Перейти к содержимому

Аутентификация, пользователи и группы

Этот раздел отвечает на два простых вопроса: как человек входит в Gateway и что он вправе изменить после входа. Настройте безопасный способ входа, затем выдавайте доступ через группы и области ресурсов — так одна ошибка не открывает всю инфраструктуру.

Редактор группы с наследуемыми правами и индивидуально выбранными областями ресурсов

Gateway поддерживает OIDC, локальный пароль и одноразовый код по email; Passkeys добавляются к уже созданной учётной записи. Подготовьте два независимых пути восстановления администратора и проверьте их в отдельном профиле браузера. Успешный вход должен завершаться MFA и открывать только ожидаемые ресурсы.

OIDC подтверждает личность, но не выдаёт права автоматически. Если поставщик удостоверений недоступен, поможет только заранее настроенный независимый способ входа.

  1. Создайте группы для администраторов платформы, безопасности, операторов приложений, разработчиков, наблюдателей и автоматизации.
  2. Выдавайте права группе, а не отдельному пользователю, кроме редких исключений.
  3. Ограничивайте область одним Route, нодой, рабочей нагрузкой, базой данных или Pages Project, когда этого достаточно.
  4. Проверьте с тестовой учётной записью одно разрешённое и одно запрещённое действие.
  5. При смене роли пересмотрите сеансы, токены и членство в группах; блокируйте доступ сразу, когда он больше не нужен.

Блокировка прекращает новый доступ, но сохраняет историю аудита. Удаляйте пользователя только после передачи его зависимостей и автоматизации.

SCIM пока нет; поддержка запланирована, но точная версия и дата не обещаются. OIDC не предоставляет и не отзывает доступ Gateway автоматически. До появления SCIM используйте ручное управление или REST API с OAuth-клиентом и минимально необходимыми областями доступа — если внешняя система удостоверений способна вызывать API.

Ведите понятный процесс для новых сотрудников, смены ролей и ухода: кто создаёт учётную запись, какие группы назначаются, кто отзывает токены и как проверяется результат.

Вход от имени пользователя и восстановление

Заголовок раздела «Вход от имени пользователя и восстановление»

Вход от имени пользователя — это ограниченный и явно отмеченный сеанс поддержки. Не выпускайте в нём долговечные административные токены и завершайте его сразу после расследования. Если администратор потерял доступ, используйте независимый способ входа или восстановите внешнюю зависимость; не изменяйте напрямую записи пользователей, сеансов и групп в PostgreSQL.

Периодически проверяйте неактивных пользователей, устаревшие сеансы, неиспользуемые группы и незавершённые приглашения. Далее: области доступа, токены и OAuth.