Вход: второй фактор, адреса, расписание
3 мин чтения
База клиентов уходит не взломом, а входом: чужой пароль подобрали, записали с монитора или узнали при увольнении. Поэтому второй фактор здесь не опция, а условие входа, а к нему добавляются два необязательных ограничения — откуда и когда сотрудник может войти.
Второй фактор обязателен
Одного пароля недостаточно никому, включая владельца. При первом входе система сама покажет настройку второго фактора и не пустит дальше, пока он не включён.
- 1Введите логин и пароль.
- 2Отсканируйте показанный код приложением-аутентификатором на телефоне. Если вы входите с того же устройства, где стоит приложение, работает ссылка Открыть в приложении на этом устройстве.
- 3Введите шестизначный Код из приложения и нажмите Включить и войти.
- 4Сохраните резервные коды — второй раз они не покажутся.
Дальше каждый вход спрашивает код: сначала логин с паролем, потом шаг Код подтверждения. В своём профиле видно строку Двухфакторная аутентификация — включена или не настроена; администратор видит то же в списке сотрудников колонкой 2FA.
Резервные коды и потерянный телефон
Сохраните их сейчас — второй раз они не покажутся.
Резервных кодов десять. Каждый работает один раз и вводится в то же поле, что и код из приложения. Держите их не в том же телефоне, где стоит аутентификатор: смысл резерва в том, чтобы он уцелел, когда телефон недоступен.
Если и телефон, и коды потеряны, помочь может только администратор с правом управлять пользователями:
ПользователиВ строке сотрудника есть действие Сбросить 2FA и погасить сессии. Оно делает две вещи разом: снимает привязку к приложению, чтобы человек настроил второй фактор заново, и обрывает все его открытые сессии. Второе не менее важно первого — если доступ утёк, продлевать чужую сессию нельзя.
Адреса и часы смены
Два ограничения настраиваются на сотрудника и работают независимо друг от друга.
ПользователиКарточка сотрудникаОграничения входаВход только с разрешённых адресов
Вход только в часы смены
Пн — Пт09:00 — 21:00
Сб10:00 — 16:00
Всвыходной
- Вход только с разрешённых адресов. Список подсетей в формате
194.152.36.0/24с комментарием, зачем каждая. Годится для офиса со статическим адресом. - Вход только в часы смены. По дням недели с точным временем. Ночью базу выгружать некому и незачем, а именно ночью это чаще всего и делают.
Часы считаются по времени проекта, а не по часам устройства сотрудника: график «с девяти до девяти» — это график работы колл-центра, и переезд оператора в другую страну не должен сдвигать ему смену.
Оба ограничения проверяются не только при входе, но и при продлении сессии. Сотрудник, у которого закончилась смена, не останется работать до утра на уже открытой странице.
Сессии и блокировка
Вкладка Сессии в карточке сотрудника показывает все его активные входы: адрес, браузер и когда последний раз был активен. Любую сессию можно завершить кнопкой Завершить — этого достаточно, чтобы выкинуть забытый вход из интернет-кафе.
Уходящего сотрудника переводят в статус Заблокирован. Учётная запись остаётся в системе вместе со всей историей — иначе журналы превратятся в ссылки на несуществующих людей, — но войти по ней уже нельзя. Удалять запись, чтобы «закрыть доступ», не нужно.
Пароль
Свой пароль сотрудник меняет в профиле: текущий, новый и повтор. Минимальная длина — двенадцать символов. Смена пароля гасит все сессии, включая текущую: иначе украденный доступ переживёт смену пароля, и вся операция окажется бессмысленной.
Администратор задаёт пароль один раз — при создании учётной записи; дальше менять его может только сам сотрудник, и хранящегося пароля не видит никто. Кто и что имеет право делать с учётными записями, разобрано в Ролях и правах, а что именно записывается о каждом входе и обращении к данным — в Защите данных. Порядок подключения нового человека к проектам — в Сотрудниках.
Не нашли ответ
Напишите на hello@xe.kg — ответим и дополним статью. Так она и растёт.