Historia wersji
Na tej stronie nie opublikowano jeszcze historii wersji.
Kontrola dostępu, audyt, administracja i chroniona eksploatacja infrastruktury Autodesk Revit Server.
Na tej stronie nie opublikowano jeszcze historii wersji.
RSG · Analiza techniczna
Revit Server Guard to programowa bramka instalowana na tym samym hoście co Autodesk Revit Server. Przechwytuje ruch TCP i HTTP do portów RS, czyta jego metadane (jaki użytkownik, jaki projekt, jaka sekcja, jakie działanie) i stosuje reguły dostępu, które w samym Revit Server nie istnieją.
PrzeglądTen ekran obsługuje Przegląd: dane, filtry, akcje i eksport są zebrane w panelu RSG.
ProjektyTen ekran obsługuje Projekty: dane, filtry, akcje i eksport są zebrane w panelu RSG.
RoleTen ekran obsługuje Role: dane, filtry, akcje i eksport są zebrane w panelu RSG.
Dziennik audytuTen ekran obsługuje Dziennik audytu: dane, filtry, akcje i eksport są zebrane w panelu RSG.
01 — Przegląd
Revit Server Guard to programowa bramka instalowana na tym samym hoście co Autodesk Revit Server. Przechwytuje ruch TCP i HTTP do portów RS, czyta jego metadane (jaki użytkownik, jaki projekt, jaka sekcja, jakie działanie) i stosuje reguły dostępu, które w samym Revit Server nie istnieją.
W standardowej konfiguracji Revit Server nie zapewnia przejrzystych praw dostępu według użytkownika, projektu, sekcji i działania. Jeśli uczestnik ma dostęp do serwera, RS nie ma wbudowanego modelu, który niezawodnie ograniczałby go wyłącznie do jego zakresu odpowiedzialności. W małym zespole może to być akceptowalne. W projektach z wieloma firmami, uczestnikami tymczasowymi i różnymi poziomami odpowiedzialności same szkolenia i wewnętrzne regulaminy nie wystarczają — RSG usuwa to ograniczenie techniczne.
01 PrzeglądTen ekran obsługuje Przegląd: dane, filtry, akcje i eksport są zebrane w panelu RSG.
02 — Architektura
RSG jest jednym monolitem, ale z czterema oddzielnymi modułami instalowanymi razem. To celowe rozwiązanie: każdy komponent odpowiada za swój obszar i w razie potrzeby może zostać uruchomiony ponownie niezależnie.
Ważne
Revit Server pozostaje taki, jaki był. RSG nie modyfikuje jego binariów, nie nadpisuje bazy danych, nie podmienia konfiguracji. Stoi obok i działa przez standardowe interfejsy sieciowe. Jeśli wyłączysz RSG, Revit Server będzie pracował tak jak przed jego instalacją.
02 Bramy RSTen ekran obsługuje Bramy RS: dane, filtry, akcje i eksport są zebrane w panelu RSG.
03 — Kontrola dostępu
RSG przyznaje uprawnienia nie w trybie «wszystko albo nic», lecz granularnie. Nie wydajesz «dostępu do serwera» — wydajesz «dostęp do projektu X, sekcja Architektura, tylko odczyt». Pod maską dzieje się to na poziomie żądań SOAP Revit Server, gdzie RSG analizuje typ operacji i podejmuje decyzję.
Użytkownicy i grupy AD są przypisywane do ról. Rola to zestaw uprawnień dla konkretnego projektu i jego sekcji. Jeden użytkownik może mieć różne role w różnych projektach: «koordynator» w jednym, «obserwator» w drugim, «brak dostępu» w trzecim.
03 ProjektyTen ekran obsługuje Projekty: dane, filtry, akcje i eksport są zebrane w panelu RSG.
Poniżej — jak to wygląda w panelu administracyjnym. Macierz: projekty w wierszach, role w kolumnach, stan uprawnienia w komórkach.
Legenda: pełny dostęp · tylko odczyt · mieszany według sekcji · brak
Każda reguła jest wyrażana jako dokument JSON, który można edytować przez UI lub importować zbiorczo z CSV/JSON przy migracji z rozwiązań własnej roboty.
04 RoleTen ekran obsługuje Role: dane, filtry, akcje i eksport są zebrane w panelu RSG.
04 — Panel administracyjny
Całe zarządzanie — przez SPA React dostępną lokalnie na hoście RSG. Bez regedit, bez gpedit, bez ręcznych edycji XML. Administrator otwiera stronę w przeglądarce i widzi pulpit, licencję, audyt i macierz uprawnień. Jeśli potrzebny jest dostęp zdalny, jest serwowany za reverse-proxy z TLS.
Strona główna to pulpit. Cztery liczby na górze za dany dzień, niżej feed zdarzeń i panel licencji.
05 UżytkownicyTen ekran obsługuje Użytkownicy: dane, filtry, akcje i eksport są zebrane w panelu RSG.
06 SekcjeTen ekran obsługuje Sekcje: dane, filtry, akcje i eksport są zebrane w panelu RSG.
05 — Audyt
Audyt to nie funkcja opcjonalna, to część głównego flow. Każde żądanie przechodzące przez RSG.Proxy zostawia wpis: kto, co, przeciw jakiemu projektowi/sekcji, jakie działanie, jaki wynik, z jakiego IP, z jakiej wersji Revita. Logi są przechowywane lokalnie i eksportowane do CSV/JSON/SIEM.
W panelu administracyjnym jest tabela z filtrami po każdym polu. Kliknięcie wiersza otwiera pełny JSON zdarzenia.
Retencja
Domyślnie dziennik jest przechowywany 18 miesięcy. Jest to konfigurowalne. Logi można strumieniować do systemu SIEM przez webhook (payload JSON), zapisywać do SQL Server Twojej firmy lub eksportować zbiorczo przez CLI.
07 Dziennik audytuTen ekran obsługuje Dziennik audytu: dane, filtry, akcje i eksport są zebrane w panelu RSG.
08 Kopie zapasoweTen ekran obsługuje Kopie zapasowe: dane, filtry, akcje i eksport są zebrane w panelu RSG.
06 — Licencjonowanie
Licencja RSG to podpisany envelope (LicenseEnvelope) zawierający payload z uprawnieniami i podpis. Podpis jest tworzony po naszej stronie kluczem prywatnym ECDSA P-256 i weryfikowany po stronie klienta kluczem publicznym wbudowanym w binarium RSG.
Oznacza to: podrobienie licencji albo postawienie «własnego License API» pod tym samym URL jest niemożliwe bez klucza prywatnego. Keygen fizycznie nie może istnieć — trzeba by albo złamać ECDSA P-256 (teoretycznie nierealistyczne), albo wykraść klucz prywatny z naszego HSM.
Licencja jest wiązana z maszyną przez fingerprint — SHA-256 deterministycznego ciągu złożonego z nazwy maszyny i adresów MAC interfejsów sieciowych.
Interfejsy sieciowe są sortowane — to ważne. Jeśli system ma wiele MAC-ów, OS może je wyliczyć w innej kolejności, a sortowanie eliminuje tę niestabilność. Nazwa maszyny jest zamieniana na wielkie litery z tego samego powodu.
Kiedy host ma wychodzące HTTPS do naszej domeny, aktywacja to jedno kliknięcie w panelu administracyjnym. RSG.Server wysyła JSON z fingerprintem i metadanymi, License API zwraca podpisany envelope, który jest stosowany natychmiast.
Kiedy nie ma sieci (zamknięty perymetr, segment rządowy, izolowany poligon testowy), aktywacja idzie przez pliki:
Co się dzieje po wygaśnięciu
Po wygaśnięciu wersji próbnej lub licencji terminowej RSG przechodzi w tryb bypass — ochrona zostaje wyłączona, Revit Server pracuje tak jak przed instalacją RSG. To celowe: nie chcemy, żeby klient w piątek o 23:50 wpadł na zepsutą produkcję. Po przywróceniu licencji RSG automatycznie wraca w tryb full.
09 KonfiguracjaTen ekran obsługuje Konfiguracja: dane, filtry, akcje i eksport są zebrane w panelu RSG.
07 — Instalacja
RSG instaluje się instalatorem Windows (MSI lub EXE). Bez dockera, bez kubernetesa, bez zewnętrznych zależności poza.NET 8 LTS Runtime — który jest albo już zainstalowany na Windows Server 2022/2025, albo pobierany przez instalator.
Większość ustawień znajduje się w appsettings.json RSG.Server. Większość administratorów nigdy ich nie dotyka — wszystko da się skonfigurować przez UI — ale czasem jest to potrzebne.
08 — Kompatybilność
RSG został zaprojektowany pod istniejące instalacje, nie pod zielone pole. Bez wymogu nowej wersji Windows, nowej wersji Revit Server ani czystej infrastruktury. Działa z tym, co jest.
Proxy dodaje ~3–8 ms opóźnienia na żądanie pod typowym obciążeniem (pomiar na Xeon E-2336, Windows Server 2022, 100 równoczesnych klientów Revit). Dla użytkownika niezauważalne — Revit i tak nie słynie z błyskawicznych operacji sieciowych.
10 StatystykiTen ekran obsługuje Statystyki: dane, filtry, akcje i eksport są zebrane w panelu RSG.
09 — Bezpieczeństwo
Szczerze: RSG nie jest srebrną kulą. Zajmuje się jedną konkretną klasą problemów — autoryzacją dostępu do Revit Server. Poniżej — co mieści się w jego modelu zagrożeń, a co poza nim.
10 — FAQ
Co się stanie, jeśli RSG.Server padnie w nocy?
W tym przypadku RSG.Proxy przechodzi w tryb fail_open lub fail_closed — konfigurowalny. Domyślnie fail_open: kiedy mózg jest niedostępny, proxy przepuszcza ruch do Revit Server bez sprawdzeń (jakby RSG nie było). Daje to bezpieczne zachowanie przy awarii RSG: biznes działa dalej. Jeśli wymagania Twojej firmy są przeciwne — lepiej zablokować wszystko niż ryzykować wyciek — ustawiasz fail_closed.
A jeśli zmieni się MAC karty sieciowej?
Fingerprint się zmienia, a licencja zostanie odrzucona. Dwa rozwiązania: albo ustawić quantity = 2 przy zakupie (wtedy licencja jest ważna na dwa fingerprinty i można użyć jeszcze jednej aktywacji), albo zażądać reedycji z panelu klienta — jest darmowa i natychmiastowa.
Czy RSG może działać w konfiguracji HA (dwa węzły)?
Obecnie (v2.4.x) — nie, tylko single-instance. Konfiguracja HA jest w planach na v3.0. W ramach obejścia zespoły zwykle utrzymują drugi «zimny» węzeł z taką samą konfiguracją i przełączają DNS przy awarii.
Czy RSG czyta pliki .rvt?
Nie. RSG działa na poziomie protokołu sieciowego Revit Server — widzi żądania SOAP, metadane projektów, nazwy sekcji. Nie parsuje ani nie przechowuje zawartości modeli. Do kontroli na poziomie zawartości (DLP na podstawie tego, co jest w modelach) potrzebne są oddzielne rozwiązania.
Ile licencji potrzeba na dwa Revit Servery?
Dwie — każda licencja jest powiązana z jednym fingerprintem, a fingerprinty dwóch hostów są różne. Rabaty na konfiguracje multi-serwerowe są wyceniane indywidualnie, pisz na info@.
Czy można migrować z rozwiązania własnego?
Jeśli masz jakąś macierz «użytkownik × projekt × prawo» w Excelu/CSV/SQL — import do RSG jest wspierany przez CLI rsg-import. Jeśli Twoje rozwiązanie własne robi coś bardziej skomplikowanego (np. uprawnienia oparte na właściwościach geometrycznych wewnątrz modelu) — RSG tego nie pokrywa, tę część trzeba będzie zostawić tak, jak była.
Gotowy, żeby spróbować?
Pobierz instalator z panelu klienta, postaw go na tym samym hoście co RS, daj mu pół godziny. Do wieczora zobaczysz, co RSG robi, a Revit Server z pudełka tego nie robi.
Polub rozwiązanie lub podziel się doświadczeniem. Opinię można dodać bez rejestracji.
Nie ma jeszcze zatwierdzonych opinii.