Перейти к содержанию

Настройки Мессенджера

Назначение документа

В инструкции описаны основные настройки Мессенджера в инсталляции. Документ предназначен для использования администраторами организации.

Примечание

Ранее Мессенджер и ВКС назывался Myteam, что находит отражение в технических моментах (например, команды в консоли).

Порядок внесения изменений в настройки

Примечание

Все настройки Мессенджера доступны в веб-интерфейсе установщика VK WorkSpace по адресу http://<company_domain>:8888. Настройки Витрины чатов выполняются из командной строки.

Для внесения и применения изменений в настройках Мессенджера:

  1. Перейдите в веб-интерфейс установщика VK WorkSpace по адресу http://<company_domain>:8888.

  2. На главной странице нажмите Проекты и выберите vkteams.

    monitoring

  3. Нажмите на блок настроек:

    • MessengerRemoteConfigs -- настройки Мессенджера.
    • FilesRetentionPolicy -- настройки файловой политики.
    • dlpv2 -- настройки security-функций для DLP.

    settings

  4. Внесите изменения и нажмите Сохранить настройки.

  5. На главной странице в строке состояния установки нажмите на кнопку меню и выберите Запустить проверку.

    settings

  6. После завершения проверки запустите автоустановку нажав на monitoring в строке состояния установки.

    Или в списке ролей VK Teams перейдите в настройки роли нажав monitoring и запустите шаг up_container для применения изменений:

    • при внесении изменений в MessengerRemoteConfigs -- роль myteam.
    • при внесении изменений в FilesRetentionPolicy -- роль files.
    • при внесении изменений в dlpv2 -- используется автоустановка.

Настройка Мессенджера

Изменить имя контакта

Чтобы настроить для пользователей возможность изменять имена контактов:

  1. Перейдите в блок настроек MessengerRemoteConfigs.

  2. Установите переключатель настройки «Изменение имени контакта» в необходимое положение (по умолчанию неактивен):

    • активный — отключает возможность изменения имени контакта.
    • неактивный — разрешает изменение имени контакта. Измененное имя будет видно только тому пользователю, который внес это изменение.
  3. Сохраните настройки и примените изменения (смотри раздел Порядок внесения изменений в настройки -> пункты 4-6).

Настроить порядок отображения фамилии, имени и отчества

По умолчанию отображение фамилии, имени и отчества в инсталляциях следующее: имя, отчество, фамилия.

Чтобы изменить порядок отображения фамилии, имени и отчества в клиентском приложении:

  1. Перейдите в блок настроек MessengerRemoteConfigs.

  2. Установите переключатель настройки «Фамилия отображается первой» в активное положение (по умолчанию неактивен):

    • активный — отображает фамилию контакта в начале;
    • неактивный — отображает фамилию контакта в конце.
  3. Выключите настройку Изменение имени контакта.

  4. Сохраните настройки и примените изменения (смотри раздел Порядок внесения изменений в настройки -> пункты 4-6).

Настроить витрину чатов

В витрине отображаются чаты в зависимости от региона пользователя, который вычисляется по геолокации IP-адресов.

Для конфигурации витрины чатов необходимо получить доступ по SSH к машине, на которой запущен сервис Chatexpo:

  1. Получите IP main-инстанса сервиса Chatexpo:

    ic map chatexpo
    

    В строке с main возьмите IP-адрес сервиса, например 10.32.129.140.

  2. Найдите имя pod по IP-адресу:

    sudo kubectl get pods -n vkteams \
      -o custom-columns=NAME:.metadata.name,IP:.status.podIP \
      --no-headers | awk -v ip="10.32.129.140" '$2 == ip {print $1; exit}'
    

    Пример вывода:

    chatexpo-a-1
    
  3. Проверьте, что в pod запущен сервис Chatexpo:

    sudo kubectl exec -n vkteams -c chatexpo-application chatexpo-a-1 -- \
      pgrep -a chatexpo
    

    Пример вывода:

    1 /usr/local/bin/chatexpo -c /usr/local/etc/config.conf -l 2 -o /dev/stdout
    
  4. Получите адрес и порт командного порта Chatexpo:

    grep compot_bind /usr/local/etc/k8s/helmwave/projects/chatexpo/values/chatexpo/application.yml
    

    Пример:

    compot_bind 127.0.0.1:4020
    
  5. Подключитесь к командному порту Chatexpo:

    sudo kubectl exec -it -n vkteams -c chatexpo-application chatexpo-a-1 -- \
      bash -c 'exec 3<>/dev/tcp/127.0.0.1/4020; cat <&3 & cat >&3'
    

Далее можно приступать к конфигурации витрины чатов.

Добавить чат в витрину

  1. Для добавления чата в витрину выполнить:

    app.tnt.region_chats.add RU 1@chat.agent 1
    status=0, reason=ok
    
  2. Проверить в клиентском приложении, что чат добавлен.

Удалить чат из витрины

  1. Для удаления чата из витрины выполнить:

    app.tnt.region_chats.remove RU 1@chat.agent
    status=0, reason=ok
    
  2. Проверить в клиентском приложении, что чат удален.

Сменить порядок чатов в витрине

Наиболее простой путь изменение порядка чатов в витрине — удаление чатов из витрины и добавление заново в необходимом порядке.

Предположим, в витрине отображаются 3 чата, например:

app.tnt.region_chats.add RU 1@chat.agent 1
status=0, reason=ok
app.tnt.region_chats.add RU 14@chat.agent 2
status=0, reason=ok
app.tnt.region_chats.add RU 26@chat.agent 3
status=0, reason=ok

и необходимо поставить третий чат на первое место, первый на второе и второй на третье.

Для этого необходимо:

  1. Удалить первый и третий чаты:

    app.tnt.region_chats.remove RU 1@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 26@chat.agent
    status=0, reason=ok
    
  2. Добавить удаленные чаты заново в нужном порядке:

    app.tnt.region_chats.add RU 26@chat.agent 1
    status=0, reason=ok
    app.tnt.region_chats.add RU 1@chat.agent 2
    status=0, reason=ok
    
  3. Проверить, что чаты добавились:

    app.tnt.region_chats.list RU
    status=0, reason=ok
    {"id":"26@chat.agent","pos":1}
    {"id":"1@chat.agent","pos":2}
    {"id":"14@chat.agent","pos":3}
    

    Второй чат сам сдвинется на третье место.

  4. Проверить порядок чатов в клиентском приложении.

Удалить всю витрину

  1. Проверить, какие чаты добавлены в витрину:

    app.tnt.region_chats.list RU
    status=0, reason=ok
    {"id":"26@chat.agent","pos":1}
    {"id":"1@chat.agent","pos":2}
    {"id":"14@chat.agent","pos":3}
    {"id":"2@chat.agent","pos":5}
    {"id":"3@chat.agent","pos":6}
    {"id":"1586@chat.agent","pos":7}
    {"id":"1585@chat.agent","pos":8}
    {"id":"1587@chat.agent","pos":9}
    {"id":"1787@chat.agent","pos":10}
    
  2. Удалить чаты по одному:

    app.tnt.region_chats.remove RU 26@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 1@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 14@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 2@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 3@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 1586@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 1587@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 1787@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.remove RU 1585@chat.agent
    status=0, reason=ok
    app.tnt.region_chats.list RU
    status=0, reason=ok
    
  3. Проверить в клиентском приложении, что витрина удалена.

Отключить синхронизацию черновиков между клиентскими приложениями

Примечание

Параметр по умолчанию в активном состоянии.

Начиная с версии Мессенджер и ВКС 25.2 вы можете отключить синхронизацию черновиков сообщений между клиентскими приложениями одного пользователя, чтобы исключить утечку данных. После отключения синхронизации черновики продолжат работать в рамках одного клиентского приложения.

Чтобы отключить синхронизацию черновиков:

  1. Перейдите в блок настроек MessengerRemoteConfigs.

  2. Установите переключатель «Синхронизация черновиков» в неактивное положение.

  3. Сохраните настройки и примените изменения (смотри раздел Порядок внесения изменений в настройки -> пункты 4-6).

Настройка файловой политики

Функционал Retention Policy позволяет удалять файлы из хранилища по истечении времени или при условии блокировки системой DLP.

Важно

Функционал Retention Policy доступен с версии 26.1 Мессенджера. Новые условия автоудаления действуют только на файлы, загруженные после изменения условий. К файлам, загруженным ранее, сохраняются условия, которые были установлены в момент их загрузки.

Автоудаление из хранилища по заданному сроку

Чтобы включить автоудаление по заданному времени из хранилища:

  1. Перейдите в блок настроек FilesRetentionPolicy.

  2. Установите переключатель «Политика очистки (retention)» в активное положение.

  3. Заполните поля:

    • Лимит файлов -- количество получаемых файлов за один запрос к базе данных (не рекомендуется ставить менее 100 и более 10000): 2000.
    • Перид проверки удаления -- периодичность проверки файлов с истекшим сроком хранения: 2m.
    • Ожидание между запросами -- время между запросами в базу данных: 11s.
    • Время хранения -- срок хранения файлов по умолчанию: 2y.
  4. В поле «Расширение политики очистки» (определяет периодичность удаления форматов файлов) нажмите кнопку Добавить и заполните поля:

    • Укажите формат файла: pdf.
    • Введите время, через которое файл будет удален: 90d.
  5. В поле «Очистка по сайзингу» (определяет размеры файлов, при достижении которых они будут удалены) нажмите кнопку Добавить и заполните поля:

    • Укажите размер файла: 1mb.
    • Введите продолжительность хранения: 30d.

    Примечание

    Поля «Расширение политики очистки» и «Очистка по сайзингу» могут быть пустыми, доступно добавление нескольких условий.

  6. Сохраните настройки и примените изменения (смотри раздел Порядок внесения изменений в настройки -> пункты 4-6).

Правила применения условий:

  • К файлу применяется условие хранения, когда файл больше или равен указанному параметру: к файлу размером 100 Мб будет применен параметр 30 дней, а к файлу с размером 600 Мб -- 45 дней.
  • Если файл попадает под условия хранения форматов и размеров, то применяется наименьшее условие: PDF файл размером 3 Мб будет храниться 30 дней.
  • Если файл не попадает ни под одно из условий, то к нему применяется параметр retention_default_period: файл MP3 размером 200 Кб не попадает ни под одно из указанных условий.

Автоудаление файлов при их блокировке DLP-системой

Чтобы влючить автоудаление файлов по заданному времени из хранилища при их блокировке DLP-системой:

  1. Перейдите в блок настроек FilesRetentionPolicy.

  2. Установите переключатель «DLP политика очистки» в активное положение.

  3. Заполните поле «Блокировка DLP политики очистки» -- период, через который файл будет удалён из хранилища.

  4. Сохраните настройки и примените изменения (смотри раздел Порядок внесения изменений в настройки -> пункты 4-6).

Настройка security-функций для DLP

При использовании security-функций Мессенджера, вы можете:

  • Настраивать блокировку скачивания файлов из Мессенджера (веб- , десктоп-версия и мобильные приложения) в зависимости от:

    • IP-адреса;
    • операционной системы;
    • устройства;
    • браузера.

    Примечание

    Вы также можете настроить запрет на скачивание файлов из мобильных приложений для всех продуктов VK WorkSpace (Почта, Мессенджер, Диск). Подробнее — см. инструкцию по настройке.

  • Ограничить отправку сообщений в Мессенджере по:

    • расширению файла и его размеру;
    • расширению файла без размера;
    • размеру файла для всех расширений.

При включении security-функций проверяются:

  • личные чаты;
  • групповые чаты;
  • сообщения в обсуждениях;
  • пересылаемые сообщения;
  • сообщения в избранном;
  • запланированные сообщения;
  • изменение отправленного сообщения;
  • ответ на полное сообщение;
  • ответ на часть сообщения.

Если сообщение содержит файл, то у получателей нет к нему доступа, пока не придет положительный результат security-проверки. Если результат проверки отрицательный, файл будет заблокирован.

Если сообщение содержит и текст и файл, где файл заблокирован, то пользователи не имеют доступ к файлу, но текст всегда доступен.

Логика работы вместе с отправкой данных в DLP-систему

Если одновременно настроены security-функции Мессенджера и отправка данных в DLP-систему, то сначала перед отправкой в DLP проверяются условия настроек security-функций.

Пример: включен режим отправки контента сообщений в DLP, и включена настройка в security-функциях на запрет отправки сообщений с файлами с расширением *.exe.

Действие системы: сначала осуществляется проверка настройки в security-функциях. В приведённом примере расширение файла ограничено для передачи и контент (с текстом или без) не отправляется в DLP-систему. Доступ к файлу блокируется. Если бы условия не противоречили security- настройкам, файл отправился бы в DLP-систему и был бы доступен в случае положительного ответа от DLP.

Ограничить отправку файлов в зависимости от размера и расширения

Все настройки выполняются в блоке dlpv2.

Шаг 1. Настройте конфигурацию адаптера

Заполните поле «Настройка адаптеров»:

  - provider: noopadapter
    name: adapter_1                         
    enabled: true                      
    always_return: ok                  
    default_access_level: Internal     
    callback_name: multifora-callback
  adapters_manager:    
    default_adapter_name: adapter_1

где:

  • name — наименование адаптера на латинице;
  • enabled — если значение true – включены security-проверки, если false – выключены;
  • always_return — укажите «ok»;
  • default_access_level — укажите «Internal».
  • default_adapter_name — адаптер, используемый по умолчанию, если у вас несколько адаптеров.

Шаг 2. Настройте маршрутизацию по доменам

Данный шаг является опциональным. Вы можете настроить выбор адаптера в зависимости от домена отправителя файла.

Заполните поле «Настройка селектора адаптеров»:

  enabled: false            
  adapters_rules:           
  - target: "adapter_1" # адаптер, в который будут направляться сообщения от domain_list
    domain_list:            
    - "domain_1"
    - "domain_2"
  - target: "adapter_2"
    domain_list:
    - "domain_3"
    - "domain_4"

Установите для параметра enabled значение true. Если false (конфигурация по умолчанию) — для всех доменов будет использоваться адаптер из параметра default_adapter_name указанный в поле «Настройка адаптеров».

В секции adapters_rules укажите правила сопоставления домена и адаптера. Укажите для параметров target нужный адаптер и список доменов, для которых этот адаптер будет использоваться.

Шаг 3. Запретите отправку файлов в зависимости от типа и расширения

Правила безопасности позволяют ограничить отправку файла в зависимости от его разрешения и размера.

Если вы настроили маршрутизацию по доменам:

Заполните поле «Настройка менеджера адаптеров»:

  enabled: true             # вкл/выкл функциональности.
  adapters_rules:           # правила сопоставления домена и адаптера
  - target: "adapter_1"
    domain_list:           
    - "domain_1"
    excluded_users: # добавленная опциональная секция
    - "i.ivanov@domain_1"
    file_blocking_rules:
     - block_types: ['image/png','image/webp']
       block_by_size_limit: 400kb
     - block_types: ['image']
       block_by_size_limit: 10mb
     - block_types: ['__others__'] # правило для применения ко всем остальным типам файлов
       block_by_size_limit: 4gb

где:

  • excluded_users — список пользователей, исключенных из проверок. Файлы, отправляемые такими пользователями, не будут проходить проверку и не будут блокироваться.
  • block_types — типы файлов и их расширение. Список расширений работает, как черный список, т.е. если расширение не указано, считается, что оно в белом списке.
  • block_by_size_limit — размер файла, может быть указан в килобайтах, мегабайтах, гигабайтах. К файлу применяется ограничение, соответствующее наиболее детализированного типу из заданных. В примере выше к файлу типа png применится ограничение на 400 КБ, к файлу типа jpeg — ограничение на 10 МБ, ко всем остальным типам — ограничение на 4 ГБ.

Если вы НЕ настраивали маршрутизацию по доменам:

Заполните поле «Настройка менеджера адаптеров»:

  icap_debug: false
  default_adapter_name: adapter_1
  excluded_users:
    - "i.ivanov@domain.example"
    - "p.petrov@domain.example"
  file_blocking_rules:
   - block_types: ['image/png','image/webp']
     block_by_size_limit: 400kb
   - block_types: ['image']
     block_by_size_limit: 10mb
   - block_types: ['__others__'] # правило для применения ко всем остальным типам файлов
     block_by_size_limit: 4gb

где:

  • excluded_users — список пользователей, исключенных из проверок. Файлы, отправляемые такими пользователями, не будут проходить проверку и не будут блокироваться.
  • block_types — типы файлов и их расширение. Список расширений работает, как черный список, т.е. если расширение не указано, считается, что оно в белом списке.
  • block_by_size_limit — размер файла, может быть указан в килобайтах, мегабайтах, гигабайтах. К файлу применяется ограничение, соответствующее наиболее детализированного типу из заданных. В примере выше к файлу типа png применится ограничение на 400 КБ, к файлу типа jpeg — ограничение на 10 МБ, ко всем остальным типам — ограничение на 4 ГБ.

Шаг 4. Настройте сервис Go-files

Установите необходимые параметры:

  • Уровень при таймауте -- уровень доступа, выставляемый при достижении таймаута, если DLP-система не вернула результат проверки файла. Доступные значения: Internal, External.
  • Включить проверки уровней доступа для dlp-проверок в gofiles -- если true, будет проверяться уровень доступа к файлу с устройства пользователя.
  • Таймаут проверки -- таймаут, при достижении которого статус проверки файла переходит в «Outdated» или «Ok», если DLP-система не вернула результат проверки.
  • Включить dlp-проверки в gofiles -- если false, отключается отправка файла на проверку в сервис Vahter и отключается проверка уровня доступа пользователя к файлу.
  • Включить проверки белых списков для dlp-проверок в gofiles -- если true, к указанному списку доверенных получателей или адресов, не будут действовать правила блокировки.

Шаг 5. Примените изменения

Сохраните настройки и примените изменения (смотри раздел Порядок внесения изменений в настройки-> пункты 4-6).

Заблокировать скачивание файлов

Чтобы заблокировать скачивание файлов:

  1. Перейдите в блок настроек dlpv2.

  2. Активируйте сервис Watchman, установив переключатель «Включить watchman» в активное состояние.

  3. Настройте запрет скачивания файлов, заполнив параметры конфигурации с правилами в поле «Настройка уровней доступа watchman».

  4. Сохраните настройки и примените изменения (смотри раздел Порядок внесения изменений в настройки -> пункты 4-6).

Пример конфигурации с правилами:

    - subnets:
      - 192.168.0.1/24
    Device: []
    OS:
      - IOS
    Browser: []
    - subnets: []
    Device: []
    OS: []
    Browser:
    - Opera

Каждое правило состоит из секций селекторов:

  • subnets.
  • Device.
  • OS.
  • Browser.

Значения в секциях селекторов не чувствительны к регистру. Возможные значения селекторов:

Device:

  • mobilе
  • desktop
  • web

Browser (настраивается для веб-приложений):

  • chrome
  • firefox
  • opera
  • ie
  • safari
  • edge
  • yandex

OS (настраивается для веб-приложений):

  • android
  • windows
  • macos
  • ios
  • linux

Для декстоп-устройств не поддерживается определение операционных систем.

Для мобильных устройств поддерживается определение iOS и Android.

Если секция отсутствует или пуста, проверка на соответствующий признак не будет осуществляться в рамках правила (пример: пустая секция subnets в правиле означает, что под правило попадает любой IP-адрес).

Правила сопоставляются данным пользователя по одному сверху вниз до первого успешного сопоставления. В случае успешного сопоставления — запрос пользователя помечается заголовком белого списка, позволяющим получить доступ к содержимому файла, В случае отсутствия успеха — запрос помечается заголовком, запрещающим доступ к содержимому файла.