Історія версій
На цій сторінці історію версій поки не опубліковано.
Контроль доступу, аудит, адміністрування та захищена експлуатація інфраструктури Autodesk Revit Server.
На цій сторінці історію версій поки не опубліковано.
RSG · Технічний розбір
Revit Server Guard — програмний шлюз, який встановлюється на той самий хост, що й Autodesk Revit Server. Він перехоплює TCP- і HTTP-трафік до портів RS, читає його метадані (хто користувач, який проєкт, який розділ, яка дія) і застозвує правила доступу, яких немає в самому Revit Server.
ОглядЦей екран керує розділом «Огляд»: дані, фільтри, дії та експорт зібрані в панелі RSG.
ПроєктиЦей екран керує розділом «Проєкти»: дані, фільтри, дії та експорт зібрані в панелі RSG.
РоліЦей екран керує розділом «Ролі»: дані, фільтри, дії та експорт зібрані в панелі RSG.
Журнал аудитуЦей екран керує розділом «Журнал аудиту»: дані, фільтри, дії та експорт зібрані в панелі RSG.
01 — Огляд
Revit Server Guard — програмний шлюз, який встановлюється на той самий хост, що й Autodesk Revit Server. Він перехоплює TCP- і HTTP-трафік до портів RS, читає його метадані (хто користувач, який проєкт, який розділ, яка дія) і застозвує правила доступу, яких немає в самому Revit Server.
Из коробки Revit Server не даьот прозрачних прав доступа по пользователю, проєкту, розділу і действию. Якщо участник имеет доступ к серверу, в RS нет встроенной модели прав, которая надьожно ограничит его лише своей зоной відповідьственности. Для маленькой команди ето может бить допустимо. Для проєктов з большим числом компаний, временних участников і разной відповідьственностью одних инструкций і регламентов недостатньо: RSG убирает ето техническое ограничение.
01 ОглядЦей екран керує розділом «Огляд»: дані, фільтри, дії та експорт зібрані в панелі RSG.
02 — Архітектура
RSG — це один моноліт, але чотири окремі модулі, які встановлюються разом. Це зроблено свідомо: кожен компонент відповідає за свій контур і за потреби перезапускається незалежно.
Важливо
Revit Server залишається таким, як був. RSG не модифікує його бінарників, не переписує бази, не підмінює конфігів. Він стає збоку й працює через стандартні мережеві інтерфейси. Якщо RSG вимкнути, Revit Server продовжить працювати як до його встановлення.
02 RS-шлюзиЦей екран керує розділом «RS-шлюзи»: дані, фільтри, дії та експорт зібрані в панелі RSG.
03 — Контроль доступу
RSG надає права не «усі або нічого», а гранулярно. Ви видаєте не «доступ до сервера» — ви видаєте «доступ до проєкту X, розділу Архітектура, лише читання». Під капотом це відбувається на рівні SOAP-запитів Revit Server, де RSG дивиться на тип операції та ухвалює рішення.
Користувачі та AD-групи привʼязуються до ролей. Роль — це набір дозволів для конкретного проєкту та його розділів. Один користувач може мати різні ролі в різних проєктах: «координатор» в одному, «спостерігач» в іншому, «немає доступу» в третьому.
03 ПроєктиЦей екран керує розділом «Проєкти»: дані, фільтри, дії та експорт зібрані в панелі RSG.
Нижче — як це виглядає в адмін-панелі. Матриця: проєкти по рядках, ролі по стовпцях, у клітинках — стан дозволу.
Легенда: повний доступ · лише читання · по розділах · немає
Кожне правило виражається JSON-документом, який можна як редагувати через UI, так і імпортувати пакетно з CSV/JSON для міграції з саморобних рішень.
04 РоліЦей екран керує розділом «Ролі»: дані, фільтри, дії та експорт зібрані в панелі RSG.
04 — Адмін-панель
Усе керування — через React SPA, доступну локально на хості RSG. Жодного regedit, жодного gpedit, жодних ручних правок XML. Адмін відкриває сторінку в браузері й бачить дашборд, ліцензію, аудит і матрицю прав. Якщо потрібен віддалений доступ, його віддають за reverse-проксі з TLS.
Головна сторінка — це дашборд. Чотири числа зверху за день, фід подій нижче і панель ліцензії.
05 КористувачіЦей екран керує розділом «Користувачі»: дані, фільтри, дії та експорт зібрані в панелі RSG.
06 РозділиЦей екран керує розділом «Розділи»: дані, фільтри, дії та експорт зібрані в панелі RSG.
05 — Аудит
Аудит — це не опційна фіча, а частина основного флоу. Кожен запит, що проходить через RSG.Proxy, залишає запис: хто, що, проти якого проєкту/розділу, яка дія, який результат, з якого IP, з якої версії Revit. Логи зберігаються локально й експортуються у CSV/JSON/SIEM.
В адмін-панелі є таблиця з фільтрами по кожному полю. Клік по рядку відкриває повний JSON події.
Зберігання
За замовчуванням журнал зберігається 18 місяців. Це налаштовується. Логи можна стрімити в SIEM-систему через webhook (JSON-payload), писати у SQL Server вашої компанії або експортувати пакетно через CLI.
07 Журнал аудитуЦей екран керує розділом «Журнал аудиту»: дані, фільтри, дії та експорт зібрані в панелі RSG.
08 БекапиЦей екран керує розділом «Бекапи»: дані, фільтри, дії та експорт зібрані в панелі RSG.
06 — Ліцензування
Ліцензія RSG — це підписаний envelope (LicenseEnvelope), що містить payload із правами та підпис. Підпис створюється на нашому боці приватним ключем ECDSA P-256 і перевіряється на боці клієнта публічним ключем, зашитим у бінарник RSG.
Це означає: підмінити ліцензію або підняти «свій License API» за тим самим URL — неможливо без приватного ключа. Кейген фізично не може існувати — потрібно або зламати ECDSA P-256 (теоретично нереалістично), або вкрасти приватний ключ із нашого HSM.
Ліцензія привʼязується до машини через fingerprint — SHA-256 від детермінованого рядка, складеного з імені машини й MAC-адрес мережевих інтерфейсів.
Мережеві інтерфейси зртуються — це важливо. Якщо в системі кілька MAC, ОС може перелічити їх у різному порядку, а зртування усуває цю нестабільність. Імʼя машини перекладиться у верхній регістр з тієї ж причини.
Коли хост має вихідний HTTPS до нашого домену, активація — це один клік в адмін-панелі. RSG.Server надсилає JSON з відбитком і метаданими, License API повертає підписаний конверт, який застозвується одразу.
Коли мережі немає (закритий контур, держсегмент, ізольований полігон), активація йде через файли:
Що відбувається після завершення
Після завершення тріалу або строкової ліцензії RSG переходить у режим bypass — захист вимикається, Revit Server працює як до встановлення RSG. Це зроблено навмисно: ми не хочемо, щоб клієнт у пʼятницю о 23:50 упирався в непрацюючий продакшн. Коли ліцензію поновлено, RSG автоматично повертається у режим full.
09 КонфігураціяЦей екран керує розділом «Конфігурація»: дані, фільтри, дії та експорт зібрані в панелі RSG.
07 — Встановлення
RSG встановлюється через установник Windows (MSI чи EXE). Без docker, без kubernetes, без зовнішніх залежностей, крім .NET 8 LTS Runtime — який або вже встановлений на Windows Server 2022/2025, або підтягується установником.
Більшість налаштувань живуть в appsettings.json RSG.Server. Більшість адмінів його ніколи не чіпають — усе налаштовується через UI — але іноді це потрібно.
08 — Сумісність
RSG спроєктовано під наявні інсталяції, а не під чисте поле. Жодних вимог нової версії Windows, нової версії Revit Server чи чистої інфраструктури. Він працює з тим, що є.
Проксі додає ~3–8 мс затримки на запит за типового навантаження (виміряно на Xeon E-2336, Windows Server 2022, 100 одночасних Revit-клієнтів). Для користувача непомітно — Revit і так не славиться блискавично швидкими мережевими операціями.
10 СтатистикаЦей екран керує розділом «Статистика»: дані, фільтри, дії та експорт зібрані в панелі RSG.
09 — Безпека
Чесно: RSG — не срібна куля. Він закриває один конкретний клас проблем — авторизацію доступу до Revit Server. Нижче — що входить у його модель загроз, а що — поза нею.
10 — запитанняи і відповідьи
Що буде, якщо RSG.Server упаде вночі?
У такому випадку RSG.Proxy переходить у режим fail_open або fail_closed — налаштовується. За замовчуванням fail_open: коли мозок недосяжний, проксі пропускає трафік до Revit Server без перевірок (наче RSG немає). Це дає безпечну поведінку при відмові RSG: бізнес продовжує працювати. Якщо вимоги вашої компанії протилежні — краще заблокувати усі, ніж ризикнути витоком — ви ставите fail_closed.
А якщо змінився MAC мережевої картки?
Fingerprint змінюється, і ліцензію буде відхилено. Два рішення: або вказати quantity = 2 при покупці (тоді ліцензія валідна на два fingerprint і можна використати ще одну активацію), або запросити перевипуск з кабінету — це безкоштовно й миттєво.
Чи може RSG працювати в HA-конфігурації (два вузли)?
Зараз (v2.4.x) — ні, лише single-instance. HA-конфігурація — у roadmap на v3.0. Як обхідний шлях, команди зазвичай тримають «холодний» другий вузол з ідентичним конфігом і перемикають DNS у разі відмови.
Чи читає RSG файли .rvt?
Ні. RSG працює на рівні мережевого протоколу Revit Server — він бачить SOAP-запити, метадані проєктів, назви розділів. Він не парсить і не зберігає вмісту моделей. Для контролю на рівні вмісту (DLP за тим, що усіредині моделей) потрібні окремі рішення.
Скільки ліцензій потрібно на два Revit Server?
Дві — кожна ліцензія привʼязана до одного fingerprint, а fingerprint двох хостів різні. Знижки для multi-server конфігурацій рахуємо індивідуально, пишіть на info@.
Чи можна мігрувати з саморобного рішення?
Якщо у вас є якась матриця «користувач × проєкт × право» в Excel/CSV/SQL — імпорт у RSG підтримується через CLI rsg-import. Якщо ваше саморобне рішення робило щось складніше (наприклад, права на основі геометричних властивостей усередині моделі) — RSG цього не покриває, цю частину доведеться залишити як було.
Готові спробувати?
Завантажте інсталятор із кабінету, поставте на той самий хост, що й RS, дайте йому пів години роботи. До вечора побачите, що RSG робить те, чого Revit Server з коробки не робить.
Поставте рішенню вподобайку або поділіться досвідом. Відгук можна залишити без реєстрації.
Поки немає схвалених відгуків.