Настройка главного администратора
Главный администратор — это зарегистрированный пользователь, которому назначена защищённая группа «Главные администраторы». Участники этой группы получают все права панели управления, включая разрешения, добавленные после обновления iEXExchanger.
Главную учётную запись следует использовать для управления безопасностью, сотрудниками, платёжной инфраструктурой, интеграциями и другими критичными функциями. Для ежедневной обработки заявок владельцу рекомендуется создать отдельный аккаунт с ограниченными правами.
Не передавайте учётную запись главного администратора разработчику, установщику, оператору, бухгалтеру, технической поддержке или другому подрядчику.
Пароль, коды подтверждения, персональные ссылки и резервные данные должны находиться только у владельца проекта.
Как устроен доступ главного администратора
Главный администратор не является отдельным системным пользователем. Сначала владелец регистрируется на клиентском сайте как обычный пользователь, после чего действующий главный администратор назначает ему группу «Главные администраторы».
В этой группе все права включены постоянно. Отключить отдельные разрешения, удалить защищённую группу или назначить её временно нельзя.
Система также не позволяет исключить из группы последнего главного администратора. Назначение и отключение пользователей сохраняются в «Истории прав».
Обычная группа с таким же названием не получает защищённый статус и не будет автоматически получать новые права после обновлений. Используйте только существующую системную группу.
Система разрешает назначить нескольких главных администраторов. Однако каждый дополнительный участник получает полный и неограниченный доступ. Если в группе становится больше трёх пользователей, «Проверка безопасности админки» показывает предупреждение.
Для большинства проектов достаточно одного владельца. Независимое подтверждение критичных действий можно поручить отдельному администратору с ограниченными правами, не добавляя его в главную группу.
Рекомендуемая схема учётных записей
Основной аккаунт владельца с группой «Главные администраторы» используйте только для критичных действий:
изменения настроек безопасности;
управления пользователями, группами и правами;
настройки мерчантов, автовыплат и платёжных реквизитов;
управления защищёнными операциями;
установки обновлений и плагинов;
расследования инцидентов;
передачи управления другому владельцу.
Для работы с заявками, пользователями и отчётами создайте владельцу отдельную рабочую учётную запись с ограниченной группой.
Операторам предоставляйте только те разделы и действия, которые нужны для их обязанностей.
Если используется подтверждение несколькими администраторами, создайте отдельную ограниченную учётную запись для согласования критичных операций. Такой пользователь не должен самостоятельно изменять мерчанты, реквизиты, безопасность или состав главных администраторов.
Что подготовить перед назначением
До начала настройки подготовьте личный E-mail владельца, отдельный профиль браузера, менеджер паролей и приложение Google Authenticator либо другое совместимое приложение.
Если планируется ограничение входа по IP, заранее подготовьте постоянный внешний IP-адрес или защищённый VPN со стабильным выходным адресом.
Проверьте отправку системных писем и подготовьте сценарий восстановления доступа на случай потери пароля или устройства с Google 2FA.
Почтовый аккаунт владельца должен принадлежать только ему, использовать отдельный пароль и собственную двухфакторную защиту. Не используйте общую корпоративную почту, к которой имеют доступ сотрудники или подрядчики.
Регистрация аккаунта владельца
Владелец должен самостоятельно зарегистрироваться на клиентском сайте как обычный пользователь.
Используйте личный E-mail, уникальный пароль и устройство, находящееся под контролем владельца.
Если аккаунт уже существует, убедитесь, что это полноценный зарегистрированный пользователь. Гостевая запись, созданная при оформлении заявки без регистрации, не отображается среди кандидатов для назначения группы.
Проверка пользователя
В панели управления откройте: «Пользователи» — «Список пользователей»

Найдите владельца по ID, имени или E-mail и откройте его карточку.
На вкладке «Основное» проверьте:
имя пользователя;
E-mail;
подтверждение почтового адреса;
отсутствие блокировки;
принадлежность аккаунта владельцу.
Если данные были изменены, нажмите «Сохранить».
Затем перейдите во вкладку «Доступ и безопасность» и убедитесь, что «Статус аккаунта» включён.
Группа «Главные администраторы» не отменяет ограничения самого пользователя. Вход останется недоступным, если аккаунт отключён, заблокирован или не проходит персональное либо глобальное ограничение по IP.
Назначение группы «Главные администраторы»
В панели управления откройте: «Пользователи» — «Список групп пользователей»
Найдите системную группу «Главные администраторы». Не создавайте новую группу с похожим названием.
У строки группы нажмите действие с иконкой добавления пользователя. При наведении отображается подсказка «Выдача пользователям».

В поле «Найти пользователя» укажите ID, имя или E-mail владельца. Выберите его в блоке «Найденные пользователи» и нажмите «Выдать».

В окне «Выдать группу пользователю» оставьте поле «В группе до» пустым.
Укажите причину назначения, например:
Нажмите «Подтвердить выдачу».
Группа «Главные администраторы» назначается только бессрочно.
Если заполнить поле «В группе до», система отклонит выдачу группы.
После назначения пользователь должен появиться в блоке «Пользователи в группе» со сроком «Пока не отключат».
Закройте окно и убедитесь, что количество участников в строке группы увеличилось.
Затем откройте «История прав». В ней должны отображаться пользователь, администратор, выполнивший назначение, дата, бессрочный режим и указанная причина.
Назначайте главную группу по одному пользователю и проверяйте каждую операцию отдельно.
Кто может назначить главную группу
Обычно назначение выполняет действующий главный администратор.
Для работы с защищённой группой используются права:
«Просмотр групп пользователей»;
«Выдача групп пользователям»;
«Выдача главной группы администраторов»;
«Создание и изменение групп»;
«Изменение главной группы администраторов».
Администратор не может выдать другому пользователю права, которых нет у него самого.
Если группа отображается, но действие «Выдача пользователям» недоступно, проверьте права текущего администратора.
Первый вход владельца
Не отключайте прежнего главного администратора до полной проверки нового аккаунта.
Откройте панель управления в отдельном профиле браузера или в приватном окне.
Если в этом браузере уже выполнен вход на клиентском сайте, сначала завершите клиентскую сессию или используйте другой профиль. Клиентская сессия не должна автоматически превращаться в административную.
Введите E-mail и пароль нового главного администратора. Пройдите CAPTCHA, подтверждение входа, Google 2FA и проверку нового устройства, если эти механизмы включены.
После входа убедитесь, что открываются:
«Пользователи» — «Список пользователей»;
«Пользователи» — «Список групп пользователей»;
настройки безопасности;
другие критичные разделы, необходимые владельцу.
Не изменяйте рабочие настройки только ради проверки доступа.
Персональная защита аккаунта
В панели управления откройте: «Пользователи» — «Список пользователей»
Откройте карточку владельца и перейдите во вкладку «Доступ и безопасность».

Здесь настраиваются пароль, Google 2FA, способ получения кодов, подтверждение входа, доверенные устройства, восстановление пароля, персональные IP-адреса и активные сессии.
Параметры с отметкой «Применяется сразу» вступают в силу после подтверждения кода и не ожидают общей кнопки сохранения.
«Статус аккаунта», «Разрешенные IP адреса», новый пароль и обычные данные пользователя сохраняются кнопкой «Сохранить».
Пароль
Пароль должен содержать от 12 до 128 символов, буквы верхнего и нижнего регистра, цифры и специальные символы.
Для главного администратора используйте уникальный пароль длиной не менее 16 символов, созданный менеджером паролей.
Не используйте этот пароль для E-mail, сервера или других сайтов. Не отправляйте его через мессенджеры и не храните в общей таблице или заметке.
Если пароль задавал другой администратор, владелец должен заменить его после первого входа.
Google 2FA
В карточке владельца на вкладке «Доступ и безопасность» откройте «Google 2FA».

До активации система показывает QR-код, секретный ключ и поле для шестизначного кода.
Откройте приложение-аутентификатор на устройстве владельца.
Отсканируйте QR-код или введите секрет вручную.
Сохраните резервную копию секрета в защищённом хранилище.
Введите текущий шестизначный код.
Нажмите «Активировать».

После успешного подключения появится сообщение «Google Authenticator активирован».
Закройте окно и откройте его повторно. Убедитесь, что Google 2FA отображается как активный.
Один код нельзя повторно использовать для нескольких защищённых действий. Если код уже применялся, дождитесь следующего.
Если код отклоняется, проверьте автоматическую синхронизацию времени на телефоне и убедитесь, что выбран правильный аккаунт в приложении.
Персональная привязка Google 2FA и глобальное требование Google Authenticator при входе — разные настройки.
Для полноценной защиты необходимо настроить оба уровня.
Способ подтверждения кодов безопасности
В поле «Способ подтверждения кодов безопасности» можно выбрать:
«Email»;
«Telegram»;
«Google 2FA».
Выбранный способ используется для подтверждения входа, нового устройства, изменения защищённых настроек и других операций, для которых требуется код безопасности.
При смене способа текущий и новый каналы должны оставаться доступными. Изменение подтверждается через действующий способ.
Не выбирайте Telegram или Google 2FA, пока соответствующий вариант отображается недоступным.
Для использования Email у пользователя должен быть указан рабочий почтовый адрес.
В панели управления откройте: «Настройки» — «Общие настройки»
Перейдите в раздел «Уведомления» — «E-mail уведомления».
Проверьте, что включены «Отправлять уведомления» и «Отправлять письма». Отправьте тестовое сообщение и убедитесь, что оно доставляется без задержек и не попадает в спам.
Почта остаётся важной даже при выборе Telegram или Google 2FA. Через неё могут отправляться персональные ссылки и выполняться аварийное восстановление.
Telegram
Сначала настройте канал безопасности.
В панели управления откройте: «Настройки» — «Общие настройки»
Перейдите в раздел «Уведомления» — «Telegram уведомления».
Проверьте активную запись с назначением «Коды и подтверждения безопасности» и действующий токен бота.
Персональную привязку владелец выполняет из собственной административной сессии.
В карточке пользователя на вкладке «Доступ и безопасность» нажмите «Создать ссылку Telegram». Откройте полученную ссылку или отправьте боту показанную команду, затем вернитесь в панель и нажмите «Проверить привязку».
Другой администратор не должен выполнять персональную привязку вместо владельца.
Отключение Telegram-привязки подтверждается кодами из E-mail и Telegram.
Google 2FA
Этот способ становится доступен после активации персонального Google 2FA.
До выбора убедитесь, что владелец получает актуальные коды и сохранил резервный секрет.
Подтверждение входа
Включите «Подтверждение входа в админку».

После правильного ввода пароля система будет запрашивать шестизначный код через выбранный способ безопасности.
Текст интерфейса в отдельных версиях может упоминать подтверждение по почте, но фактически используется выбранный канал: Email, Telegram или Google 2FA.
Доверенные устройства
Включите «Доверенные устройства админки».

При входе с нового браузера или устройства система запросит дополнительное подтверждение. После успешной проверки устройство появится в списке доверенных.
Доверенное устройство и активная сессия — разные записи.
Отзыв устройства удаляет сохранённое доверие, но не обязательно завершает уже открытую сессию. Закрытие сессии, в свою очередь, не всегда отзывает доверенное устройство.
При потере устройства:
Отзовите его из списка доверенных.
Закройте связанные активные сессии.
Закройте персональные ссылки.
Измените пароль, если он мог быть раскрыт.
Если отключить «Доверенные устройства админки», все сохранённые доверенные устройства пользователя будут отозваны.
Восстановление пароля
Настройка «Восстановление пароля» управляет возможностью самостоятельно запросить ссылку восстановления.
После отключения ранее выданные ссылки и токены удаляются. Повторное включение для пользователя с административным доступом требует защищённого подтверждения.
Не отключайте восстановление пароля у единственного главного администратора без подготовленного аварийного сценария.
Сначала сохраните пароль, резервный секрет Google 2FA и убедитесь, что владелец сможет восстановить контроль при потере устройства.
Если проверенного технического сценария восстановления нет, оставьте настройку включённой и максимально защитите почту владельца.
Персональное ограничение по IP
В поле «Разрешенные IP адреса» можно указать IPv4, IPv6 и CIDR-подсети.

Значения разделяются переносом строки, пробелом, запятой или точкой с запятой. Допускается не более 100 записей.
Пустое поле означает отсутствие персонального ограничения.
Если администратор изменяет собственный непустой список, текущий внешний IP-адрес должен входить в него. Система не позволит сохранить настройку, которая сразу заблокирует текущего пользователя.
Персональное и глобальное ограничения по IP применяются одновременно.
Для входа адрес должен соответствовать обоим спискам.
Не включайте персональное ограничение при мобильном интернете, меняющемся VPN или нестабильном IP без резервного способа доступа.
Активные сессии
В блоке «Активные сессии» отображаются IP-адрес, платформа, браузер и User Agent.

Проверьте список и закройте неизвестные авторизации.
Если пользователь закрывает собственные сессии через «Закрыть все сессии», текущая сессия сохраняется, а остальные завершаются.
При работе с карточкой другого пользователя закрываются все его сессии.
После завершения сессий отдельно проверьте доверенные устройства, персональные ссылки и подключённые дополнительные аккаунты.
Глобальная безопасность панели
В панели управления откройте: «Настройки» — «Общие настройки»
В категории «Основные» откройте «Безопасность».
Здесь находятся вкладки «Общее», «Защищённые операции», «CAPTCHA» и «Антиспам заявок».

Изменяйте потенциально опасные параметры по одному. Не завершайте текущую сессию, пока не проверите новый вход в другом браузере.
Доверенные прокси
В поле «Выберите установленную защиту от DDOS» укажите сервис, через который запросы поступают к сайту.
Если сайт доступен напрямую и перед сервером нет Cloudflare, StormWall, балансировщика или другого обратного прокси, оставьте поле пустым.
При использовании прокси нажмите «Управление», выберите существующий файл провайдера либо создайте «Новый файл». Укажите доверенные IPv4, IPv6 и CIDR-сети, затем сохраните настройки.
При необходимости используйте «Обновить IP-адреса».
После настройки убедитесь, что панель видит реальный IP владельца, а не адрес прокси.
Неправильная конфигурация может привести к обходу IP-ограничений, записи неверных адресов в журнал, ложным завершениям сессий или потере доступа владельца.
Не включайте доверие ко всем прокси, если сервер можно открыть напрямую.
Глобальный Google Authenticator
На вкладке «Общее» включите «Двухфакторная авторизация через Google Authenticator».
Перед сохранением убедитесь, что персональный Google 2FA уже подключён и проверен у владельца и других критичных администраторов.
После сохранения выполните новый вход в отдельном браузере.
Глобальный переключатель не создаёт персональный секрет. Для защиты нужны и глобальная настройка, и активный Google 2FA конкретного пользователя.
Ограничение неверных входов
Настройте «Максимальное количество неверных входов» и «Блокировка после неверных паролей, в минутах».
Практические значения:
Допустимое количество ошибок — от 1 до 20. Продолжительность блокировки — от 1 до 1440 минут.
Ограничение временно применяется к сочетанию E-mail и IP-адреса и защищает форму входа от перебора.
Защита после смены пароля
Включите «Защищать админ-доступ после событий пароля».
Для параметров можно использовать:
Защита срабатывает после смены или восстановления пароля, а также после нескольких неверных вводов текущего пароля внутри авторизованной сессии.
Для возврата административного доступа пользователь должен подтвердить пароль и пройти дополнительную проверку безопасности.
CAPTCHA при входе
Перейдите во вкладку «CAPTCHA».

Для защиты административного входа должны быть настроены:
«Включить защиту CAPTCHA»;
«Публичный ключ CAPTCHA»;
«Секретный ключ CAPTCHA»;
«Включить CAPTCHA при входе в админку».
После сохранения проверьте вход в приватном окне.
Не включайте CAPTCHA для панели, пока публичный и секретный ключи не проверены. Неверные данные могут заблокировать вход.
Глобальное ограничение по IP
На вкладке «Общее» включите «Ограничить вход в админ-панель по IP» и заполните «Разрешённые IP-адреса для админ-панели».

Поддерживаются IPv4, IPv6 и CIDR. Максимальное количество записей — 100.
Текущий IP администратора должен присутствовать в списке. Неверный адрес, некорректная сеть или превышение лимита не позволят сохранить настройки.
Если ограничение включено, но список разрешённых адресов пуст, фактическая фильтрация не работает.
«Проверка безопасности админки» отмечает такое состояние как критическое.
Добавляйте только постоянный адрес владельца, доверенного офиса, стабильного VPN и необходимые резервные адреса.
Контроль смены IP
Для контроля IP во время сессии доступны варианты:

«Не проверять IP»;
«Завершать вход при смене IP»;
«Завершать вход и уведомлять».
Для главного администратора со стабильной сетью используйте «Завершать вход и уведомлять».
При смене IP система завершает административную сессию и отзывает связанные с ней персональную ссылку, временный доступ к защищённым зонам, состояние Google-проверки и подключения дополнительных аккаунтов.
При использовании мобильной сети или VPN с меняющимися адресами частые завершения входа могут быть ожидаемым результатом.
Одна активная сессия
Включите «Сбрасывать ключ авторизации при каждом входе».
После этого новый вход пользователя завершает предыдущую сессию.
Настройка уменьшает риск сохранения забытого входа, но не заменяет отзыв доверенных устройств, закрытие персональных ссылок и смену пароля при компрометации.
Также включите «Показывать активные сессии», чтобы пользователь мог видеть свои текущие авторизации.
Время жизни сессии
Поле «Время жизни сессии, в минутах» действует на общие веб-сессии проекта, а не только на панель управления.
Практическое значение — около 120 минут. «Проверка безопасности админки» предупреждает, если срок превышает 240 минут.
После изменения проверьте работу административной панели, клиентского сайта и длительных операций сотрудников.
Постоянный адрес панели управления
Поле «Постоянный адрес входа в админку» позволяет заменить стандартный путь панели.

Значение должно содержать от 3 до 64 символов. Разрешены латинские буквы, цифры и дефисы. Первый и последний символ должны быть буквой или цифрой.
Начальный / добавляется автоматически.
Не используйте очевидные значения:
Не добавляйте в путь название обменника или имя владельца.
После сохранения новый путь заменяет прежний постоянный адрес. Сохраните его в менеджере паролей владельца.
Скрытый адрес является дополнительной мерой. Он не заменяет пароль, Google 2FA, CAPTCHA и IP-ограничение.
Персональная ссылка панели управления
Включите «Персональная ссылка админки после входа».
После первоначальной авторизации система отправляет пользователю по E-mail персональную ссылку для текущей сессии браузера.
Постоянный адрес используется для начала входа, а дальнейшая работа выполняется по персональному адресу вида /c/....
Ссылка привязана к браузеру и сессии. Открыть её на другом устройстве нельзя.
В поле «Сколько действует ссылка из письма, в минутах» укажите срок первого открытия. Допустимый диапазон — от 1 до 1440 минут. Практическое значение — 10–15 минут.
После подтверждения ссылка действует до завершения связанной сессии.
В блоке «Активные уникальные ссылки» отображаются подтверждённые ссылки. Полный секретный адрес не показывается. Каждую ссылку можно закрыть отдельно.
Не пересылайте персональную ссылку и не сохраняйте её в общем браузере.
Проверка безопасности админки
В верхней части панели управления откройте «Проверка безопасности админки».
Окно проверяет глобальные параметры и защиту текущего администратора, включая Google 2FA, CAPTCHA, IP-ограничения, контроль сессий, персональные ссылки, почтовую отправку, защищённые операции и количество главных администраторов.
После изменения настроек обновите страницу и запустите проверку повторно.
Отсутствие критических предупреждений подтверждает настройку проверяемых механизмов, но не исключает уже произошедший инцидент.
Защищённые операции
В панели управления откройте: «Настройки» — «Общие настройки»
В категории «Основные» откройте «Безопасность», затем перейдите во вкладку «Защищённые операции».

Защита настраивается отдельно для зон «Мерчанты и автовыплаты» и «Платёжные реквизиты».
Первая зона защищает настройки платёжных интеграций, секретных параметров, привязок валют и направлений.
Вторая зона защищает создание, изменение, архивирование, выдачу и замену платёжных реквизитов.
Для каждой зоны можно настроить:
«Требовать код при изменениях»;
шестизначный код доступа;
время доступа после ввода кода;
второе подтверждение;
отдельный список разрешённых IP.
Для разных зон используйте разные коды. Не используйте пароль пользователя, Google-код или код подтверждения выплаты.
Практическое время доступа после ввода кода — 10–30 минут.
Код зоны не предоставляет функциональные права. Пользователю всё равно требуется обычное разрешение на изменение мерчанта, автовыплаты или реквизита.
Изменение настроек защищённой зоны
Для изменения используются действия «Запросить подтверждение», «Запросить изменение», «Изменить настройки» или «Запросить отключение».
Система создаёт запрос для активных администраторов с правом «Подтверждение настроек защищённых операций».
Для применения изменения должны подтвердить все пользователи, указанные системой. Каждый использует свой способ получения кодов.
Если у одного подтверждающего администратора не работает Email, Telegram или Google 2FA, запрос может остаться неподтверждённым.
Временный доступ к зоне привязывается к конкретному пользователю, браузеру и текущей версии настроек. После изменения кода или правил старый доступ прекращается.
Код подтверждения выплаты
В панели управления откройте раздел «Заявки» и перейдите во вкладку «Все заявки».
Нажмите кнопку с иконкой шестерёнки «Настройки всех заявок» и найдите блок «Код подтверждения выплаты».
Для создания используйте «Установить код», для замены — «Сменить код».
Укажите отдельный шестизначный код и сохраните его в защищённом хранилище. После сохранения система не показывает код повторно.
Настройте защиту от подбора:
Код выплаты должен отличаться от пароля, кодов защищённых зон и других служебных PIN-кодов.
Не проверяйте его на реальной выплате. Используйте контролируемую тестовую заявку или тестовую среду.
Подтверждение несколькими администраторами
На вкладке «Защищённые операции» найдите блок «Подтверждение критичных действий».
Включите «Подтверждать несколькими администраторами» и укажите «Сколько подтверждений требуется».

Допустимое значение — от 1 до 10.
Можно защитить мерчанты и автовыплаты, платёжные реквизиты, настройки безопасности, экспорт клиентских данных и партнёрские выплаты заявок.
После выбора параметров нажмите «Запросить подтверждение».
Подтверждающий пользователь должен быть активным, иметь административный доступ, право «Подтверждение критичных действий» и рабочий способ получения защитных кодов.
Инициатор не может подтвердить собственную операцию.
Для подтверждающего администратора не требуется группа «Главные администраторы». Создайте отдельную ограниченную группу с правами входа и подтверждения.
Требуемое количество подтверждений не уменьшается автоматически.
Если указано два подтверждения, а доступен только один подходящий администратор, операция не будет выполнена.
Разница между согласованиями
Изменение правил защищённых операций должны подтвердить все активные пользователи с правом «Подтверждение настроек защищённых операций».
Для выполнения отдельного критичного действия требуется указанное количество администраторов с правом «Подтверждение критичных действий». Инициатор операции не учитывается.
Эти механизмы работают независимо.
Опасные права
Не выдавайте обычным сотрудникам права управления группами, главными администраторами, безопасностью пользователей, защищёнными операциями, мерчантами, автовыплатами, закрытыми ключами, API панели, установкой плагинов и экспортом данных без рабочей необходимости.
Особенно внимательно контролируйте:
«Создание и изменение групп»;
«Выдача групп пользователям»;
«Выдача важных прав»;
«Выдача главной группы администраторов»;
«Изменение главной группы администраторов»;
«Настройки безопасности пользователей»;
«Google 2FA пользователей»;
«Настройки безопасности»;
«Подтверждение критичных действий»;
права просмотра закрытых ключей;
права выплат и изменения критичных данных заявки.
Придерживайтесь принципа минимальных прав.
Использование нескольких аккаунтов
Не добавляйте главного администратора как дополнительную учётную запись в существующую multi-auth-сессию.
Сначала войдите главным администратором как основным аккаунтом. После этого можно подключить обычную рабочую учётную запись.
Для полного завершения используйте «Выйти из всех».
Безопаснее использовать отдельные профили браузера:
главный профиль — только аккаунт владельца;
рабочий профиль — ограниченная учётная запись;
отдельный профиль — проверка нового входа.
Передача управления новому владельцу
Не удаляйте последнего действующего главного администратора до полной проверки нового владельца.
Новый владелец самостоятельно регистрирует аккаунт.
Прежний владелец проверяет E-mail, статус и отсутствие блокировки.
Новому владельцу назначается группа «Главные администраторы» без срока окончания.
Новый владелец выполняет вход в отдельном браузере.
Он самостоятельно подключает Google 2FA и проверяет получение кодов.
Проверяются CAPTCHA, IP-ограничения, доверенные прокси, сессии и персональная ссылка.
Проверяется доступ к защищённым операциям.
Проверяется необходимое количество независимых подтверждающих администраторов.
В «Истории прав» проверяется назначение нового владельца.
Только после этого прежний владелец отключается от главной и других административных групп.
Чтобы отключить прежнего владельца, откройте:
«Пользователи» — «Список групп пользователей»
У группы «Главные администраторы» откройте «Выдача пользователям».

В блоке «Пользователи в группе» нажмите «Отключить» у прежнего пользователя, укажите причину и подтвердите действие.
После этого закройте его активные сессии, отзовите доверенные устройства, персональные ссылки и дополнительные аккаунты.
Если аккаунт больше не нужен, отключите «Статус аккаунта» или заблокируйте пользователя.
Система не позволит отключить последнего участника группы «Главные администраторы».
Сначала назначьте и полностью проверьте нового владельца.
Инфраструктура после передачи
Удаление прав в панели управления не отзывает доступ к серверу и внешним сервисам.
После передачи проекта проверьте и при необходимости замените:
пароль панели управления сервером;
SSH-ключи и системных пользователей;
пароли базы данных;
доступ к регистратору домена;
DNS и Cloudflare;
почтовые аккаунты;
токены Telegram-ботов;
ключи мерчантов и автовыплат;
секреты вебхуков;
API-ключи;
доступ к резервным копиям;
мониторинг;
учётные данные плагинов и интеграций.
После удаления прежнего доступа создайте новую резервную копию.
Финальная проверка входа
Проверяйте настройку в приватном окне или отдельном браузере.
Откройте новый постоянный адрес панели.
Пройдите CAPTCHA.
Введите E-mail и пароль владельца.
Подтвердите вход выбранным каналом.
Введите Google-код, если он запрашивается отдельно.
Если используется персональная ссылка, откройте её в том же браузере.
Убедитесь, что панель управления открылась.
Запустите «Проверка безопасности админки».
Проверьте группу и «Историю прав».
Проверьте активные сессии, доверенные устройства и уникальные ссылки.
Выполните контролируемую проверку защищённой зоны.
Проверьте механизм подтверждения несколькими администраторами.
Убедитесь, что код выплаты установлен, не выполняя реальную выплату.
Завершите вход.
Проверьте, что прежняя персональная ссылка больше не открывает панель.
Не отключайте прежнего владельца до успешного прохождения всех этапов.
Ежедневная работа
Используйте главную учётную запись только для критичных операций.
Для обычной обработки заявок входите через ограниченный рабочий аккаунт.
Не используйте общий компьютер, открытые сети Wi-Fi и чужой браузер. Не сохраняйте пароль на временных устройствах и не пересылайте персональные ссылки.
При использовании IP-ограничения входите через стабильный VPN и не меняйте сеть во время защищённой сессии.
Не подтверждайте неожиданный код или операцию, которую вы не начинали.
Регулярно проверяйте:
«Проверка безопасности админки»;
состав группы «Главные администраторы»;
«История прав»;
активные сессии;
доверенные устройства;
активные уникальные ссылки;
журнал авторизаций;
multi-auth-сессии;
изменения мерчантов, автовыплат и реквизитов;
подозрительные действия с выплатами.
Действия при подозрении на взлом
Используйте чистое доверенное устройство.
Защитите почтовый аккаунт владельца.
Измените пароль почты и закройте неизвестные почтовые сессии.
Проверьте восстановление и двухфакторную защиту почты.
Приостановите критические операции и автовыплаты, если это можно сделать безопасно.
Закройте активные уникальные ссылки.
Отзовите неизвестные доверенные устройства.
Закройте административные сессии.
Завершите multi-auth-сессии.
Измените пароль главного администратора.
Сбросьте и повторно подключите Google 2FA.
Проверьте способ подтверждения и Telegram-привязку.
Проверьте состав административных групп.
Удалите неизвестные аккаунты и права.
Проверьте мерчанты, автовыплаты, реквизиты, выплаты, API и плагины.
Замените раскрытые ключи и секреты.
Проверьте сервер, SSH, DNS, Cloudflare, почту и резервные копии.
Сохраните журналы и время событий.
Не очищайте журнал до окончания расследования.
Создайте резервную копию текущего состояния.
Обратитесь в службу поддержки iEXExchanger.
Смены одного пароля недостаточно. Злоумышленник может сохранить сессию, доверенное устройство, персональную ссылку или инфраструктурный доступ.
Если настройка не работает
Пользователь не отображается при выдаче группы
Убедитесь, что это зарегистрированный пользователь, а не гостевая запись заявки.
Проверьте ID и E-mail.
Нет действия «Выдача пользователям»
Проверьте права текущего администратора на просмотр групп, выдачу групп и управление защищённой группой.
Нельзя отключить главного администратора
Система не позволяет удалить последнего участника защищённой группы.
Сначала назначьте и проверьте нового владельца.
Вход остаётся запрещённым
Проверьте «Статус аккаунта», блокировку пользователя, назначенные группы и оба уровня IP-ограничений.
Выполните вход в отдельном профиле браузера.
Код не приходит
Проверьте выбранный способ подтверждения.
Для Email проверьте отправку писем. Для Telegram — канал безопасности и персональную привязку. Для Google 2FA — активное состояние и время на устройстве.
Персональная ссылка не приходит
Проверьте отправку E-mail, адрес пользователя и срок действия ссылки.
Персональная ссылка не открывает панель
Ссылка могла быть открыта в другом браузере, истечь до первого открытия, быть отозвана или потерять связь с сессией и IP-адресом.
Ограничение по IP не сохраняется
Добавьте текущий внешний IP, проверьте формат адреса или CIDR, лимит в 100 записей и настройку доверенных прокси.
Сессия постоянно завершается
IP-адрес может меняться из-за мобильной сети, VPN или неверной настройки прокси.
Проверьте реальный адрес в панели и выбранный уровень контроля смены IP.
Google-код отклоняется
Синхронизируйте время на устройстве, выберите правильный аккаунт и дождитесь нового кода, если предыдущий уже использовался.
Защищённая настройка не применяется
Все администраторы с правом «Подтверждение настроек защищённых операций» должны подтвердить запрос.
Недостаточно подтверждающих администраторов
Количество подтверждений не уменьшается автоматически.
Добавьте нужное число независимых администраторов или осознанно измените правило.
Сессии закрыты, но устройство снова получает доступ
Отзовите доверенное устройство и персональную ссылку отдельно.
Проверка безопасности показывает прежнее состояние
Обновите страницу или выполните повторный вход. Проверка использует актуальные настройки и данные текущего пользователя.
Финальная проверка
Настройка завершена, если:
аккаунт принадлежит владельцу;
E-mail контролируется только владельцем;
пользователь состоит в группе «Главные администраторы»;
назначение отображается как бессрочное;
событие находится в «Истории прав»;
пароль сохранён в менеджере паролей;
персональный Google 2FA подключён и проверен;
глобальный Google Authenticator включён;
способ получения кодов работает;
подтверждение входа включено;
доверенные устройства проверены;
восстановление пароля настроено осознанно;
IP-ограничения не блокируют владельца;
неизвестные сессии и ссылки отсутствуют;
CAPTCHA работает;
защищённые зоны настроены;
код подтверждения выплаты установлен;
подтверждающие администраторы доступны;
новый вход проверен в отдельном браузере;
прежний доступ отозван только после полной проверки;
внешние и серверные учётные данные заменены после передачи;
«Проверка безопасности админки» не показывает критических проблем.
Последнее обновление
Это было полезно?