Некоторые компании используют общую ИТ-инфраструктуру с партнёрами, холдингами или связанными бизнесами, не задумываясь о последствиях. Однако такая зависимость может стать серьёзным риском: смена собственника, юридические конфликты, разделение бизнеса или продажа оборудования способны в короткий срок оставить компанию без доступа к критически важным сервисам.
В этом кейсе расскажем, как производственная компания оказалась в ситуации, когда всю инфраструктуру нужно было перенести в отдельный закрытый контур всего за один месяц.
Исходная ситуация
После выхода из состава холдинга производственная компания осталась зависимой от общей ИТ-инфраструктуры. Почта, домен, файловые сервисы, VPN, производственные станции и специализированное оборудование продолжали работать на серверах, принадлежавших другой компании группы.
Ситуация стала критической, когда владелец инфраструктуры решил продать серверное оборудование и дал всего месяц до полного отключения сервисов. Для бизнеса это означало риск остановки внутренних процессов и производства, поэтому компании потребовалась срочная миграция всей инфраструктуры в собственное облако.
Задача: срочный перенос ИТ-инфраструктуры в частное бизнес-облако
Нам было необходимо:
- Полностью отделить инфраструктуру компании от общей среды;
- Перенести сервисы в новое облако;
- Сохранить доступность корпоративных ресурсов;
- Избежать остановки производства;
- Выполнить миграцию максимально незаметно для сотрудников;
- Уложиться в срок менее одного месяца.
Объём инфраструктуры, подлежащей миграции
- 2 филиала компании в разных городах, а также удалённые пользователи;
- 30 сотрудников и пользовательских рабочих мест;
- Распределённая корпоративная инфраструктура с набором критически важных сервисов.
Основные IT-системы и сервисы:
- Доменная инфраструктура Active Directory;
- Серверы 1С и среда разработки;
- MS SQL Server;
- IIS-сервис web-публикации 1С;
- Корпоративная почта Exchange;
- Антиспам-шлюз Kaspersky Secure Mail Gateway;
- IP-телефония FPBX;
- Сервер антивирусной защиты Kaspersky;
- DLP-система Staffcop;
- Корпоративный портал Bitrix24.
1С-инфраструктура:
- Конфигурации: ERP, Бухгалтерия, УТ, ЗУП;
- 13 рабочих баз 1С.
Перенос серверов в облако — реализация проекта
Смена домена Active Directory рабочих станций выполнялось в действующем производственном контуре, где любая ошибка могла привести к сбоям в работе предприятия. Чтобы исключить подобные риски, мы направили старшего инженера проекта непосредственно на площадку клиента в другой город. Это позволило контролировать процесс на месте, быстро реагировать на возникающие проблемы и обеспечить переход в новую IT-среду без остановки производства.
Отдельным риском были системы, управляющие лабораторным оборудованием. На этих компьютерах использовалось специализированное ПО с тонкой настройкой параметров измерений и обработки данных. Любая ошибка при переносе могла привести к сбоям в работе оборудования, потере конфигураций и необходимости заново проводить сложную калибровку и настройку измерительных процессов.
Этапы реализации проекта
Чтобы уложиться в жёсткий дедлайн и минимизировать риски для бизнеса, миграцию разделили на несколько этапов:
- Развёртывание новой инфраструктуры в облаке и подготовка сервисов;
- Перенос файлового сервера и запуск нового домена;
- Переключение почтового потока на новый Exchange;
- Смена домена Active Directory и подключение пользователей;
- Перенос 1С и остальных корпоративных сервисов;
- Финальная настройка периферии и рабочих мест.
Подготовка инфраструктуры и перенос почты
Часть работ началась ещё до активной фазы миграции, это было сделано из-за жесткого дедлайна. Мы заранее развернули облачную инфраструктуру, подготовили контроллеры домена, учётные записи, политики и перенесли файловый сервер. Это позволило не тратить критически важное время во время массового подключения пользователей.
Отдельным приоритетом стал почтовый сервис. Сначала мы переключили почтовый поток на новый сервер, не перенося старые данные сразу. Это позволило сохранить непрерывность работы: новые письма уже поступали в новую инфраструктуру, а историческая почта продолжала оставаться доступной на старом сервере. Такой подход исключает потерю корреспонденции и считается стандартной практикой при миграции Exchange.
Самый сложный этап — смена домена Active Directory
Основная сложность проекта оказалась не в серверах, а в пользовательских компьютерах.
Процесс подключения пользователя к новой инфраструктуре включал следующие этапы:
- Предварительная расшифровка локальных дисков и пользовательских данных. Все рабочие станции были зашифрованы средствами Kaspersky, поэтому перед любыми дальнейшими действиями требовалось корректно снять шифрование.
- Полное удаление Kaspersky и старых корпоративных политик безопасности. Это был критически важный этап, поскольку старые политики продолжали применяться даже после начала миграции и фактически блокировали многие действия — вплоть до подключения USB-накопителей и изменения системных параметров.
- Переименование компьютера в соответствии с новой схемой именования и структурой инфраструктуры.
- Подключение компьютера к новому Active Directory.
- Настройка и проверка защищённого VPN-канала для удалённого доступа к новой инфраструктуре и сервисам компании.
- Перенос пользовательского профиля с сохранением полного рабочего окружения сотрудника. Требовалось сохранить все персональные настройки: рабочий стол, документы, браузерные закладки, сохранённые пароли, пользовательские сертификаты, настройки приложений и другие данные, критичные для ежедневной работы.
- Перенастройка почтового профиля внутри пользовательской сессии и подключение нового Exchange-сервера.
- Переключение рабочих станций на новые доменные политики безопасности и проверка корректного применения всех настроек новой инфраструктуры.
Фактически каждое устройство приходилось вручную и поэтапно настраивать внутри новой IT-среды, при этом минимизируя простой сотрудников и избегая любых сбоев в их ежедневной работе.
Не обошлось без сложностей. Для корректной расшифровки компьютеры должны были находиться в сети. Однако часть устройств сотрудники просто давно не включали. Из-за этого несколько компьютеров пришлось расшифровывать и очищать от старых политик отдельно.
Именно здесь особенно важным оказалось решение отправить инженера непосредственно на площадку клиента. Со стороны заказчика не было специалиста, который мог бы координировать такие работы удалённо, а некоторые ноутбуки приходилось расшифровывать около суток.
Сложности с переносом 1С
Дополнительную сложность создавала система 1С, использующая доменную авторизацию. Пока компьютер не был переведён в новый домен, пользователь не мог полноценно работать с новой средой. Чтобы избежать простоя, сотрудники временно подключались к старому терминальному серверу и продолжали работу в привычной системе.
В переходный период наши инженеры постоянно сопровождали пользователей: объясняли изменения, помогали подключаться к новым сервисам и оперативно устраняли возникающие проблемы.
Настройка периферийных устройств и завершение процесса миграции в облако
После завершения миграции рабочих мест мы подключили пользователей ко всем сервисам новой инфраструктуры, перенесли оставшиеся системы и выполнили финальную перенастройку периферии и печатного оборудования.
Результат проекта
Несмотря на большое количество зависимостей, сложные политики безопасности и крайне ограниченные сроки, проект удалось завершить без остановки бизнес-процессов и точно в обозначенный дедлайн — до отключения старой инфраструктуры.
Команда наших инженеров смогла:
- Реализовать миграцию ИТ-инфраструктуры компании в IaaS облако за 28 дней;
- Перенести пользователей и сервисы без критических простоев;
- Сохранить непрерывность производственных процессов;
- Минимизировать влияние миграции на сотрудников;
- Обеспечить стабильную работу новой инфраструктуры.
Что обеспечило успех проекта
- Грамотная подготовка: большая часть сервисов была перенесена до переключения пользователей.
- Опыт предыдущих миграций: ранее мы уже реализовывали проект по разделению инфраструктуры компаний внутри этого же холдинга. Полученный опыт позволил заранее выявить потенциальные точки риска, связанные с доменной инфраструктурой, рабочими станциями, политиками безопасности и сервисами 1С, а также подготовить детальный план действий для каждого этапа миграции.
- Поэтапный подход: все работы выполнялись постепенно, без резкого отключения старой среды.
- Работа на месте: личное присутствие инженера на производстве позволило оперативно решать проблемы и быстрее выстроить взаимодействие с сотрудниками клиента.
- Параллельная работа команды: миграция рабочих мест, серверов и сервисов происходила одновременно, что позволило уложиться в крайне сжатые сроки.
