> For the complete documentation index, see [llms.txt](https://docs.iexexchanger.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.iexexchanger.com/guide/nachalo-raboty/centr-bezopasnosti/upravlenie-dostupom-polzovatelya.md).

# Управление доступом пользователя

Блок «Управление доступом» находится в карточке пользователя и объединяет общие параметры аккаунта с индивидуальными настройками безопасности.

Через этот блок можно разрешить или запретить вход, изменить статус проверки личности, настроить уведомления и выбрать способы подтверждения защищённых действий.

Для пользователей с административным доступом также доступны подтверждение входа, доверенные устройства, Google 2FA и Telegram-бот безопасности.

### Где находятся настройки

В панели управления откройте: **«Пользователи» — «Список пользователей»**

<figure><img src="/files/1Xn5KteFNxyi6xb2pafR" alt=""><figcaption></figcaption></figure>

Найдите нужного пользователя и нажмите **«Изменить»**.

Прокрутите карточку до блока **«Управление доступом»**.

<figure><img src="/files/TZBWx3NWsZpVme7J9zIr" alt=""><figcaption></figcaption></figure>

### Для чего нужен блок

Через блок «Управление доступом» можно:

* включать и отключать аккаунт;
* вручную изменять статус проверки личности;
* управлять обычными Email-уведомлениями;
* включать дополнительное подтверждение входа в админку;
* разрешать или запрещать восстановление пароля;
* включать проверку доверенных устройств;
* выбирать способ получения кодов безопасности;
* подключать отдельный Telegram-бот безопасности;
* просматривать и отзывать доверенные устройства.

Часть параметров доступна всем пользователям, а настройки административной безопасности отображаются только для аккаунтов с доступом в панель управления.

## Необходимые права

Для открытия и редактирования карточки требуется право управления пользователями.

Для изменения защищённых параметров необходимо отдельное право: **«Настройки безопасности пользователей»**

<figure><img src="/files/sGnC9khg0Q2IFQa7yaXQ" alt=""><figcaption></figcaption></figure>

Оно позволяет управлять:

* подтверждением административного входа;
* восстановлением пароля;
* доверенными устройствами;
* способом получения кодов безопасности.

Для управления Telegram-привязками других администраторов требуется дополнительное право:**«Telegram-бот безопасности»**

<figure><img src="/files/qXsoHctqz7B1OJJO8RnM" alt=""><figcaption></figcaption></figure>

Эти разрешения рекомендуется выдавать только владельцу проекта или главному администратору.

## Статус аккаунта

Параметр «Статус аккаунта» определяет, может ли пользователь входить в систему.

{% stepper %}
{% step %}

### Включено

Пользователь может авторизоваться, если:

* введён правильный пароль;
* аккаунт не заблокирован другими правилами;
* пройдены обязательные проверки безопасности;
* для административного входа назначены необходимые группы и права.

Если пользователю назначен административный доступ, включённый статус позволяет ему начинать авторизацию в панели управления.
{% endstep %}

{% step %}

### Отключено

Пользователь не сможет войти:

* в клиентский аккаунт;
* в административную панель;
* через подключённые административные аккаунты.

Отключение не удаляет:

* самого пользователя;
* его заявки;
* баланс;
* партнёрские начисления;
* историю действий;
* документы и результаты проверок;
* назначенные группы и права.

Уже открытая сессия будет отклонена при следующей проверке доступа. Для немедленного принудительного выхода дополнительно завершите активные сессии и отзовите персональные ссылки пользователя.
{% endstep %}
{% endstepper %}

### Как изменить статус аккаунта

1. Откройте карточку пользователя.
2. Измените параметр **«Статус аккаунта»**.
3. Нажмите основную кнопку **«Сохранить»**.
4. При отключении проверьте активные сессии пользователя.
5. При необходимости завершите их вручную.

Не путайте отключение аккаунта с отдельной блокировкой пользователя. Блокировка может иметь собственную причину, срок действия и запись в журнале событий.

## Статус личности

Параметр «Статус личности» является ручной отметкой прохождения проверки личности.

Доступны два состояния:

* «Подтверждено»;
* «Не подтверждено».

### На что влияет статус

Статус может использоваться системой при:

* проверке требований KYC в направлениях обмена;
* создании и обработке заявок;
* применении правил для верифицированных клиентов;
* расчёте уровней клиентов;
* работе Бонусного центра;
* проверке других условий, зависящих от подтверждения личности.

После изменения система обновляет связанные KYC-показатели Бонусного центра и пересчитывает прогресс пользователя.

{% stepper %}
{% step %}

### Подтверждено

При выборе состояния «Подтверждено» система начинает считать личность пользователя проверенной.

Ручное изменение статуса:

* не проверяет документы автоматически;
* не создаёт заключение KYC-провайдера;
* не подтверждает достоверность предоставленных данных;
* не заменяет фактическую проверку пользователя.

Устанавливайте статус «Подтверждено» только после реальной проверки документов или получения подтверждённого результата внешней KYC-системы.
{% endstep %}

{% step %}

### Не подтверждено

После возврата состояния «Не подтверждено» пользователь может снова столкнуться с требованиями верификации:

* в направлениях обмена;
* при создании заявки;
* в Бонусном центре;
* в других модулях, использующих статус личности.
  {% endstep %}
  {% endstepper %}

### Как изменить статус личности

1. Откройте карточку пользователя.
2. Измените параметр **«Статус личности»**.
3. Нажмите **«Сохранить»**.
4. При необходимости проверьте уровень клиента и состояние Бонусного центра.

**Важно.** Не устанавливайте статус «Подтверждено» без фактической проверки пользователя. Ошибочное изменение может предоставить доступ к операциям, предназначенным только для подтверждённых клиентов.

***

## Email-уведомления

Параметр «Email-уведомления» разрешает отправку пользователю обычных системных писем.

К ним могут относиться уведомления:

* о заявках;
* об изменении статусов;
* о сообщениях;
* о пользовательских операциях;
* о событиях модулей, учитывающих персональное разрешение на отправку.

### Что не делает эта настройка

Параметр не настраивает SMTP и не включает почтовый канал для всей системы.

Если SMTP, SmartNotifier или почтовая доставка отключены глобально, включение Email-уведомлений у пользователя не заставит письма отправляться.

Отключение обычных Email-уведомлений также не следует использовать как способ отключения обязательных писем безопасности. Защитные коды и ссылки управляются отдельными настройками.

### Как изменить настройку

1. Включите или отключите **«Email-уведомления»**.
2. Нажмите основную кнопку **«Сохранить»**.

***

## Подтверждение входа в админку

Параметр «Подтверждение входа в админку» требует ввести дополнительный шестизначный код после правильного пароля.

Настройка имеет практический эффект только для пользователей с административным доступом.

### Как происходит вход

1. Администратор вводит E-mail и пароль.
2. Система проверяет данные и наличие доступа к панели.
3. Создаётся одноразовый шестизначный код.
4. Администратор подтверждает вход выбранным способом безопасности.
5. После успешной проверки создаётся административная сессия.
6. Затем применяются остальные включённые механизмы: доверенное устройство, Google 2FA и персональная ссылка админки.

При способе Email код отправляется на почту. Если выбран Telegram или Google 2FA, система использует соответствующий действующий способ.

### Как включить или отключить подтверждение

Изменение этого параметра является защищённым действием.

1. Переключите параметр **«Подтверждение входа в админку»**.
2. Система отправит или запросит код выбранным способом.
3. В открывшемся окне введите шесть цифр.
4. Дождитесь успешного подтверждения.

Дополнительно нажимать общую кнопку «Сохранить» не требуется.

Если один администратор редактирует аккаунт другого, код отправляется владельцу изменяемой учётной записи. Ввести его необходимо в той административной сессии, где было запрошено изменение.

***

## Восстановление пароля

Параметр «Восстановление пароля» определяет, можно ли отправить пользователю ссылку для сброса пароля.

{% stepper %}
{% step %}

### Включено

Пользователь может открыть форму **«Забыли пароль?»** и запросить ссылку восстановления.
{% endstep %}

{% step %}

### Отключено

Система не создаёт новые ссылки восстановления для этого пользователя.

После отключения:

* настройка применяется немедленно;
* ранее созданные токены восстановления удаляются;
* старые ссылки из писем перестают работать.

Это может использоваться для защиты главного администратора от изменения пароля через публичную форму.
{% endstep %}
{% endstepper %}

{% hint style="info" %}

### Повторное включение

Для обычного клиента восстановление пароля можно включить без дополнительного подтверждения.

Для пользователя с административным доступом повторное включение является защищённым действием и требует шестизначный код по текущему способу безопасности.

Это не позволяет незаметно вернуть публичный сброс пароля, имея только доступ к открытой административной сессии.
{% endhint %}

### Рекомендация для главного администратора

Для главного аккаунта можно отключить публичное восстановление пароля, если:

* пароль хранится в защищённом менеджере;
* владелец имеет доступ к серверу;
* подготовлена аварийная процедура восстановления;
* почта и Google 2FA находятся под контролем владельца;
* создана актуальная резервная копия.

{% hint style="warning" %}
**Важно.** Не отключайте восстановление пароля без резервного способа вернуть доступ к главному аккаунту.
{% endhint %}

***

## Доверенные устройства админки

Функция «Доверенные устройства админки» требует подтверждать вход с нового браузера или устройства.

Она отображается только для пользователей с административным доступом.

### Как определяется устройство

После успешного подтверждения система сохраняет защищённый токен в `httpOnly` cookie браузера.

В базе данных хранится только защищённый отпечаток токена.

Дополнительно сохраняются:

* название устройства;
* операционная система;
* браузер;
* последний IP-адрес;
* время последнего использования;
* срок действия.

Устройство может оставаться доверенным до 180 дней.

Для одного администратора может храниться не более 20 активных устройств. При превышении лимита самые старые записи удаляются.

### Что считается новым устройством

Повторное подтверждение потребуется, если администратор:

* вошёл с другого компьютера;
* использует другой браузер;
* открыл новый профиль браузера;
* удалил cookies;
* использует приватный режим;
* переустановил браузер;
* ранее отозвал это устройство;
* использует устройство с истёкшим сроком доверия.

Изменение только IP-адреса не обязательно делает устройство новым. За смену IP отвечает отдельная функция **«Контроль изменения IP-адреса»**.

### Как включить доверенные устройства

1. Убедитесь, что пользователь имеет административный доступ.
2. Выберите рабочий способ подтверждения кодов безопасности.
3. Включите **«Доверенные устройства админки»**.
4. Получите или откройте код по текущему способу.
5. Введите шестизначный код.
6. Дождитесь подтверждения настройки.

При следующем входе с неизвестного браузера система запросит дополнительный код.

После успешной проверки текущий браузер автоматически добавляется в список доверенных.

### Одновременная работа с подтверждением входа

Если включены:

* подтверждение входа в админку;
* доверенные устройства;

система может использовать одну завершённую проверку безопасности для входа и последующего добавления текущего браузера в доверенные.

При следующих авторизациях доверенный браузер распознаётся автоматически. При этом подтверждение каждого входа продолжит запрашиваться, если отдельный параметр «Подтверждение входа в админку» остаётся включённым.

### Список доверенных устройств

После включения функции появляется список устройств.

В нём отображаются:

* название;
* платформа;
* браузер;
* последний IP-адрес;
* время последнего использования;
* отметка «Текущее».

### Как отозвать устройство

1. Найдите устройство в списке.
2. Нажмите **«Отозвать»**.
3. При следующем входе этот браузер потребуется подтвердить заново.

Отзыв доверия не обязательно завершает уже открытую административную сессию.

Для немедленного отключения пользователя также:

* завершите его активную сессию;
* отзовите персональную ссылку админки.

### Как отключить доверенные устройства

Отключение функции требует кода безопасности.

После подтверждения:

* функция выключается;
* все доверенные устройства пользователя отзываются;
* cookie текущего устройства удаляется;
* при последующих входах проверка нового устройства не выполняется.

***

## Способ подтверждения кодов безопасности

Настройка определяет, как пользователь подтверждает защищённые административные действия.

{% content-ref url="/pages/OkKDfMApGsB2m3bvCsHg" %}
[Уведомление по E-mail](/guide/uvedomleniya/uvedomlenie-po-e-mail.md)
{% endcontent-ref %}

{% content-ref url="/pages/5ueHtrNh5qkmDPlGOD1m" %}
[Уведомление в Telegram](/guide/uvedomleniya/uvedomlenie-v-telegram.md)
{% endcontent-ref %}

{% content-ref url="/pages/0Z0RWWgQoDPndF0oEuVB" %}
[Настройка Google Authenticator](/guide/nachalo-raboty/centr-bezopasnosti/nastroika-google-authenticator.md)
{% endcontent-ref %}

Доступны три способа:

* Email;
* Telegram;
* Google 2FA.

Настройка отображается только для пользователей с административным доступом.

Выбранный способ может использоваться для:

* подтверждения входа в админку;
* входа с нового устройства;
* изменения защищённых настроек пользователя;
* включения восстановления пароля;
* защищённых операций;
* других критичных действий.

### Как изменить способ

1. Подготовьте новый способ подтверждения.
2. Выберите **Email**, **Telegram** или **Google 2FA**.
3. Система проверит готовность нового способа.
4. Подтвердите изменение через текущий действующий способ.
5. Введите полученный или созданный код.
6. Дождитесь применения настройки.

Например, при переходе с Email на Google 2FA код для изменения сначала отправляется через текущий канал Email. Только после подтверждения Google 2FA становится основным способом.

Это не позволяет заменить защитный канал без доступа к уже действующему способу.

***

## Подтверждение через Email

Email используется как стандартный способ подтверждения.

Для его работы необходимо:

* указать правильный E-mail пользователя;
* настроить SMTP;
* включить SmartNotifier;
* включить почтовый канал SmartNotifier;
* проверить доставку писем.

Код действует ограниченное время и должен быть введён в той же браузерной сессии, где запрашивалось действие.

Отключение обычного параметра «Email-уведомления» не отменяет обязательные письма безопасности.

## Подтверждение через Telegram

Для подтверждений используется отдельный Telegram-бот безопасности.

Обычный Telegram-бот уведомлений или клиентский бот не заменяет его.

Перед выбором Telegram необходимо:

1. настроить глобальный Telegram-бот безопасности;
2. открыть карточку собственного административного аккаунта;
3. создать ссылку привязки;
4. подтвердить привязку в Telegram;
5. проверить её состояние;
6. выбрать Telegram как основной способ.

{% stepper %}
{% step %}

### Как привязать Telegram

Кнопка **«Создать ссылку Telegram»** доступна администратору при редактировании собственного аккаунта.

Менеджер не может подключить свой Telegram к чужой учётной записи.

Порядок привязки:

1. Нажмите **«Создать ссылку Telegram»**.
2. Нажмите **«Открыть Telegram»**.
3. Запустите бота и подтвердите переданную команду.
4. Если команда не передалась автоматически, отправьте показанную команду вручную.
5. Вернитесь в карточку пользователя.
6. Нажмите **«Проверить привязку»**.
7. Убедитесь, что отображается подключённый Telegram-аккаунт.
8. Выберите способ **Telegram**.
9. Подтвердите смену через текущий канал безопасности.

Ссылка привязки действует 15 минут. После окончания срока создайте новую.
{% endstep %}

{% step %}

### Если Telegram не привязан

Кнопка выбора Telegram будет недоступна. Интерфейс покажет сообщение:&#x20;

**Telegram-подтверждение ещё не привязано.**

Если глобальный бот безопасности не настроен, система покажет отдельное сообщение о недоступности функции.
{% endstep %}

{% step %}

### Как отвязать Telegram

Для отвязки подтверждённого Telegram требуется право управления ботом безопасности.

Система отправляет два разных кода:

* первый — на E-mail владельца аккаунта;
* второй — в Telegram-бот безопасности.

Привязка удаляется только после ввода обоих кодов.

Если Telegram использовался как основной способ подтверждения, после отвязки система автоматически переключает пользователя на Email.
{% endstep %}
{% endstepper %}

## Подтверждение через Google 2FA

Перед выбором Google 2FA необходимо подключить Google Authenticator для пользователя.

Если Google 2FA не активирован, соответствующая кнопка будет недоступна.

### Как подключить Google 2FA

1. Откройте карточку пользователя.
2. В дополнительных действиях выберите **«Google 2FA»**.
3. Подключите приложение Google Authenticator.
4. Вернитесь в блок «Управление доступом».
5. Выберите **Google 2FA**.
6. Подтвердите изменение через текущий способ.
7. Дождитесь применения настройки.

После этого защищённые действия будут запрашивать текущий шестизначный TOTP-код из приложения.

Google 2FA не зависит от доставки писем или Telegram. Код создаётся непосредственно приложением.

Если Google 2FA сброшен, но использовался как основной способ, система автоматически возвращает канал подтверждения на Email.

## Правила одноразовых кодов

Для защищённых действий применяются следующие правила:

| Параметр                                 | Значение |
| ---------------------------------------- | -------- |
| Формат кода                              | 6 цифр   |
| Срок кода изменения настройки            | 15 минут |
| Срок кода административного входа        | 10 минут |
| Максимальное количество неверных попыток | 5        |
| Блокировка после превышения попыток      | 10 минут |

Дополнительно:

* новый запрос делает предыдущий незавершённый код недействительным;
* код привязывается к браузерной сессии, где создан запрос;
* использованный код нельзя применить повторно;
* код другого запроса не подойдёт;
* после блокировки необходимо дождаться окончания указанного времени.

Не передавайте одноразовые коды в открытых чатах.

Если администратор изменяет настройки другого пользователя, владелец аккаунта должен самостоятельно подтвердить действие или осознанно передать код доверенному главному администратору.

## Какие настройки сохраняются общей кнопкой

Через основную кнопку карточки пользователя сохраняются:

* «Статус аккаунта»;
* «Статус личности»;
* «Email-уведомления».

Отдельными защищёнными запросами применяются:

* «Подтверждение входа в админку»;
* «Восстановление пароля»;
* «Доверенные устройства админки»;
* способ подтверждения кодов;
* привязка и отвязка Telegram.

Если появилось окно ввода кода, изменение не будет применено до успешного подтверждения.

## Как проверить настройки

После настройки административного аккаунта выполните контрольный вход.

1. Убедитесь, что аккаунт включён.
2. Проверьте правильность E-mail.
3. Выйдите из административной панели.
4. Выполните новый вход.
5. Проверьте запрос кода подтверждения.
6. Используйте выбранный способ безопасности.
7. Убедитесь, что текущий браузер добавлен в доверенные устройства.
8. Проверьте персональную ссылку админки, если она включена.
9. Откройте список доверенных устройств.
10. Отзовите тестовое устройство.
11. Убедитесь, что при следующем входе требуется новое подтверждение.

Не отключайте старый способ подтверждения, пока новый канал не настроен и не проверен.

## Рекомендуемая настройка

Для обычного администратора рекомендуется:

| Параметр                    | Значение                    |
| --------------------------- | --------------------------- |
| Статус аккаунта             | Включено                    |
| Email-уведомления           | Включено                    |
| Подтверждение входа         | Включено                    |
| Восстановление пароля       | По политике владельца       |
| Доверенные устройства       | Включено                    |
| Способ подтверждения        | Google 2FA или Telegram     |
| Персональная ссылка админки | Включено                    |
| Контроль изменения IP       | Завершать вход и уведомлять |

Для главного администратора дополнительно рекомендуется:

* отключить публичное восстановление пароля;
* ограничить вход по постоянному IP, если он доступен;
* использовать отдельную защищённую почту;
* хранить резервный ключ Google 2FA отдельно;
* не передавать аккаунт другим сотрудникам;
* регулярно проверять сессии и доверенные устройства.

## Частые ошибки

<details>

<summary>Код не приходит на Email</summary>

Проверьте:

* E-mail пользователя;
* настройки SMTP;
* SmartNotifier;
* почтовый канал;
* очередь писем;
* папку «Спам»;
* журнал уведомлений.

</details>

<details>

<summary>Telegram недоступен для выбора</summary>

Возможные причины:

* Telegram-бот безопасности не настроен;
* пользователь не создал личную привязку;
* ссылка привязки истекла;
* после подключения не нажата кнопка «Проверить привязку».

Создайте новую ссылку, завершите подключение в Telegram и проверьте состояние.

</details>

<details>

<summary>Google 2FA недоступен</summary>

Для пользователя ещё не подключён Google Authenticator.

Сначала откройте дополнительное действие «Google 2FA» и завершите настройку.

</details>

<details>

<summary>Правильный код не принимается</summary>

Убедитесь, что:

* используется самый новый код;
* срок действия не закончился;
* подтверждение выполняется в том же браузере;
* не превышено количество попыток;
* код относится к текущему запросу;
* используется текущий выбранный канал.

Если был создан новый запрос, предыдущий код уже недействителен.

</details>

<details>

<summary>Отозванное устройство продолжает работать</summary>

Отзыв доверия применяется к следующей авторизации и не обязательно завершает уже открытую сессию.

Для немедленного отключения:

* завершите активную сессию;
* отзовите персональную ссылку админки;
* при необходимости отключите аккаунт.

</details>

<details>

<summary>После отключения аккаунта пользователь остался в панели</summary>

Изменение статуса запрещает дальнейший доступ, но уже загруженная страница может оставаться видимой.

Для немедленного отключения завершите активные сессии и отзовите персональные ссылки пользователя.

</details>

## Коротко

Блок «Управление доступом» позволяет управлять статусом аккаунта, проверкой личности, обычными уведомлениями и защитой административного входа.

Для администратора рекомендуется включить подтверждение входа, доверенные устройства, Google 2FA или Telegram, персональную ссылку и контроль изменения IP.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.iexexchanger.com/guide/nachalo-raboty/centr-bezopasnosti/upravlenie-dostupom-polzovatelya.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
