Перейти к содержимому

Вход: второй фактор, адреса, расписание

3 мин чтения

База клиентов уходит не взломом, а входом: чужой пароль подобрали, записали с монитора или узнали при увольнении. Поэтому второй фактор здесь не опция, а условие входа, а к нему добавляются два необязательных ограничения — откуда и когда сотрудник может войти.

Второй фактор обязателен

Одного пароля недостаточно никому, включая владельца. При первом входе система сама покажет настройку второго фактора и не пустит дальше, пока он не включён.

  1. 1Введите логин и пароль.
  2. 2Отсканируйте показанный код приложением-аутентификатором на телефоне. Если вы входите с того же устройства, где стоит приложение, работает ссылка Открыть в приложении на этом устройстве.
  3. 3Введите шестизначный Код из приложения и нажмите Включить и войти.
  4. 4Сохраните резервные коды — второй раз они не покажутся.

Дальше каждый вход спрашивает код: сначала логин с паролем, потом шаг Код подтверждения. В своём профиле видно строку Двухфакторная аутентификация — включена или не настроена; администратор видит то же в списке сотрудников колонкой 2FA.

Резервные коды и потерянный телефон

Вход → Резервные коды

Сохраните их сейчас — второй раз они не покажутся.

48213-9011477302-1184520948-6312751830-4490269214-7033813475-28601…и ещё четыре
Скопировать всеПродолжить
Десять кодов выдаются один раз при включении второго фактора. Каждый срабатывает однократно и заменяет код из приложения, когда телефон недоступен. Если коды не сохранены и телефон потерян, вход возвращает только администратор.

Резервных кодов десять. Каждый работает один раз и вводится в то же поле, что и код из приложения. Держите их не в том же телефоне, где стоит аутентификатор: смысл резерва в том, чтобы он уцелел, когда телефон недоступен.

Если и телефон, и коды потеряны, помочь может только администратор с правом управлять пользователями:

Пользователи

В строке сотрудника есть действие Сбросить 2FA и погасить сессии. Оно делает две вещи разом: снимает привязку к приложению, чтобы человек настроил второй фактор заново, и обрывает все его открытые сессии. Второе не менее важно первого — если доступ утёк, продлевать чужую сессию нельзя.

Адреса и часы смены

Два ограничения настраиваются на сотрудника и работают независимо друг от друга.

ПользователиКарточка сотрудникаОграничения входа
Пользователи → Иванов Иван → Ограничения входа

Вход только с разрешённых адресов

194.152.36.0/24офис
Адрес

Вход только в часы смены

Пн — Пт09:00 — 21:00

Сб10:00 — 16:00

Всвыходной

Два независимых ограничения. Список адресов включён, но пуст — человек не войдёт ниоткуда, это самая частая ошибка. Часы смены заданы по дням: в субботу короче, в воскресенье входа нет вовсе.
  • Вход только с разрешённых адресов. Список подсетей в формате 194.152.36.0/24 с комментарием, зачем каждая. Годится для офиса со статическим адресом.
  • Вход только в часы смены. По дням недели с точным временем. Ночью базу выгружать некому и незачем, а именно ночью это чаще всего и делают.

Часы считаются по времени проекта, а не по часам устройства сотрудника: график «с девяти до девяти» — это график работы колл-центра, и переезд оператора в другую страну не должен сдвигать ему смену.

Оба ограничения проверяются не только при входе, но и при продлении сессии. Сотрудник, у которого закончилась смена, не останется работать до утра на уже открытой странице.

Сессии и блокировка

Вкладка Сессии в карточке сотрудника показывает все его активные входы: адрес, браузер и когда последний раз был активен. Любую сессию можно завершить кнопкой Завершить — этого достаточно, чтобы выкинуть забытый вход из интернет-кафе.

Уходящего сотрудника переводят в статус Заблокирован. Учётная запись остаётся в системе вместе со всей историей — иначе журналы превратятся в ссылки на несуществующих людей, — но войти по ней уже нельзя. Удалять запись, чтобы «закрыть доступ», не нужно.

Пароль

Свой пароль сотрудник меняет в профиле: текущий, новый и повтор. Минимальная длина — двенадцать символов. Смена пароля гасит все сессии, включая текущую: иначе украденный доступ переживёт смену пароля, и вся операция окажется бессмысленной.

Администратор задаёт пароль один раз — при создании учётной записи; дальше менять его может только сам сотрудник, и хранящегося пароля не видит никто. Кто и что имеет право делать с учётными записями, разобрано в Ролях и правах, а что именно записывается о каждом входе и обращении к данным — в Защите данных. Порядок подключения нового человека к проектам — в Сотрудниках.

Не нашли ответ

Напишите на hello@xe.kg — ответим и дополним статью. Так она и растёт.