peut faire le système d'autre ? Toutes les tâches d'analyse dans une perspective historique, ainsi que la surveillance. Certains clients demandent des rapports à des fins de contrôle interne du personnel. Avec ce système, nous suivons les périodes de fréquentation maximale, ce qui nous permet de planifier plus efficacement les travaux dans le data center. 

Nous prévoyons à l'avenir de transférer dans le système tous les check-lists existants – par exemple, le processus de préparation d'un nouveau rack. Dans le data center, il existe une séquence réglementée d'étapes pour préparer un rack pour le client. Il est décrit en détail ce qu'il faut faire exactement et dans quel ordre avant le lancement – exigences en matière d'alimentation, nombre de PDU et de panneaux de brassage à câbler, quelles bouchons retirer, installer un système de contrôle d'accès, de vidéosurveillance, etc. Maintenant, tout cela se fait dans le cadre de la documentation papier et partiellement sur une plateforme électronique, mais les processus de l'entreprise sont déjà mûrs pour une migration complète de l'accompagnement et du contrôle de ces tâches au format numérique et à l'interface web.

C'est dans cette direction que notre solution se développera davantage, en englobant de nouveaux processus back-office et tâches.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster