Права и контроль доступа для команды

Время · ~6 мин Уровень · Средний Для · организаций / команд

Когда доступ нужен нескольким людям, вы не раздаёте общий логин. Вы превращаете свой аккаунт в организацию, добавляете коллег и выдаёте каждому доступ к конкретным эндпоинтам, которые ему нужны, — и ничего сверх того. Кто что видит и до чего дотягивается, решается на сервере, поэтому коллега не сможет дотянуться до машины, доступ к которой ему не выдали, даже вручную собранным запросом.

  1. Превратите аккаунт в организацию

    В шапке панели нажмите Corporate account (корпоративный аккаунт), задайте название организации и подтвердите. Ваш аккаунт становится первым админом организации; ваши текущие агенты и эндпоинты переходят вместе с ним — теперь общие и управляемые на уровне организации.

    Админ организации управляет участниками, агентами, эндпоинтами и всеми правами доступа. Обычный участник получает только то, что ему выдали. Каждое действие записывается в привязанный к организации журнал аудита, доступный только на дозапись, с указанием действующего пользователя и IP.
  2. Добавьте коллег

    Перейдите в Users (пользователи) и нажмите Add (добавить). Задайте коллеге имя пользователя, пароль и (по желанию) отображаемое имя и e-mail. Для обычного участника оставьте Administrator неотмеченным.

    Organization Users page listing the admin and a member
    Рис. 1. Участники организации — один админ и один обычный участник.
  3. Выдайте доступ к отдельным эндпоинтам

    Откройте Permissions → Grant access (права → выдать доступ). Выберите эндпоинт для предоставления, вставьте User ID коллеги (он копирует его кнопкой Copy ID в своей панели), при желании задайте срок действия и выдайте доступ. Каждая выдача — это один эндпоинт для одного пользователя.

    Grant access dialog with endpoint, user ID and expiry fields
    Рис. 2. Выдача — это эндпоинт + пользователь, с необязательным сроком действия (от 1 часа до 30 дней или до конкретной даты).

    Право доступа отображается как Active (активно). Отозвать его можно в любой момент кнопкой Deactivate или задать срок действия, чтобы оно истекло само.

    Permissions list showing an active grant for one endpoint
    Рис. 3. Одно активное право: этот пользователь, этот эндпоинт — и только он.
  4. Проверьте, что видит коллега

    Под учётной записью коллеги на странице Endpoints два списка: My endpoints (его собственные — здесь их нет) и Available to me (то, что ему выдали). Появляется только тот эндпоинт, которым вы поделились; остальные не просто скрыты — они вообще не отправляются этому клиенту.

    A member's endpoints page showing only the one endpoint granted to them
    Рис. 4. Участник видит ровно один эндпоинт в разделе «Available to me» — тот, что был выдан, и ничего больше.

    Отсюда коллега открывает туннель к этому эндпоинту ровно так же, как в гайде ваш первый туннель — его машина выступает саппортом, а выданный эндпоинт является целью.

Заметки

Дайте команде ровно тот доступ, который нужен — и ничего больше.

Создать аккаунт →