Справочный центр / Безопасность

Безопасность

Кратко

Раздел "Безопасность" предоставляет администратору инструменты защиты платформы: двухфакторная аутентификация (2FA) для команды, фильтрация по IP-адресам, управление API-ключами, мониторинг активных сессий с возможностью принудительного завершения, аудит действий и настройка ограничения частоты запросов (rate limiting).

Кто имеет доступ

РольВозможности
АдминистраторПолный доступ: все настройки безопасности
РуководительНет доступа (раздел скрыт)
ОператорНет доступа
Сотрудник клиентаНет доступа
КлиентНет доступа

Где найти

В админ-панели: боковая навигация -- Настройки -- раздел Безопасность.

Путь в SPA: #settings/security

Как работает

Двухфакторная аутентификация (2FA)

Переключатель активации обязательной 2FA для всех операторов компании:

ПараметрОписание
МетодTOTP (Time-based One-Time Password)
СовместимостьGoogle Authenticator, Authy, Microsoft Authenticator и другие TOTP-приложения
ДействиеПри включении все операторы обязаны настроить 2FA при следующем входе

Процесс настройки для оператора:

При каждом последующем входе оператор вводит логин/пароль и 6-значный код из приложения.

При отключении 2FA администратором существующие настройки операторов деактивируются. Повторное включение потребует повторной настройки.

IP-фильтрация (Whitelist)

Текстовое поле для указания разрешённых IP-адресов:

ПараметрОписание
ФорматПо одному IP на строку
ПоддержкаIPv4 одиночные адреса и CIDR-нотация
Примеры192.168.1.100, 10.0.0.0/24, 203.0.113.50

Если список не пуст, доступ к админ-панели разрешён только с указанных IP-адресов. Запросы с других адресов получают ошибку 403 Forbidden.

Важные моменты:

Управление API-ключами

Секция отображает текущий API-ключ компании и позволяет его перегенерировать:

ДействиеОписание
Показать ключОтображение текущего API-ключа (скрыт по умолчанию)
КопироватьКопирование ключа в буфер обмена
ПерегенерироватьСоздание нового ключа (старый немедленно перестаёт работать)

API-ключ используется для:

При перегенерации ключа все существующие интеграции, использующие старый ключ, перестанут работать. Необходимо обновить ключ во всех внешних системах.

Активные сессии

Таблица всех активных сессий операторов компании:

КолонкаОписание
ПользовательИмя оператора
IP-адресАдрес, с которого выполнен вход
УстройствоUser-Agent (браузер и ОС)
НачалоДата и время начала сессии
Последняя активностьВремя последнего запроса
ДействиеКнопка "Завершить" (принудительный выход)

Принудительное завершение сессии:

Аудит действий

Ссылка на полный журнал аудита (подробнее в разделе "История/Аудит"). Краткая сводка на странице безопасности:

Ограничение частоты запросов (Rate Limiting)

Настройка максимального количества запросов к API:

ПараметрОписаниеПо умолчанию
Максимум запросов в минутуЛимит на один IP-адрес100
Максимум загрузок в минутуЛимит загрузки файлов20
Блокировка при превышенииВремя блокировки IP при превышении лимита60 секунд

Rate limiting защищает от:

При срабатывании лимита API возвращает HTTP 429 Too Many Requests.

Настройка

Рекомендуемый порядок:

Частые вопросы

Что делать если заблокировал себя IP-фильтром?

Обратитесь в службу поддержки платформы для сброса IP-фильтра. Альтернативно -- подключитесь с IP-адреса, включённого в whitelist.

Оператор потерял доступ к приложению 2FA

Администратор может сбросить 2FA для конкретного оператора в разделе "Команда" (Профиль -- Команда). После сброса оператор настроит 2FA заново при следующем входе.

Rate limiting блокирует легитимные запросы

Увеличьте лимит запросов в минуту. Значение 100 подходит для большинства команд до 20 операторов. Для крупных команд или при использовании внешних интеграций рекомендуется увеличить до 200-500.

Как узнать кто менял настройки безопасности?

Все изменения настроек безопасности фиксируются в журнале аудита (Настройки -- История). Фильтруйте по типу действия "edit" и объекту "security".

API-ключ виден всем администраторам?

Да. API-ключ принадлежит компании, а не конкретному пользователю. Все администраторы компании имеют доступ к его просмотру и перегенерации.

Доступ поддержки (Admin Access)

Раздел управления временным доступом службы поддержки платформы к вашему аккаунту.

Принцип безопасности: поддержка TehProf.kz не имеет доступа к вашим данным по умолчанию. Каждый сеанс доступа требует вашего явного разрешения.

Как это работает:

ПараметрОписание
Срок доступа1 час, 4 часа, 24 часа или бессрочный (до ручного отзыва)
ОтзывДоступ можно отозвать в любой момент одним нажатием
АудитКаждое действие оператора маркируется в журнале как "через доступ поддержки"
ОграниченияОператор поддержки не может: менять пароли, настройки 2FA, IP-фильтр, API-ключи, удалять данные, управлять командой, менять тарифы

Таблица "Доступ поддержки" в разделе Безопасность показывает:

Это гарантирует полную прозрачность: вы всегда знаете, кто, когда и что делал в вашем аккаунте.

Связанные статьи

Не нашли ответ? Найдите другую статью или напишите в поддержку.