Сценарий: подрядчик → внутреннее приложениеС сопровождением

Дайте подрядчикам выбранные внутренние веб-приложения, а не сетевой маршрут

Подрядчику, партнёру или инженеру поддержки нужны выбранные внутренние веб-приложения: CRM, административная панель или партнёрский портал. BusinessProxy публикует такие приложения через управляемые адреса и сессии с ограниченным сроком действия.

Реальная ситуация

Партнёру по внедрению на месяц нужна одна клиентская среда: тестовая административная панель и портал отчётов. Заказчик не хочет выдавать VPN-профиль, внутренний DNS или частные диапазоны, но ему нужны отзыв сессии и доказательство, какой доступ был выдан.

Что беспокоит покупателя

  • Партнёру нужно приложение, а не окружающая сеть.
  • Внутреннее имя хоста, частный IP-адрес и размещение коннектора не должны попадать во внешний URL.
  • Если коннектор или приложение недоступны, доступ должен закрываться, а не переключаться на более широкий путь.

Что вы контролируете

Опубликуйте выбранные адреса приложений, привяжите каждое приложение к коннектору рабочей области, задайте доступ по роли или группе, определите срок сессии и оставьте отзыв доступа у администратора.

Что остаётся снаружи

Пользователь открывает BusinessProxy, выбирает назначенное ему приложение и получает браузерную сессию в области этого приложения. Он не получает общий сетевой маршрут и не видит внутреннее имя хоста или частный IP-адрес.

Маршрут App Gateway работает на веб-уровне: посмотрите, что видит этот путь доступа.

Проверка

Что администратор может проверить

  • Пользователи запускают из портала только назначенные им приложения.
  • У каждой сессии приложения ограниченный срок действия; она ограничена этим приложением и может быть отозвана.
  • Коннектор обращается к внутреннему адресу внутри вашей сети; пользователи не видят внутренние имена хостов и частные IP-адреса.
  • Если приложение отключено или коннектор недоступен, доступ закрывается, а не переключается на обходной маршрут.
  • Веб-маршрут передаёт метод, путь, параметры, заголовки и тела только транзитом; тела не логируются и не хранятся.

Признаки успешного внедрения

  • Партнёр открывает только назначенное приложение через его публичный адрес.
  • Заказчик может завершить активную сессию приложения и убрать будущий запуск через группу.
  • Внутренняя топология не попадает во внешний URL и очищенные сообщения об ошибках.

Внедрение

Как выглядит рабочий процесс

  1. Опубликуйте выбранное внутреннее приложение и назначьте коннектор рабочей области, которому оно доступно.
  2. Выдайте партнёрской группе доступ к приложению и задайте срок сессии приложения.
  3. Попросите партнёра запустить приложение из портала и проверьте работу публичного адреса.
  4. По завершении работ отзовите активные сессии и удалите правило доступа для группы.

Когда использовать

  • Внешним подрядчикам или партнёрам нужны выбранные внутренние веб-приложения.
  • Приложение работает по HTTP/HTTPS и корректно работает за обратным прокси.
  • Вы можете запустить коннектор рядом с приложением.
  • Вам нужны срок сессии приложения, отзыв доступа и журнал вместо широкой сетевой достижимости.

Когда не использовать

  • Для SSH/RDP, туннелей к базам данных и не-HTTP приложений используйте другой канал доступа.
  • Разберите отдельную схему отказоустойчивости, если приложению нужно несколько коннекторов.
  • Разберите сценарий подключения, если приложению нужна нестандартная TLS-схема или особое поведение за обратным прокси.

App Gateway подключается с сопровождением. Перед рабочим доступом мы проверяем приложение, коннектор, публичный адрес, диагностику и отзыв доступа.

Связанные сценарии

Дайте подрядчикам выбранные внутренние веб-приложения, а не сетевой маршрут