CB-VI.272.16.2015 zał. 1 do siwz Specyfikacja techniczna Przedmiotem zamówienia jest dostawa sprzętu wraz z uruchomieniem oraz wdrożenie nowej architektury MS Active Directory. Opracowanie i wdrożenie architektury dla usługi Active Directory oraz migracji poczty elektronicznej w oparciu o posiadane przez Zamawiającego oprogramowanie i urządzenia oraz urządzenia dostarczane w ramach niniejszego postępowania - obejmuje: 1. Analizę posiadanej przez Zamawiającego infrastruktury informatycznej w zakresie przedmiotu zamówienia. Wykonawca przeprowadzi analizę mającą za zadanie zapoznanie się ze specyfiką infrastruktury sprzętowej i programowej Zamawiającego w celu umożliwienia Wykonawcy wykonania przedmiotu zamówienia. W ramach analizy Wykonawca przeprowadzi Warsztat - omówienie stanu obecnego i docelowego, podejścia do projektu i planowanych prac. 2. Opracowanie projektu technicznego usługi katalogowej Active Directory oraz systemu pocztowego. Projekt techniczny powinien zawierać co najmniej następujące elementy: 2.1. Architektura organizacji Exchange i systemów wspomagających opis ogólny i schematy rozwiązania. 2.2. Rozmieszczenie kontrolerów domeny. 2.2.1. Istniejąca domena. 2.2.2. Utworzenie nowej domeny. 2.2.3. Utworzenie relacji zaufania pomiędzy domenami. 2.2.4. Podział domeny na lokacje. 2.3. Rozmieszczenie serwerów Exchange Server 2013 z podziałem na role. 2.4. Współpraca Serwerów Exchange z Active Directory. 2.5. Konfiguracja usługi rozwiązywania nazw i innych niezbędnych usług sieciowych. 2.6. Konfiguracja sieciowa. 2.6.1. Adresacja IP systemów objętych rozwiązaniem. 2.6.2. Porty i usługi konfiguracja. 2.7. Konfiguracja Exchange Server 2013 2.7.1. Konfiguracja Exchange Server 2013: Client Access Server. 2.7.2. Konfiguracja Exchange Server 2013: Mailbox. 2.8. Przygotowanie planu testów akceptacyjnych realizowanego Zamówienia. Wykonawca jest zobowiązany przygotować i przedstawić do akceptacji Zamawiającego plan testów akceptacyjnych realizowanego Zamówienia. 3. Przygotowanie dostarczonych serwerów oraz posiadanej przez Zamawiającego infrastruktury sprzętowej i programowej do migracji, zgodnie z opracowanym projektem technicznym, określonym w pkt 2. Wykonawca zainstaluje i skonfiguruje niezbędne oprogramowanie będące w posiadaniu Zamawiającego, a także skonfiguruje infrastrukturę sprzętową w zakresie niezbędnym do przeprowadzenia migracji. Wykonawca uzgodni z Zamawiającym dopuszczalne przerwy w funkcjonowaniu istniejących usług informatycznych. 4. Realizacja migracji. 1
4.1. Wdrożenie nowego systemu pocztowego oraz konfiguracja nowej usługi Active Directory. 4.2. Konfiguracja backupu i przygotowanie procedur backupu i odtwarzania na poziomie pojedynczej skrzynki pocztowej. 4.3. Przeprowadzenie migracji poczty dla 20 wybranych użytkowników wraz z ich stacjami roboczymi oraz opracowanie procedur migracji dla pozostałych użytkowników wraz z przeszkoleniem 2 przedstawicieli Zamawiającego w zakresie ich wykonywania - transfer wiedzy. 4.4. Przeprowadzenie testów akceptacyjnych. 5. Opracowanie dokumentacji powykonawczej usługi katalogowej Active Directory oraz systemu pocztowego zawierającej co najmniej: 5.1. opis konfiguracji serwerów, 5.2. opis konfiguracji uruchomionych usług, 5.3. opis procesu migracji, 5.4. zalecane procedury administracyjne dla migracji do nowej infrastruktury informatycznej, w tym procedury związane z wirtualizacją, backupem, bezpieczeństwem sieciowym i silnym uwierzytelnianiem. 6. Przeprowadzenie szkoleń dla administratorów. 6.1. Szkolenie końcowe powdrożeniowe dla 2 administratorów. 6.1.1. Szkolenie na koniec wdrożenia z zasad administrowania, dobrych rad i zaleceń konfiguracyjnych dla systemów MS AD oraz pocztowego Exchange 2013 uwzględniające specyfikę wdrożenia u Zamawiającego. 6.1.2. Szkolenie będzie prowadzone w formie prezentacji i ćwiczeń, czas trwania minimum 8 godzin. 6.1.3. Szkolenie prowadzone będzie przez osobę biorącą udział we wdrożeniu i migracji systemu Exchange ze strony Wykonawcy 6.2. Terminy szkoleń zostaną uzgodnione z Zamawiającym w trybie roboczym. 7. Pozostałe wymagania dotyczące wdrożenia nowej architektury AD i Exchange: 7.1. Wymagania funkcjonalne dla systemu poczty i Active Directory. 7.2. System pocztowy oraz Active Directory zostanie zainstalowany i skonfigurowany na dostarczonych lub posiadanych serwerach udostępnionych przez Zamawiającego jako maszyny wirtualne. 7.3. Wszystkie prace zostaną wykonane zgodnie z przygotowanym projektem technicznym, o którym mowa w pkt 2. 7.4. Harmonogram będzie elementem projektu technicznego. 7.5. Wdrożenie będzie polegało na budowie nowej infrastruktury dla wyżej wymienionych usług, konfiguracji koegzystencji pomiędzy obecną i nowo wybudowaną infrastrukturą oraz ograniczonej migracji poczty i zasobów AD, obejmujące równoczesną pracę zarówno nowych jak i starych systemów w okresie przejściowym i ciągłość pracy starych systemów w czasie wdrożenia. 7.6. W celu realizacji projektu zostanie powołany zespół projektowy w skład, którego będą wchodziły osoby po stronie Zamawiającego i Wykonawcy - w tym architekci, których zadaniem będzie zapewnienie właściwej jakości wdrażanego rozwiązania oraz kierownicy projektów dbający o prawidłową realizację projektu od strony organizacyjnej. Serwer 2 szt. Charakterystyka konfiguracji pojedynczego serwera: 2
Obudowa wysokości minimum 2U maksymalnie 4U, przystosowana do montażu w szafie stelażowej 19 cali (wraz ze wszystkimi elementami niezbędnymi do zamontowania serwera), Procesory w standardzie x86, o wydajności dla układu dwuprocesorowego, mierzonej w teście SPECint_rate_base2006, nie niższej niż 200. Wynik testu musi być potwierdzony przez organizację SPEC (www.spec.org), Liczba zainstalowanych procesorów fizycznych 2, Liczba rdzeni w pojedynczym procesorze minimum 4, Pamięć operacyjna minimum 64 GB pamięci RAM, Gniazda rozszerzeń minimum 2 x PCI Express, Minimum 2 dyski SAS min. 400 GB w wewnętrznych kieszeniach serwera Hot Plug Kontroler obsługujący minimum poziom RAID 1 Minimum 2 porty Ethernet 10 Gbps (SFP+) z modułami SFP+ 10 Gb SR Minimum 2 porty Ethernet 1 Gbps, Karta graficzna Minimum 2 x przedni port USB Minimum 2 x tylni port USB Złącze VGA monitora Złącza do podłączenia myszy i klawiatury dostarczanych w ramach zestawu Minimum dwa zasilacze hot-plug, zapewniające redundancję zasilania. Zgodność z systemami operacyjnymi minimum: Microsoft Hyper-V Server 2012R2; Microsoft Windows Server 2012R2 Datacenter, Microsoft Windows Server 2012R2 Standard; Gwarancja sprzętowa minimum 3 lata, uszkodzone dyski pozostają u zamawiającego Wyświetlacz wielkoformatowy 1 szt. Wyświetlacz o konfiguracji i minimalnych funkcjach: przekątna ekranu minimum 60 maksimum 70 rozdzielczość minimum 1920 x 1080 pikseli podstawa stojąca z możliwością montażu na ścianie wejście wideo minimum 2 x HDMI, gwarancja minimum 1 rok. Konsola do zarządzania 1 szt. Komputer typu laptop o konfiguracji: ilość procesorów - 1 zainstalowany ilość rdzeni - minimum 2 procesor x86 zapewniający wydajność w teście PassMark - CPU Mark minimum 3000 (wyniki dostępne na stronie internetowej http://www.cpubenchmark.net/cpu_list.php ) pamięć operacyjna RAM zainstalowana - minimum 4 GB dysk twardy - minimum 120 GB, SATA lub hybrydowy lub SSD interfejsy minimum: 1 x Wejście prądu stałego, 1 x Audio wyjście liniowe / słuchawkowe, 2 x USB, 1 x HDMI lub DVI lub Display Port lub Mini Display Port (dopuszczalna kombinacja większej ilości tych lub innych portów przy równoczesnej obecności minimum jednego z wymienionych wcześniej portów grafiki), 1 x Ethernet (dopuszczalny adapter na wyposażeniu komputera) wyświetlacz minimum 11 cali maksymalnie 14,5 cala 3
rozdzielczość wyświetlacza - minimum 1920 x 1080 pikseli karta graficzna zintegrowana waga konfiguracji podstawowej - maksymalnie 1,5 kg czas pracy baterii - minimum 7 godzin funkcje audio - wbudowany głośnik bezprzewodowa karta sieciowa - minimum b/g/n bluetooth - minimum Bluetooth 4.0 gwarancja minimum 2 lata, realizowana w siedzibie Zamawiającego w Krakowie system operacyjny - 64-bit Windows 7 Professional lub Windows 8 Pro lub nowszy, lub produkt równoważny tj. charakteryzujący się następującymi cechami: zlokalizowane w języku polskim, co najmniej następujące elementy: pomoc techniczna i komunikaty systemowe, wsparcie dla większości powszechnie używanych drukarek i urządzeń sieciowych, standardów USB, Plug&Play, FireWire, możliwość przywracania plików systemowych, możliwość zdalnej instalacji, konfiguracji i administrowania systemu, możliwość pracy domenowej w systemie MS Windows 2012 Serwer pakiet biurowy - Microsoft Office 2010 Standard PL OEM lub nowszy (lub równoważny) tj. inny zintegrowany pakiet biurowy (edytor tekstu, arkusz kalkulacyjny, program do tworzenia prezentacji, program do obsługi poczty elektronicznej) charakteryzujący się następującymi cechami: możliwość automatycznej instalacji komponentów, możliwość zdalnej instalacji komponentów, całkowicie zlokalizowany w języku polskim system komunikatów i podręcznej pomocy technicznej w pakiecie, możliwość prowadzenia dyskusji i subskrypcji dokumentów w sieci z automatycznym powiadomieniem o zmianach w dokumentach, wsparcie dla formatu XML w podstawowych aplikacjach, możliwość nadawania uprawnień do modyfikacji i formatowania dokumentów lub ich fragmentów, automatyczne przesyłanie poczty na podstawie reguł, automatyczne odpowiedzi, możliwość automatycznego odzyskiwania dokumentów w wypadku odcięcia dopływu prądu. Klient poczty elektronicznej musi umożliwiać szyfrowanie oraz cyfrowe podpisywanie wiadomości przy pomocy wdrożonej Infrastruktury Klucza Publicznego PKI, jak również współpracować z serwerem pocztowym MS Exchange Server w zakresie następujących usług: obsługa kalendarza w wersji sieciowej, prowadzenie ewidencji zadań z możliwością ich delegowania do innych użytkowników pracujących z oferowanym oprogramowaniem, a także z już istniejącym oprogramowaniem MS Outlook, możliwości zapraszania na spotkania w trybie bezpośredniego wyboru z Globalnej Księgi Adresowej serwera MS Exchange, możliwości potwierdzania spotkań i odzwierciedlanie potwierdzeń w zapisach kalendarza. Urządzenie do ochrony sieci UTM - 2 szt. Pojedyncze urządzenie do ochrony sieci musi: spełniać funkcje ściany ogniowej stanowiący bramę perymetru sieci, mieć możliwość pracy zarówno samodzielnie jak i w układzie 2 takich samych urządzeń pracujących w trybie klastra niezawodnościowego HA, posiadać minimum 8 interfejsów sieciowych Ethernet 1Gbps (RJ45), umożliwiać umieszczenie w szafie 19, zapewnić przepustowość firewall na poziomie minimum 2 Gbps, zapewnić przepustowość ruchu z i do sieci Internet na poziomie minimum 200 Mbps, zapewniać obsługę minimum 1500 użytkowników wewnętrznych sieci LAN w zakresie dostępu do Internetu, zapewnić możliwość zestawienia minimum 50 połączeń VPN pomiędzy lokalizacjami, 4
obsługiwać mocne algorytmy szyfrujące minimum AES256, umożliwiać ochronę sieci dla minimum 2500 wewnętrznych adresów IP, zawierać moduł inspekcyjny, zapewniać politykę bezpieczeństwa w zakresie kontroli ruchu sieciowego z uwzględnieniem kierunku przepływu pakietów, protokołów i usług sieciowych, użytkowników i serwerów, usług, stanu połączeń oraz danych aplikacyjnych (m. in. obsługę fragmentację IP, ochronę systemu operacyjnego przed atakami Exploit i DoS), umożliwiać identyfikowanie niedozwolonych lub podejrzanych działań, prób ataku oraz po ich wykryciu podnosić alarm (m.in. wykrywać skanowanie portów, IP Spoofing, SYN Flood), umożliwiać szczegółową kontrolę aplikacji sieciowych (m.in. kontrolować URL, blokować niedozwolone pliki kopiowane poprzez HTTP), wykonywać dynamiczną i statyczną translację adresów NAT, realizować uwierzytelnianie użytkowników z wykorzystaniem bazy użytkowników lokalnych i zdalnych (z możliwością integracji z Active Directory, LDAP) i systemem Entrust IDG, posiadać zarządzanie pasmem sieci, posiadać moduł antywirusowy, obsługiwać sieci VLAN, umożliwiać logowanie zdarzeń, współpracować z systemem HP IPS TippingPoint, posiadać licencje na dostęp do aktualizacji oprogramowania i sygnatur przez 3 lata, posiadać gwarancję na sprzęt minimum 3 lata. Rozbudowa systemu backupu 1 kpl. Wykonawca dostarczy komponenty do rozbudowy 2 posiadanych przez Zamawiającego serwerów HP DL380 dedykowanych do usług backupowych. Serwery posiadają obecnie po 64 GB RAM. Do każdego z serwerów zostaną dostarczone i zainstalowane moduły do rozbudowy pamięci RAM do minimum 256 GB lub alternatywnie dyski typu SSD o pojemności minimum 250 GB. Wykonawca dostarczy licencje Arcserve rozbudowujące posiadane przez Zamawiającego oprogramowanie Arcserve UDP Premium do oprogramowania Arcserve UDP Premium + (plus) lub dostarczy oprogramowanie równoważne spełniające następujące wymagania minimalne dla systemów działających pod kontrolą systemu Windows: wykonywanie pełnej replikacji maszyny fizycznej do wirtualnej (P2V) i wirtualnej do wirtualnej (V2V) w środowiskach Microsoft Hyper-V, VMware vsphere lub Citric XenServer, umożliwiającej automatyczne lub ręczne uruchomienie maszyny zapasowej, przywracanie stanu z kopii zapasowej do dowolnego punktu w czasie (w ramach zadeklarowanego okresu czasu), możliwość wykonania pełnych testów stanu repliki (pod względem sprawności działania środowiska produkcyjnego bez konieczności przerywania replikacji) integracja zarządzania replikacją z systemem ARCserve UDP możliwość odczytu kopii danych zapisanych za pomocą posiadanego przez Zamawiającego systemu Arcserve UDP. Oprogramowanie musi być licencjonowane na minimum 8 gniazd procesorów fizycznych W ramach dostawy oprogramowania do wykonywania backupu, Wykonawca dokona rekonfiguracji i modyfikacji posiadanego przez Zamawiającego centralnego systemu ARCserve (RPO/UDP 150 5
socket) w celu uzyskania pełnej współpracy oprogramowania dostarczonego z systemem ARCserve. Wykonawca zintegruje dostarczone oprogramowanie z systemem ARCserve Zamawiającego. Zamawiający nie dopuszcza zakłóceń w zabezpieczaniu danych przez posiadany system ARCserve podczas wykonywania prac wdrożeniowych. Wykonawca wdroży dostarczone oprogramowanie do backupu zgodnie z wymaganiami Zamawiającego, dokumentacją techniczną projektu i najlepszymi praktykami. Oprogramowanie do silnego uwierzytelniania (licencja na 250 użytkowników) i tokeny sprzętowe 250 szt. Oprogramowanie (licencja) do silnego uwierzytelniania Entrust IdentityGuard (IDG) z tokenami sprzętowymi ze wsparciem producenta przez okres min. 3 lat i gwarancją na tokeny sprzętowe przez min. 1 rok lub rozwiązanie równoważne do wymaganego Entrust (opisane poniżej). Oprogramowanie równoważne do Entrust musi: posiadać funkcje minimum takie jakie ma posiadane przez Zamawiającego oprogramowanie Entrust IDG, dokonywać uwierzytelniania za pomocą serwera Entrust IDG, posiadać obsługę tokenów sprzętowych i programowych Entrust bez naruszenia licencji Entrust, posiadać tokeny sprzętowe bez licencyjnego ograniczenia ich czasu użytkowania, zapewniać współpracę z posiadanym przez Zamawiającego systemem silnego uwierzytelniania Entrust IdentityGuard, umożliwiać zarzadzanie nim, w pełnym zakresie posiadanych funkcji z centralnego serwera IDG firmy Entrust, posiadanego przez Zamawiającego (zamawiający nie dopuszcza instalacji dodatkowego systemu centralnego zarzadzania dostarczonym oprogramowaniem do uwierzytelniania i tokenami, ani instalacji innego oprogramowania na serwerze IDG), korzystać z polityk i reguł uwierzytelniania, znajdujących się na serwerze IDG, zapewniać transparentną autentykacje za pomocą: loginu i hasła, adresu IP, adresu MAC, mechanizmów 802.1x, odczytu parametrów komputera, certyfikatów cyfrowych, mechanizmów zapytań i odpowiedzi z serwera IDG, użytkownika, opartych na bazie wiedzy, kart typu grid, urządzeń typu Hardware Token, oprogramowania typu Soft Token (out of band), wiadomości SMS GSM, smart card, USB Token, zapewniać wsparcie dla systemów autentykacji dostępu zdalnego: Cisco, Citrix, Check Point, F5, Juniper, Microsoft, Meru Networks, Netmotion, SonicWall, posiadać wsparcie techniczne producenta w zakresie pomocy zdalnej przy zgłaszaniu problemów technicznych przez okres minimum 3 lat, gwarantować prawo do pobierania poprawek i nowych wersji oprogramowania przez okres minimum 3 lat zawierać gwarancje na tokeny sprzętowe przez min. 1 rok. Dostarczane oprogramowanie równoważne do Entrust nie może: zakłócać pracy posiadanego przez Zamawiającego systemu Entrust IDG, naruszać licencji Entrust dla systemu tego producenta, posiadanego przez Zamawiającego, powodować jakiegokolwiek ograniczenia posiadanego przez Zamawiającego wsparcia technicznego firmy Entrust dla użytkowanego systemu Entrust IDG. Wsparcie techniczne Wykonawca będzie świadczył powdrożeniowe wsparcie techniczne dla dostarczonego przedmiotu dostawy, przez okres 30 dni od dnia dostawy potwierdzonej protokołem odbioru przedmiotu 6
zamówienia. Wsparcie będzie świadczone przez Wykonawcę zdalnie i lokalnie w miejscu instalacji sprzętu w trybie całodobowym przez 7 dni w tygodniu w terminach i zakresie uzgadnianych z Zamawiającym. Terminy realizacji wsparcia Zamawiający będzie ustalał z Wykonawca w trybie roboczym drogą mailową w godzinach roboczych. Zakres wsparcia: Serwery Windows 2012R2 wraz z usługami systemowymi. Usług katalogowych Active Directory 2012R2. Wsparcie środowiska pocztowego Exchange 2013. Systemy: Arcserve UDP Premium, Entrust IDG, dostarczone UTM, sieć oparta na przełącznikach HP typu zl, HP IPS TippingPoint, NetApp Uzgadniane w ramach wsparcia wizyty przedstawiciela Wykonawcy mające na celu pomoc w administracji, rozwiązywanie problemów eksploatacyjnych i analizę funkcjonalności środowiska. Zamawiający zapewni odpowiedni poziom dostępu do systemu tak, aby możliwe było wykonanie zlecenia. Potrzeby wsparcia będą zgłaszane do Wykonawcy przez, mailowo lub telefonicznie w dniach roboczych w godzinach 9:00-17:00, Zamawiający wymaga dostępności usług wsparcia technicznego w swojej siedzibie w trybie całodobowym przez 7 dni w tygodniu prze cały okres 1 miesiąca. Integracja dostarczonego Oprogramowania do silnego uwierzytelniania z posiadanym przez Zamawiającego system Entrust IDG (w tym jego rekonfigurację), Rozwiązywanie problemów przy instalacji i podłączaniu Oprogramowania backupowego do posiadanego przez Zamawiającego systemu ARCserve, Rekonfigurację i modyfikację posiadanego przez Zamawiającego centralnego systemu ARCserve w celu integracji i uzyskania pełnej współpracy z dostarczonym Oprogramowaniem do backupu, Zalecenia dotyczące wymaganej konfiguracji sprzętu i oprogramowania, Wdrażanie mechanizmów bezpieczeństwa dla urządzeń do ochrony sieci, przełączników i macierzy, W ramach projektu Wykonawca: zainstaluje dostarczone serwery w szafach stelażowych 19" Zamawiającego, zainstaluje na dostarczonych serwerach, zgodne z projektem, oprogramowanie do obsługi AD i Exchange posiadane przez Zamawiającego, podłączy dostarczone serwery i skonfiguruje do pracy z macierzami NetApp FAS, zainstaluje na dostarczonych serwerach oprogramowanie do backupu Arcserve posiadane przez Zamawiającego i skonfiguruje je do współpracy centralnym systemem Arcserve Zamawiającego, podłączy serwery do posiadanych przez Zamawiającego przełączników HP 8212 i skonfiguruje mechanizmy bezpieczeństwa w celu maksymalizacji ochrony dostępu do zasobów serwerowych i macierzy dyskowej, zoptymalizuje ruch sieciowy do sieci w obrębie styku z warstwą szkieletową, wdroży, po uzgodnieniu z Zamawiającym, wybrane z pośród dostępnych, mechanizmy wysokiej dostępności w celu podniesienia odporności na awarie, 7
zoptymalizuje i zabezpieczy ruch sieciowy w zakresie współpracy nowych serwerów, macierzy NetApp, przełączników HP i oprogramowania do backupu z wykorzystaniem protokołów NFS, CIFS i iscsi, skonfiguruje system IPS TippingPoint do współpracy z dostarczonymi systemami UTM, skonfiguruje dostarczane systemy UTM i posiadany przez Zamawiającego system Entrust IDG do współpracy i silnego uwierzytelniania zgodnie z wymaganiami Zamawiającego, zrekonfiguruje posiadany przez Zamawiającego system Arcserve (UDP) do obsługi nowej architektury domenowej i poczty Exchange, zrekonfiguruje posiadane przez Zamawiającego systemy NetApp do współpracy z nową pocztą Exchange, zintegruje dostarczone rozwiązanie UTM z nowymi usługami MS AD, wykona reinstalacje oprogramowania Arcserve i Entrust posiadanych przez Zamawiającego w celu zapewnienia obsługi nowej infrastruktury i skonfigurowania zgodnie z wymaganiami Zamawiającego, zrekonfiguruje podłączenie systemu silnego uwierzytelniania do systemu Palo Alto posiadanego przez Zamawiającego. 8