For the complete documentation index, see llms.txt. This page is also available as Markdown.

Доступ и безопасность пользователя

Статус аккаунта, IP, пароль, 2FA, подтверждение входа, доверенные устройства и сессии

Вкладка управляет входом пользователя и, для сотрудников панели, дополнительными механизмами подтверждения. Критичные переключатели применяются сразу и могут потребовать код безопасности.

Для карточки требуется право «Разрешить управление пользователями в админпанели» из блока «Админпанель». Изменение настроек подтверждения входа, доверенных устройств и способов получения кодов требует права «Настройки безопасности пользователей» из блока «Пользователи и права»; сброс Google 2FA — «Разрешить управление Google Authentication» из блока «Админпанель»; принудительное завершение сессий — «Разрешить удалять сессии пользователей в админпанели» из блока «Дополнение»; смена пароля — «Разрешить сбрасывать пароли пользователям» из блока «Админпанель».

Права находятся по пути «Пользователи» — «Список групп пользователей». Откройте нужную группу.

Где находится

В панели управления откройте:

«Пользователи» — «Список пользователей»

Откройте карточку нужного пользователя, затем перейдите в раздел «Доступ и безопасность».

Основной доступ

Статус аккаунта

«Статус аккаунта» включает или отключает вход. Это не то же самое, что блокировка с причиной и сроком. Отключённый аккаунт не должен считаться удалённым.

Статус личности

«Статус личности» показывает, подтверждена ли личность пользователя. Успешное решение в ручной очереди «Заявки» — «Верификация» — «Верификация личности» меняет этот статус, а удаление обработанной ручной записи сбрасывает его. Не изменяйте отметку для обхода обязательной KYC-проверки, если процесс требует документы или внешний результат.

Email-уведомления и API

«Email-уведомления» разрешает системные письма пользователю. «Доступ к API» разрешает работу с клиентским API и внешними интеграциями. Выдавайте API-доступ только по реальной необходимости и проверяйте отзыв токенов при отключении.

Разрешённые IP-адреса

Поле ограничивает доступ указанными адресами. Перед сохранением включите фактический адрес сотрудника и резервный утверждённый способ восстановления. Неверный список может сразу закрыть вход.

Новый пароль

«Новый пароль» меняет пароль только при заполнении. Пустое поле оставляет текущий пароль без изменения. Передавайте временный пароль защищённо и требуйте его смену по внутренней процедуре.

Блокировка пользователя

Нажмите «Заблокировать». В форме задаются:

  • «Причина блокировки»;

  • «Бессрочная блокировка»;

  • «Дата окончания блокировки» для временного режима;

  • «Сообщение для клиента»;

  • «Внутренний комментарий».

Публичное сообщение не должно раскрывать критерии защиты. Внутренний комментарий хранит фактическое основание и связанные заявки. Разблокировка снимает ограничение, но не подтверждает спорные операции.

Google 2FA

Действие «Google 2FA» показывает состояние и позволяет сбросить ключ через текущий Google-код или email-код. Сброс выполняйте только после подтверждения личности владельца аккаунта.

После сброса прежний генератор кодов перестаёт быть доверенным. Проверьте повторную настройку пользователем.

Подтверждение входа в панель

Для административного аккаунта «Подтверждение входа в админку» требует шестизначный email-код после правильного пароля. Включение и отключение являются защищёнными действиями.

Перед включением подтвердите email сотрудника. Иначе правильный пароль не даст завершить вход.

Восстановление пароля

«Восстановление пароля» разрешает отправку ссылки восстановления. Для административного аккаунта повторное включение подтверждается кодом. Отключение полезно для специальных аккаунтов, но требует отдельного безопасного процесса восстановления.

Доверенные устройства

Если «Доверенные устройства админки» включены, вход с нового устройства требует выбранного подтверждения. Кнопка «Доверенные устройства» показывает список; отдельную запись можно «Отозвать».

Отзывайте утерянное или неизвестное устройство сразу. Текущее устройство обозначено отдельно.

Способ подтверждения кодов безопасности

Администратор выбирает один из доступных каналов:

  • email;

  • Telegram-бот безопасности;

  • Google 2FA.

Канал должен быть предварительно подключён. Для Telegram создайте ссылку привязки, откройте её, завершите диалог с ботом и нажмите «Проверить привязку». Если автоматическая передача не сработала, используйте показанную команду.

Отвязка Telegram требует одновременно email-код и Telegram-код. Это защищает от удаления второго фактора при компрометации одного канала.

Активные сессии

«Активные сессии» показывает браузер, платформу, User Agent, IP и текущее устройство. «Закрыть все сессии» завершает входы пользователя. После подозрительной активности также смените пароль, отзовите доверенные устройства и проверьте API-доступ.

Безопасная проверка

  1. Измените один параметр.

  2. Подтвердите защищённое действие.

  3. Откройте тестовый вход в новой приватной сессии.

  4. Проверьте правильный код.

  5. Проверьте отказ при неверном коде.

  6. Убедитесь, что аварийный доступ остаётся у уполномоченного администратора.

Последнее обновление

Это было полезно?