Раздел Учетные записи#
Раздел Учетные записи отвечает за централизованное управление параметрами входа пользователей.
Описание возможностей#
Основные возможности раздела:
просмотр и поиск пользователей по различным критериям (ФИО, логин, контакты и проч.);
управление статусами и блокировка учетных записей;
управление привязанными устройствами.
Учетная запись содержит только те данные, которые необходимы в сценариях входа и других вспомогательных сценариях, связанных с аутентификацией.
Учетная запись в ПУИД не создается и не редактируется в интерфейсе административной панели и может появиться в системе путем миграции из внешней мастер-системы (например, AD), где уже ведется учет логинов и паролей.
Карточка учетной записи#
Карточка учетной записи — это подробное представление информации об учетной записи в системе. Основные возможности:
контроль статуса аккаунта (активация/блокировка);
управление методами аутентификации (способы входа);
просмотр системных ролей;
мониторинг активных сессий;
управление привязанными устройствами.
Карточка учетной записи включает следующие блоки атрибутов:
Подраздел |
Атрибут |
Назначение |
|---|---|---|
Персональные данные |
ФИО |
Фамилия, имя и отчество пользователя |
Телефон |
Контактный номер, может использоваться как логин или для получения кодов подтверждения |
|
Электронная почта |
Email пользователя, может использоваться как логин, для получения кодов подтверждения, для уведомлений о событиях входа и восстановления доступа |
|
Логин |
Уникальный идентификатор пользователя для входа в систему |
|
ID учетной записи |
Внутренний системный идентификатор пользователя |
|
Системные роли |
Роли, полученные на основе вхождения пользователей в группы ALDPro, передаются через токен |
|
Блокировка учетной записи |
История блокировок |
Журнал всех активных и завершенных блокировок |
Автор |
Сотрудник, установивший блокировку |
|
Период блокировки |
Временной диапазон действия блокировки |
|
Причина |
Комментарий или тип причины (например, превышение лимита попыток) |
|
Активные сессии |
IP-адрес |
IP-адрес, с которого произведен вход |
Начало сессии |
Время начала каждой активной сессии |
|
Система |
В какую целевую систему выполнен вход (личный кабинет, административная панель и т.д.) |
|
Способ входа |
Использованный метод входа (логин/пароль, OTP и т.д.) |
|
Гео |
Геолокация, определенная по IP-адресу |
|
Устройство |
Устройство, с которого был выполнен вход |
|
Способы входа |
Логин + пароль |
Классический способ аутентификации, возможна смена пароля |
СМС-код |
Вход с помощью одноразового кода на телефон |
|
TOTP |
Вход с помощью одноразового кода в приложении аутентификаторе |
|
Устройства |
Устройство |
Идентификатор и тип устройства (браузер/модель) |
Последний вход |
Дата и время последней активности с устройства |
|
Гео |
Геолокация при последнем входе |
|
Система |
Сервис, через который был выполнен вход (личный кабинет, админка) |
Ниже представлено описание некоторых принципов и атрибутов, которые требуют пояснения:
Системные роли#
Системная роль — это техническая метка, связанная с учетной записью, которую ПУИД присваивает учетной записи и передает в токене по запросу внешнего приложения.
**Системная роль используется для передачи внутри токена доступов из LDAP, например из ``Active Directory``(AD). Системные роли используются для маппинга: группы в AD соответствуют системным ролям в ПУИД и попадают в токен. Таким образом, в AD происходит управление доступами внешнего приложения.
Способы входа#
Способы входа отображаются в карточке учетной записи только в случае, если указанный способ настроен для пользователя. Список в карточке не является полным перечнем всех возможных способов входа в систему — он отражает только те способы, которые были:
активированы администратором системы;
настроены пользователем в кабинете самообслуживания;
добавлены автоматически при регистрации.
Управление устройствами#
В разделе Устройства отображаются все устройства, с которых пользователь входил в систему.
Управление устройствами позволяет видеть, с каких браузеров (фактически — с каких устройств и их сессий) пользователь входил в систему, и при необходимости отвязать устройство, удалив связку с ключом.
Информация об устройствах используется для:
Отслеживания входов с новых или подозрительных устройств — с уведомлением владельца учетной записи в интерфейсе и/или по email.
Сбора статистики — по активности и устройствам пользователей.
Сценарии работы#
Поиск учетных записей по ФИО, логину, электронной почте, телефону#
Для поиска учетных записей необходимо выполнить следующие действия:
Перейти в раздел Учетные записи в главном меню.
Ввести в поисковую строку один из следующих параметров:
ФИО пользователя;
логин пользователя;
электронную почту пользователя;
телефон пользователя.
Нажать на кнопку Поиск или клавишу Enter на клавиатуре:
Дождаться отображения результатов поиска.
Предупреждение
Поиск чувствителен к регистру и доступен при вводе не менее 3-х символов. Следует удостовериться, что данные введены в правильном формате для получения точных результатов.
В целях безопасности в результатах поиска телефонные номера отображаются в замаскированном виде, что затрудняет копирование данных или создание скриншотов с полными сведениями об учетных записях.
Фильтрация по статусу блокировки, периоду блокировки, времени последнего входа#
Для более точного поиска необходимо использовать фильтры, нажав на кнопку + Условие поиска под поисковой строкой.
Доступные фильтры:
Блокировка;
Период блокировки;
Время последнего входа.
Для фильтрации учетных записей необходимо выполнить следующиедействия:
Нажать на кнопку + Условие поиска:
В выпадающем списке выбрать один из следующих фильтров:
Блокировка;
Период блокировки;
Время последнего входа.
В зависимости от выбранного фильтра, выполнить соответствующие действия:
для фильтра Блокировка выбрать один из вариантов: временная, постоянная, нет блокировки;
для фильтра Период блокировки указать дату начала и дату окончания блокировки. Если время не выбрано, автоматически проставляется 00:00;
для фильтра Время последнего входа указать ориентировочную дату и время. Если время не выбрано, автоматически проставляется 00:00.
При необходимости добавить дополнительные фильтры, повторив шаги 3-4.
После установки всех необходимых фильтров нажать на кнопку Поиск.
Дождаться отображения отфильтрованных результатов.
Дополнительные возможности:
для более точного поиска следует комбинировать фильтры. Между фильтрами действует логическое
И.для удаления фильтра нажать на крестик рядом с ним.
над поисковой строкой отображается количество найденных записей в формате:
Найдено записей: N из M, где M — это все результаты. Если нажать наM, то условия поиска сбросятся:
Предупреждение
При фильтрации по датам (фильтры Период блокировки и Время последнего входа) используется пересечение временных отрезков. Например, если временной отрезок, указанный в фильтре, пересекается хотя бы в одной точке с периодом, заданным в блокировке, или временем последнего входа, то такая запись попадет в результаты поиска.
Просмотр карточки учетной записи#
Для просмотра карточки учетной записи необходимо выполнить следующие действия:
Перейти в раздел Учетные записи.
Найти нужную учетную запись, используя поиск или фильтры.
Нажать на ID учетной записи в списке для открытия карточки:
Блокировка учетной записи#
Предупреждение
Блокировка учетных записей в ПУИД не транслируется в Посистему контроллера домена. Также, блокировки в Подсистеме контролеера домена ну будут отображаться в ПУИД.
Для блокировки учетной записи выполнить следующие действия:
Перейти в карточку учетной записи.
Нажать на кнопку Добавить блокировку в блоке Блокировка учетной записи:
В открывшемся окне:
Выбрать причину блокировки из выпадающего списка (обязательное поле).
Указать период блокировки:
задать дату и время начала блокировки;
при необходимости указать дату окончания блокировки (если конец не указан — блокировка будет постоянной);
при необходимости ввести комментарий (до 500 символов);
с. Нажать кнопку Заблокировать для подтверждения:
Удержать кнопку подтверждения :guilabel:`Вы уверены? ` для окончательной блокировки.
Предупреждение
Дата начала блокировки не может быть раньше текущего времени.
Если указан только момент начала, а дата окончания оставлена пустой, блокировка будет постоянной.
..note:: После успешной блокировки в списке учетных записей напротив пользователя появится индикатор блокировки (например, красный замок).
Количество блокировок не ограничено. Так, на одной УЗ, может быть ручная блокировка от специалиста ИБ и автоматическая от системы антифрода.
Все действия по блокировке фиксируются в журнале блокировок и доступны через ссылку Журнал блокировок.
Массовая блокировка учетных записей#
Для выполнения массовой блокировки учетных записей необходимо выполнить следующие действия:
В разделе Учетные записи поставить флаги напротив всех учетных записей, которые требуется заблокировать.
После выделения пользователей в нижней части экрана нажать на кнопку Заблокировать (N), где N — количество выбранных учетных записей:
В открывшемся окне:
Выбрать причину блокировки из выпадающего списка (обязательное поле).
Указать период блокировки:
задать дату и время начала блокировки;
при необходимости указать дату окончания блокировки. Если конец не указан, блокировка будет считаться постоянной.
При необходимости добавить комментарий (до 500 символов), который будет привязан ко всем выбранным блокировкам:
Удержать кнопку Заблокировать для подтверждения операции.
Предупреждение
Блокировка будет применена ко всем выбранным учетным записям одновременно с одинаковыми параметрами (причина, период, комментарий).
Примечание
После успешной блокировки напротив учетных записей появится индикатор блокировки.
Все действия фиксируются в журнале блокировок.
Разблокировка учетной записи#
Для разблокировки учетной записи необходимо выполнить следующие действия:
Перейти в Карточку учетной записи.
В блоке Блокировка учетной записи установив флаг напротив блокировки, которую требуется снять.
Примечание
Блокировки отображаются в виде списка с указанием даты, времени, периода, автора и причины.
Нажать на кнопку Разблокировать.
В открывшемся окне:
В выпадающем списке выбрать причину разблокировки (обязательное поле).
При необходимости добавить комментарий (до 500 символов) для фиксации причины разблокировки:
Удержать кнопку Разблокировать для окончательной разблокировки учетной записи.
Предупреждение
Cнять можно только ручные блокировки. Автоблокировки снимаются только устранением причины во внешней системе.
Примечание
После успешной разблокировки всех блокировок статус учетной записи изменится на Не заблокирована.
Все действия по разблокировке фиксируются в журнале блокировок.
Автоблокировка#
Автоблокировка учетной записи осуществляется автоматически внешними системами (например, антифрод-системами). Такие блокировки не могут быть сняты напрямую через административную консоль.
Для снятия автоблокировки необходимо устранить причину, вызвавшую блокировку, во внешней системе, инициировавшей блокировку.
Для выявления причин автоблокировки необходимо:
Перейти в раздел Учетные записи.
Найти заблокированную учетную запись, используя поиск или фильтры.
Открыть карточку учетной записи, нажав на ID учетной записи.
В разделе Блокировка учетной записи ознакомьтесь с причиной (если имеется) и системой, инициировавшей автоблокировку:
Для снятия автоблокировки необходимо:
Определить внешнюю систему, указанную в карточке учетной записи как источник автоблокировки.
Перейти во внешнюю систему, вызвавшую автоблокировку, и устранить причину блокировки.
После устранения причины блокировки во внешней системе статус автоблокировки учетной записи автоматически обновится в административной консоли ПУИД.
Предупреждение
Автоблокировку невозможно снять вручную в административной консоли.
До устранения причины блокировки во внешней системе учетная запись останется заблокированной.
В случае возникновения трудностей с идентификацией внешней системы или причины автоблокировки необходимо обратиться в службу поддержки.
Сброс попытки ввода СМС-кода#
Если пользователь превысил лимит попыток ввода СМС-кода, он не сможет продолжить аутентификацию до сброса счетчика. Для сброса попыток необходимо выполнить следующие действия:
Перейти в карточку учетной записи, для которой необходимо сбросить попытки ввода СМС-кода.
Перейти в блок Способы входа.
В строке СМС-код нажать на кнопку Сбросить попытки.
Подтвердить действие в открывшемся окне (если требуется).
Предупреждение
После сброса счетчика пользователь сможет снова попытаться пройти аутентификацию с использованием СМС.
Отвязка СМС-кода / ТОТР#
Если пользователь утерял доступ к телефону с сим-картой (СМС-коду), к почте (Email-коду), или к приложению генерации кодов (TOTP) необходимо:
Перейти в карточку учетной записи, для которой необходимо отвязать СМС-код / TOTP.
Перейти в блок Способы входа.
Найти необходимый метод и нажать на кнопку Отвязать.
В открывшемся окне:
Указать ID обращения в службу поддержки.
b. При необходимости указать причину сброса пароля в комментарии (не более 500 символов). с. Нажать на кнопку Подтвердить:
Предупреждение
После отвязки СМС-код на указанный телефон не будет отправляться, а связка с приложением TOTP будет недействительна.
Для повторной настройки пользователь должен пройти процесс заново (процедура перепривязки согласовывается и настраивается в рамках проекта внедрения).
Примечание
Истиной причиной отвязки может быть плановая смена телефона или приложения TOTP, а может быть утеря самого устройства, с настроенной почтой, используемой для входа сим-картой и настроенным приложением TOTP. По каждой ситуации следует выработать комплекс мер для предотвращения несанкционированного доступа.
Завершение активных сессий#
Для завершения активной сессии необходимо:
Перейти в раздел Учетные записи.
Найти необходимую учетную запись, используя поиск или фильтры.
Открыть карточку учетной записи, нажав на ID учетной записи.
В блоке Активные сессии выбрать необходимую сессию для завершения.
5. Нажать на кнопку Завершить. 4. В открывшемся окне указать ID обращения в службу поддержки и опционально комментарий. 5. Нажать на кнопку Подтвердить.
Управление устройствами#
Для отвязки одного или нескольких токенов устройств необходимо выполнить следующие действия:
Перейти в карточку нужной учетной записи через раздел Учетные записи.
В блоке Устройства выбрать необходимое устройство для отвязки от учетной записи:
Нажать на кнопку Отвязать.
В открывшемся окне указать ID обращения в службу поддержки и опционально комментарий.
Нажать на кнопку Подтвердить.