Права и контроль доступа для команды
Когда доступ нужен нескольким людям, вы не раздаёте общий логин. Вы превращаете свой аккаунт в организацию, добавляете коллег и выдаёте каждому доступ к конкретным эндпоинтам, которые ему нужны, — и ничего сверх того. Кто что видит и до чего дотягивается, решается на сервере, поэтому коллега не сможет дотянуться до машины, доступ к которой ему не выдали, даже вручную собранным запросом.
-
Превратите аккаунт в организацию
В шапке панели нажмите Corporate account (корпоративный аккаунт), задайте название организации и подтвердите. Ваш аккаунт становится первым админом организации; ваши текущие агенты и эндпоинты переходят вместе с ним — теперь общие и управляемые на уровне организации.
Админ организации управляет участниками, агентами, эндпоинтами и всеми правами доступа. Обычный участник получает только то, что ему выдали. Каждое действие записывается в привязанный к организации журнал аудита, доступный только на дозапись, с указанием действующего пользователя и IP. -
Добавьте коллег
Перейдите в Users (пользователи) и нажмите Add (добавить). Задайте коллеге имя пользователя, пароль и (по желанию) отображаемое имя и e-mail. Для обычного участника оставьте Administrator неотмеченным.
Рис. 1. Участники организации — один админ и один обычный участник. -
Выдайте доступ к отдельным эндпоинтам
Откройте Permissions → Grant access (права → выдать доступ). Выберите эндпоинт для предоставления, вставьте User ID коллеги (он копирует его кнопкой Copy ID в своей панели), при желании задайте срок действия и выдайте доступ. Каждая выдача — это один эндпоинт для одного пользователя.
Рис. 2. Выдача — это эндпоинт + пользователь, с необязательным сроком действия (от 1 часа до 30 дней или до конкретной даты). Право доступа отображается как Active (активно). Отозвать его можно в любой момент кнопкой Deactivate или задать срок действия, чтобы оно истекло само.
Рис. 3. Одно активное право: этот пользователь, этот эндпоинт — и только он. -
Проверьте, что видит коллега
Под учётной записью коллеги на странице Endpoints два списка: My endpoints (его собственные — здесь их нет) и Available to me (то, что ему выдали). Появляется только тот эндпоинт, которым вы поделились; остальные не просто скрыты — они вообще не отправляются этому клиенту.
Рис. 4. Участник видит ровно один эндпоинт в разделе «Available to me» — тот, что был выдан, и ничего больше. Отсюда коллега открывает туннель к этому эндпоинту ровно так же, как в гайде ваш первый туннель — его машина выступает саппортом, а выданный эндпоинт является целью.
Заметки
- Минимум привилегий — выдавайте по одному эндпоинту за раз; для участников намеренно нет ярлыка «доступ ко всему».
- Доступ по времени — используйте срок действия для подрядчиков или разовых задач; право доступа отключится само.
- Подотчётность — изменения прав, туннели и изменения состава участников попадают в журнал аудита организации с указанием действующего лица и IP.
- Контроль на сервере — фильтры видимости и доступа работают в бэкенде, а не в интерфейсе. Скрытая кнопка никогда не является границей; граница — это право доступа.
Дайте команде ровно тот доступ, который нужен — и ничего больше.
Создать аккаунт →