Caseproof

Технологии и автоматизация Инструкция

Как организовать доступы сотрудников к сервисам

Управление доступами без бюджета и отдельного админа: реестр сервисов, права по должностям, корпоративная почта вместо личной и чек-листы выдачи и отзыва при найме и увольнении.

Редакционный профиль раздела «Технологии»

Начинать нужно не с покупки программ, а с описи: выписать все сервисы, где у компании есть учётные записи, и по каждому ответить на 3 вопроса — кто владелец аккаунта, у кого есть вход, как этот вход забирают обратно. Дальше права выдаются не человеку по устной просьбе, а должности по заранее составленному списку, и снимаются в день ухода сотрудника.

В малом бизнесе обычно устроено иначе: пароли лежат в переписке, рекламный кабинет оформлен на личную почту бывшего маркетолога, домен зарегистрирован на подрядчика. Пока состав команды не меняется, это не мешает работать. Проблема всплывает в момент увольнения, спора с исполнителем или сбоя, когда войти нужно немедленно.

Реестр сервисов: с чего начинается порядок#

Первый документ — таблица со всеми сервисами, где у компании есть учётные записи. Строка на сервис: название, на какую почту оформлен, кто владелец, тариф и способ оплаты, дата продления. Собирается опись не по памяти, а по выписке с расчётного счёта и письмам с чеками за последний год.

В список попадает всё, а не только техническое: домен и хостинг, почта, CRM, касса, банк-клиент, кабинеты маркетплейсов, реклама, аналитика, телефония, админка сайта, сервис рассылок. Список почти всегда оказывается длиннее, чем ожидали: сервисы подключали разные люди в разное время, часть оплачена личной картой сотрудника и в выписку по счёту не попала, а бесплатные тарифы не оставляют следа ни в бухгалтерии, ни в почте. Поэтому опись собирают в несколько заходов и дописывают то, что вспомнили по ходу.

Второй столбец, ради которого всё затевается, — люди с входом. Напротив каждого сервиса перечисляются сотрудники и подрядчики, у которых есть учётка, и уровень их прав. Именно здесь обнаруживаются входы уволенных, общий логин «на отдел» и бухгалтер с правами администратора, доставшимися при переезде на новую CRM.

У реестра должен быть ответственный и дата сверки — например, раз в квартал. Сверка занимает час: пройти по списку, открыть в каждом сервисе раздел с пользователями, сравнить с таблицей. Если лишние учётки находятся каждый раз, ломается не реестр, а процесс выдачи и отзыва прав.

Роли вместо личных договорённостей#

Доступ удобнее описывать не по людям, а по должностям. Менеджер по продажам: CRM со своими сделками, телефония. Бухгалтер: учётная система, банк-клиент, касса. Маркетолог: реклама, аналитика, админка сайта без раздела с платежами. Перечень пишется один раз и применяется к каждому новичку.

Правило простое: прав ровно столько, сколько нужно для работы, и ни одним больше. Права администратора — не знак доверия, а обязанность: он может удалить базу клиентов, выгрузить её целиком и сменить владельца аккаунта. Администраторов держат минимум — собственник и тот, кто настраивает сервисы.

Отдельно стоят служебные учётные записи для связок сервисов. Обмен между сайтом, CRM и складом идёт не от имени сотрудника, а по отдельному ключу. Привязали ключ к личному аккаунту маркетолога — связка встанет в день увольнения. Как устроен обмен, разобрано в материале про обмен по API.

Признак, что ролей нет: доступ выдаётся по просьбе в мессенджере и никогда не забирается обратно. Лечится заявкой в свободной форме — кому, к чему, зачем и на какой срок, — и одним ответственным, который её исполняет. Без письменного следа через полгода никто не вспомнит, откуда у человека права.

Корпоративная почта как основа доступов#

Каждый рабочий аккаунт заводится на почту в домене компании. Личный адрес сотрудника не подходит по одной причине: он принадлежит человеку, а не бизнесу. Уволился — вместе с ним ушло право восстановить пароль, а сервис продолжает считать хозяином кабинета бывшего работника.

Ключевые аккаунты — домен, хостинг, банк, реклама, кабинеты маркетплейсов — оформляются на собственника или на общий служебный адрес, к которому у него есть доступ. Проверить стоит сразу: открыть настройки домена и посмотреть, чей контакт указан администратором. Нередко там почта студии, делавшей сайт годы назад.

Второй фактор входа привязывают к номеру или приложению, которые остаются в компании. Частая ловушка: коды подтверждения приходят на личный телефон сотрудника, и после его ухода войти невозможно даже с верным паролем. Для служебных аккаунтов заводят корпоративный номер или устройство, лежащее в офисе.

Пароли хранят не в таблице и не в закреплённом сообщении чата, а в менеджере паролей с общими папками: у продаж своя, у бухгалтерии своя. Сотрудник видит только свою папку и при уходе теряет её целиком, одним действием. Стоит это дешевле любой самодельной схемы и снимает вопрос «а где записан пароль».

Выдача и отзыв прав: найм, уход, подрядчики#

Выход нового сотрудника закрывается коротким чек-листом: завести почту, добавить в нужные папки менеджера паролей, выдать права по роли, объяснить, куда писать заявку на дополнительный доступ. Занимает меньше часа и делается до первого рабочего дня, иначе новичок неделю работает из чужой учётки.

Уход человека — обратный чек-лист, и выполняется он в день ухода, а не когда вспомнят. Отключить почту, оставив пересылку на руководителя. Снять права во всех сервисах из реестра. Забрать доступ к папкам с паролями. Сменить общие пароли, которые сотрудник знал.

Переоформление владения стоит вынести отдельным пунктом. Рекламный кабинет, домен, учётная запись разработчика часто зарегистрированы на конкретного человека. Передача делается при нём и с его согласия, пока отношения нормальные. После конфликтного ухода это оборачивается перепиской с поддержкой на недели.

Подрядчикам доступ выдают точечно и на срок: отдельная учётная запись, только нужные права, дата окончания в календаре. После сдачи работ права снимают, даже если сотрудничество продолжается. Что зафиксировать в договоре про доступы, разобрано в материале про выбор подрядчика.

Вывод: с чего начать наведение порядка#

Управление доступами не требует ни бюджета, ни отдельного администратора. Нужны 3 вещи: таблица со всеми сервисами и их владельцами, описанный набор прав для каждой должности и два чек-листа — на выход человека и на его уход. Остальное надстраивается позже, когда команда вырастет.

Начать проще всего с ревизии. Собрать список сервисов по банковской выписке и письмам с чеками, открыть в каждом раздел с пользователями и вычистить лишнее. Отдельно проверить, на кого оформлены домен, хостинг и рекламные кабинеты и куда приходят коды подтверждения. Эта часть даёт самый заметный результат и делается силами самой компании.

Следующий шаг — перевод ключевых аккаунтов на корпоративную почту и общие папки в менеджере паролей. После него пароли перестают жить в переписках. Проверяется система одним вопросом: что произойдёт, если завтра уйдёт человек, который «всё знает». Пока честный ответ звучит как «мы потеряем доступ», порядка нет.

Темы управление доступами

Читать ещё

  1. Технологии и автоматизация

    Как выбрать подрядчика на разработку сайта: 5 шагов

  2. Технологии и автоматизация

    Выбор CMS для сайта компании: 4 типа и критерии

  3. Технологии и автоматизация

    Что такое техническое задание и что в нём пишут

  4. Технологии и автоматизация

    Что такое технический долг и почему он дорожает