Аутентификация, пользователи и группы
Этот раздел отвечает на два простых вопроса: как человек входит в Gateway и что он вправе изменить после входа. Настройте безопасный способ входа, затем выдавайте доступ через группы и области ресурсов — так одна ошибка не открывает всю инфраструктуру.

Начните с безопасного входа
Заголовок раздела «Начните с безопасного входа»Gateway поддерживает OIDC, локальный пароль и одноразовый код по email; Passkeys добавляются к уже созданной учётной записи. Подготовьте два независимых пути восстановления администратора и проверьте их в отдельном профиле браузера. Успешный вход должен завершаться MFA и открывать только ожидаемые ресурсы.
OIDC подтверждает личность, но не выдаёт права автоматически. Если поставщик удостоверений недоступен, поможет только заранее настроенный независимый способ входа.
Создайте группы и выдайте доступ
Заголовок раздела «Создайте группы и выдайте доступ»- Создайте группы для администраторов платформы, безопасности, операторов приложений, разработчиков, наблюдателей и автоматизации.
- Выдавайте права группе, а не отдельному пользователю, кроме редких исключений.
- Ограничивайте область одним Route, нодой, рабочей нагрузкой, базой данных или Pages Project, когда этого достаточно.
- Проверьте с тестовой учётной записью одно разрешённое и одно запрещённое действие.
- При смене роли пересмотрите сеансы, токены и членство в группах; блокируйте доступ сразу, когда он больше не нужен.
Блокировка прекращает новый доступ, но сохраняет историю аудита. Удаляйте пользователя только после передачи его зависимостей и автоматизации.
SCIM и жизненный цикл пользователей
Заголовок раздела «SCIM и жизненный цикл пользователей»SCIM пока нет; поддержка запланирована, но точная версия и дата не обещаются. OIDC не предоставляет и не отзывает доступ Gateway автоматически. До появления SCIM используйте ручное управление или REST API с OAuth-клиентом и минимально необходимыми областями доступа — если внешняя система удостоверений способна вызывать API.
Ведите понятный процесс для новых сотрудников, смены ролей и ухода: кто создаёт учётную запись, какие группы назначаются, кто отзывает токены и как проверяется результат.
Вход от имени пользователя и восстановление
Заголовок раздела «Вход от имени пользователя и восстановление»Вход от имени пользователя — это ограниченный и явно отмеченный сеанс поддержки. Не выпускайте в нём долговечные административные токены и завершайте его сразу после расследования. Если администратор потерял доступ, используйте независимый способ входа или восстановите внешнюю зависимость; не изменяйте напрямую записи пользователей, сеансов и групп в PostgreSQL.
Периодически проверяйте неактивных пользователей, устаревшие сеансы, неиспользуемые группы и незавершённые приглашения. Далее: области доступа, токены и OAuth.
