О заказчике
Заказчик проекта – крупная международная производственная компания, специализирующаяся на выпуске медицинских изделий и расходных материалов для лечебных учреждений. Российское подразделение организации обеспечивает поставки и сервисную поддержку по всей стране, включая медицинские центры, клиники и аптечные сети. Штат российского офиса насчитывает 300 пользователей, развёрнутых по нескольким локациям.
Об исполнителе
ICL Services – продуктово-сервисная компания, работающая на российском и международном рынках с 2006 года, состоит в реестре аккредитованных ИТ-компаний Минцифры России. Компания предлагает широкий спектр продуктов и услуг: от аудита, бизнес-консалтинга и проектирования до полной интеграции с информационными системами заказчиков, поставки оборудования, выполнения проектов внедрения и дальнейшего сопровождения в режиме 24/7.
Предпосылки проекта
До начала проекта российское подразделение полностью зависело от глобальной ИТ-инфраструктуры материнской компании:
- Почтовые ящики располагались в облаке Microsoft M365 и управлялись глобальной ИТ-службой.
- Серверная инфраструктура была развёрнута на VMware в нескольких локациях, администрирование осуществлялось зарубежными коллегами.
- Управление сетью и доступ к системам также находились в ведении глобального офиса.
- Управление рабочими станциями осуществлялось через глобальный домен, устройства работали под управлением Windows 10 с образом, контролируемым головным офисом.
- Система инцидентов (ServiceNow) и другие сервисы поддержки были завязаны на глобальные процессы.
- Отсутствие российских средств ИБ — защита периметра и конечных точек строилась исключительно на зарубежных решениях.
В 2022 году в связи с геополитическими изменениями компания приняла стратегическое решение о выделении российского подразделения в отдельное юридическое лицо. Это потребовало создания полностью независимой ИТ-инфраструктуры, которая не была бы связана с глобальными сервисами материнской организации. Любое промедление с созданием собственной инфраструктуры создавало риск остановки бизнес-процессов.
Задачи проекта
Перед командой были поставлены следующие задачи:
- Создать с нуля независимую базовую ИТ-инфраструктуру для российского подразделения.
- Обеспечить миграцию:
- 300 почтовых ящиков из облака Microsoft M365 на собственный Exchange-сервер;
- файловых серверов и серверов приложений из локальной VMware-инфраструктуры в российское облако.
- Заменить систему виртуализации VMware на российское решение (Zvirt от Orion soft).
- Создать новый образ Windows 11 для пользовательских устройств и организовать миграцию 270 рабочих станций в новый домен.
- Внедрить российские средства информационной безопасности.
- Настроить систему мониторинга и резервное копирование.
- Внедрить ITSM-систему для приема и обработки инцидентов вместо глобальной ServiceNow.
- Обеспечить отказоустойчивость критичных сервисов — развернуть локальную площадку в Московской области с дублированием базовых сервисов на случай недоступности облака.
- Полностью отделить инфраструктуру российского офиса от глобальной сети и принять управление всеми сетевыми устройствами.
- Сохранить привычный пользовательский опыт — сотрудники не должны заметить изменений в интерфейсах и повседневной работе.
Ход проекта
В рамках проекта была сформирована команда численностью до 50 специалистов, работавших по 20 технологическим направлениям — на каждом направлении были закреплены архитектор и два инженера. В проекте были задействованы эксперты по:
- инфраструктурным решениям (Active Directory, DNS, DHCP, PKI, Radius);
- виртуализации и облачным платформам;
- почтовым системам (Microsoft Exchange, M365);
- средствам информационной безопасности;
- системам управления рабочими станциями;
- мониторингу и резервному копированию;
- сетевым решениям и VPN.
Команда ICL Services работала по 20 технологическим направлениям параллельно, чтобы минимизировать сроки и исключить простои.
Этап 1. Проектирование и согласование архитектуры
Работа началась с защиты концепции перед российским департаментом ИТ заказчика. После выигрыша тендера последовал более сложный этап — презентация решения глобальному офису на английском языке.
Ключевая сложность: заказчик привык к зарубежным продуктам и категорически не хотел менять пользовательский опыт. Команде ICL Services удалось убедить глобальный офис в оптимальности предложенной гибридной архитектуры:
- сохранение зарубежных решений там, где это критично для пользователей (например, Windows, Active Directory, Exchange);
- замена на российские аналоги в остальных случаях (виртуализация, СЗИ, управление мобильными устройствами, ITSM).
Архитектура была утверждена обеими сторонами.
Этап 2. Сбор требований и проектирование
После согласования архитектуры каждый из 20 стримов приступил к детальному сбору информации:
- команды работали с заказчиком;
- отправляли и заполняли опросники;
- собирали требования для написания технической документации.
На основе собранных данных были разработаны дизайны и проектная документация по каждому направлению. Это позволило синхронизировать работы всех 50 специалистов и избежать конфликтов при интеграции решений.
Этап 3. Создание базовой инфраструктуры в облаке
Первоочередной задачей стало создание «ядра» новой инфраструктуры, полностью независимой от глобальных сервисов. Для основной инфраструктуры было выбрано российское облако Cloud4U по критериям цены и качества.
В облаке были развернуты:
- Active Directory на базе Microsoft Windows, DNS, DHCP, Certification, PKI, Radius;
- почтовая система MS Exchange для 300 пользователей;
- файловые серверы на базе Windows;
- VPN-сервисы для удалённых сотрудников.
Параллельно с развертыванием облачной инфраструктуры команда приступила к планированию замены текущего VMware-решения на российское Zvirt от Orion soft.
Этап 4. Миграция почтовых ящиков
Наиболее сложной задачей стала миграция около 300 почтовых ящиков из облака Microsoft M365 на собственный Exchange-сервер. Стандартные инструменты автоматизации, доступные до 2022 года, перестали работать в России.
Решение: с помощью инструмента EDB Mails была настроена автоматизированная миграция. Все почтовые ящики были перенесены на новый Exchange-сервер без потери данных и с минимальным влиянием на пользователей.
Этап 5. Миграция серверов в облако и замена VMware на Zvirt
Следующим шагом стал перенос локальных серверов, работавших на VMware – файловые серверы и серверы приложений. Используя встроенные средства VMware, команда перенесла их в облако Cloud4U.
После завершения миграции началась замена гипервизора на Zvirt. На двух физических хостах, где ранее работала VMware, миграция выполнялась поэтапно, чтобы исключить остановку виртуальных машин и сервисов.
Этап 6. Создание локальной площадки
Заказчик выдвинул дополнительное требование: обеспечить доступность критичных сервисов даже в случае падения облака. Для этого на производственной площадке были развёрнуты локальные серверы с дублированием базовых сервисов (AD, DNS, DHCP) и нескольких критичных бизнес-приложений.
Таким образом, в случае недоступности облака наиболее важные для производства сервисы продолжали работать локально, обеспечивая непрерывность бизнес-процессов.
Этап 7. Внедрение системы управления АРМ
Параллельно с инфраструктурными работами команда готовила пользовательскую часть. У заказчика были ноутбуки с образом Windows 10, управляемым глобальным офисом. Задача усложнялась тем, что заказчик захотел не просто перенести устройства в новый домен, а перейти на новую версию ОС — Windows 11.
Команда ICL Services:
- проанализировала текущую конфигурацию устройств и приложений;
- создала новый образ Windows 11, полностью независимый от глобального офиса;
- подготовила около 40 пакетов приложений и драйвер-паки для всех моделей устройств заказчика;
- использовала собственный инструмент «Колибри-АРМ» для создания автоматизированных сценариев установки, которые позволили стандартизировать процесс развёртывания.
После перехода на новый домен на все устройства был установлен агент Колибри-АРМ для централизованного управления приложениями и установки обновлений.
Этап 8. Обеспечение информационной безопасности
Безопасность инфраструктуры строилась на четырех блоках:
- Межсетевые экраны IDECO — развернуты в трех локациях. Позже заказчик инициировал внедрение микросегментации сети с использованием IDECO уже на всех локациях.
- Антивирусная защита на базе Kaspersky – KES (Kaspersky Endpoint Security) для рабочих станций и серверов и KSMG (Kaspersky Secure Mail Gateway) для почтовых сервисов.
- Мультифакторная аутентификация (MFA) — поскольку большинство пользователей работают удалённо, было внедрено решение на базе Microsoft ADFS, интегрированное с российским облачным MFA-сервисом.
- Управление мобильными устройствами — вместо Microsoft Intune внедрено российское решение Safe Mobile, под управление которого переведено 150 мобильных устройств.
Этап 9. Резервное копирование и мониторинг
Для обеспечения отказоустойчивости были внедрены:
- Резервное копирование виртуальных машин в облаке — с использованием встроенного облачного сервиса Cloud4U;
- CyberBackup — для резервного копирования виртуальных машин на локальной площадке в Домодедово;
- Система мониторинга Zabbix — для контроля состояния всей инфраструктуры (серверы, сеть, приложения, сервисы).
Этап 10. Внедрение ITSM-системы
Для приема и обработки инцидентов вместо глобальной системы ServiceNow была внедрена российская ITSM-система от Elma. В нее были интегрированы процессы обработки заявок пользователей, что обеспечило единую точку входа для всех обращений.
Этап 11. Миграция рабочих станций
Завершающим этапом стала миграция 270 рабочих станций в новый домен с установкой образа Windows 11. Процесс шёл волнами — в день мигрировалось 10-15 компьютеров.
Инженеры ICL Services выезжали на площадку заказчика для помощи в переносе данных и переустановке системы. Поэтапный подход позволил избежать остановки бизнес-процессов, оперативно решать возникающие проблемы на каждой волне и получать обратную связь от пользователей и корректировать процесс.
Этап 12. Полное отделение от глобальной сети
В назначенный день компания полностью отключила инфраструктуру российского офиса от глобальных сетей. Команда ICL Services приняла управление всеми сетевыми устройствами:
- коммутаторы;
- маршрутизаторы;
- Wi-Fi-точки доступа и контроллеры.
С этого момента российское подразделение стало полностью независимым от глобальной ИТ-инфраструктуры материнской компании.
Результат проекта
Компания получила полностью независимую, отказоустойчивую и управляемую ИТ-инфраструктуру, которая продолжает обеспечивать бесперебойные поставки медицинской продукции по всей стране — без риска остановки из-за ограничений доступа к глобальным сервисам. При этом пользовательский опыт остался прежним, а бизнес-процессы не прерывались ни на один день.