Безопасность
Кратко
Раздел "Безопасность" предоставляет администратору инструменты защиты платформы: двухфакторная аутентификация (2FA) для команды, фильтрация по IP-адресам, управление API-ключами, мониторинг активных сессий с возможностью принудительного завершения, аудит действий и настройка ограничения частоты запросов (rate limiting).
Кто имеет доступ
| Роль | Возможности |
|---|---|
| Администратор | Полный доступ: все настройки безопасности |
| Руководитель | Нет доступа (раздел скрыт) |
| Оператор | Нет доступа |
| Сотрудник клиента | Нет доступа |
| Клиент | Нет доступа |
Где найти
В админ-панели: боковая навигация -- Настройки -- раздел Безопасность.
Путь в SPA: #settings/security
Как работает
Двухфакторная аутентификация (2FA)
Переключатель активации обязательной 2FA для всех операторов компании:
| Параметр | Описание |
|---|---|
| Метод | TOTP (Time-based One-Time Password) |
| Совместимость | Google Authenticator, Authy, Microsoft Authenticator и другие TOTP-приложения |
| Действие | При включении все операторы обязаны настроить 2FA при следующем входе |
Процесс настройки для оператора:
- Администратор включает 2FA в настройках безопасности
- При следующем входе оператор видит экран настройки 2FA
- Отображается QR-код для сканирования приложением-аутентификатором
- Оператор вводит 6-значный код для подтверждения
- Система сохраняет секрет и активирует 2FA для данного оператора
При каждом последующем входе оператор вводит логин/пароль и 6-значный код из приложения.
При отключении 2FA администратором существующие настройки операторов деактивируются. Повторное включение потребует повторной настройки.
IP-фильтрация (Whitelist)
Текстовое поле для указания разрешённых IP-адресов:
| Параметр | Описание |
|---|---|
| Формат | По одному IP на строку |
| Поддержка | IPv4 одиночные адреса и CIDR-нотация |
| Примеры | 192.168.1.100, 10.0.0.0/24, 203.0.113.50 |
Если список не пуст, доступ к админ-панели разрешён только с указанных IP-адресов. Запросы с других адресов получают ошибку 403 Forbidden.
Важные моменты:
- Клиентский интерфейс и виджеты IP-фильтрацией не затрагиваются
- Перед сохранением убедитесь, что ваш текущий IP включён в список -- иначе потеряете доступ
- Для восстановления доступа потребуется обращение в службу поддержки платформы
- Пустой список означает отсутствие ограничений (доступ с любого IP)
Управление API-ключами
Секция отображает текущий API-ключ компании и позволяет его перегенерировать:
| Действие | Описание |
|---|---|
| Показать ключ | Отображение текущего API-ключа (скрыт по умолчанию) |
| Копировать | Копирование ключа в буфер обмена |
| Перегенерировать | Создание нового ключа (старый немедленно перестаёт работать) |
API-ключ используется для:
- Аутентификации внешних интеграций через Admin Key
- Доступа к API без OAuth (standalone-режим)
- Входящих вебхуков (Настройки -- Автоматизация)
При перегенерации ключа все существующие интеграции, использующие старый ключ, перестанут работать. Необходимо обновить ключ во всех внешних системах.
Активные сессии
Таблица всех активных сессий операторов компании:
| Колонка | Описание |
|---|---|
| Пользователь | Имя оператора |
| IP-адрес | Адрес, с которого выполнен вход |
| Устройство | User-Agent (браузер и ОС) |
| Начало | Дата и время начала сессии |
| Последняя активность | Время последнего запроса |
| Действие | Кнопка "Завершить" (принудительный выход) |
Принудительное завершение сессии:
- Оператор немедленно разлогинивается
- Все незавершённые действия прерываются
- Оператор должен будет войти заново (включая 2FA, если активна)
Аудит действий
Ссылка на полный журнал аудита (подробнее в разделе "История/Аудит"). Краткая сводка на странице безопасности:
- Последние 10 действий администраторов
- Количество критических событий за последние 24 часа (смена паролей, перегенерация ключей, изменение IP-фильтра)
Ограничение частоты запросов (Rate Limiting)
Настройка максимального количества запросов к API:
| Параметр | Описание | По умолчанию |
|---|---|---|
| Максимум запросов в минуту | Лимит на один IP-адрес | 100 |
| Максимум загрузок в минуту | Лимит загрузки файлов | 20 |
| Блокировка при превышении | Время блокировки IP при превышении лимита | 60 секунд |
Rate limiting защищает от:
- Brute-force атак на аутентификацию
- DDoS-атак на API
- Некорректно настроенных интеграций с чрезмерно частыми запросами
При срабатывании лимита API возвращает HTTP 429 Too Many Requests.
Настройка
Рекомендуемый порядок:
- Включить 2FA для всех операторов
- Настроить IP-фильтрацию (если работа ведётся из фиксированных офисов)
- Проверить API-ключ и при необходимости перегенерировать
- Настроить rate limiting под нагрузку вашей команды
- Регулярно проверять активные сессии и аудит
Частые вопросы
Что делать если заблокировал себя IP-фильтром?
Обратитесь в службу поддержки платформы для сброса IP-фильтра. Альтернативно -- подключитесь с IP-адреса, включённого в whitelist.
Оператор потерял доступ к приложению 2FA
Администратор может сбросить 2FA для конкретного оператора в разделе "Команда" (Профиль -- Команда). После сброса оператор настроит 2FA заново при следующем входе.
Rate limiting блокирует легитимные запросы
Увеличьте лимит запросов в минуту. Значение 100 подходит для большинства команд до 20 операторов. Для крупных команд или при использовании внешних интеграций рекомендуется увеличить до 200-500.
Как узнать кто менял настройки безопасности?
Все изменения настроек безопасности фиксируются в журнале аудита (Настройки -- История). Фильтруйте по типу действия "edit" и объекту "security".
API-ключ виден всем администраторам?
Да. API-ключ принадлежит компании, а не конкретному пользователю. Все администраторы компании имеют доступ к его просмотру и перегенерации.
Доступ поддержки (Admin Access)
Раздел управления временным доступом службы поддержки платформы к вашему аккаунту.
Принцип безопасности: поддержка TehProf.kz не имеет доступа к вашим данным по умолчанию. Каждый сеанс доступа требует вашего явного разрешения.
Как это работает:
- Оператор поддержки отправляет запрос на доступ (обычно в контексте заявки)
- Вы получаете уведомление с деталями: кто запрашивает и зачем
- Вы выбираете срок доступа и одобряете или отклоняете запрос
- Все действия оператора записываются в журнал аудита
| Параметр | Описание |
|---|---|
| Срок доступа | 1 час, 4 часа, 24 часа или бессрочный (до ручного отзыва) |
| Отзыв | Доступ можно отозвать в любой момент одним нажатием |
| Аудит | Каждое действие оператора маркируется в журнале как "через доступ поддержки" |
| Ограничения | Оператор поддержки не может: менять пароли, настройки 2FA, IP-фильтр, API-ключи, удалять данные, управлять командой, менять тарифы |
Таблица "Доступ поддержки" в разделе Безопасность показывает:
- Историю всех запросов (одобренные, отклонённые, истёкшие)
- Активные сеансы доступа с кнопкой "Отозвать"
- Кто и когда запрашивал доступ, к какой заявке
Это гарантирует полную прозрачность: вы всегда знаете, кто, когда и что делал в вашем аккаунте.
Связанные статьи
- История/Аудит -- полный журнал действий
- API документация -- использование API-ключа
- Настройки: Общие -- модули платформы
- Настройки: Брендинг -- домены для встраивания