Перейти к основному содержимому
Версия: 7.0

Покрытие сейфов

Далее для краткости используется термин аккаунт восстановления — это либо сервисный аккаунт (см. Настройка сервисного аккаунта), либо обычный пользователь (см. Упрощённый вариант). Для механизма покрытия сейфов разницы между ними нет — Пассворк не различает типы пользователей в списке администраторов политики доступа.

Единственный шаг настройки в веб-интерфейсе

Созданный на предыдущем шаге аккаунт восстановления не имеет доступа ни к одному сейфу, пока Владелец не добавит его в администраторы нужной политики:

  1. Откройте Настройки → Управление сейфами → Типы сейфов.
  2. Выберите тип сейфа (политику доступа), для которого настраивается восстановление.
  3. В поле Администраторы добавьте аккаунт восстановления.
Скриншот

Здесь будет скриншот: раздел Управление сейфами → Типы сейфов, форма редактирования типа с полем Администраторы, в списке которых добавлен аккаунт восстановления.

Это единственное действие в схеме, которое выполняется через веб-интерфейс, а не через passwork-cli — CLI сознательно не трогает состав администраторов политики.

Что происходит дальше

СейфыКак получают доступ
Новые сейфы этой политики, созданные после добавления аккаунта восстановленияПолучают его автоматически при создании — как и у любого другого администратора политики
Существующие сейфы этой политикиПассворк ретроактивно выдаёт аккаунту восстановления доступ уровня Администратор при изменении состава администраторов политики — при условии, что аккаунт уже подключён ко всем сейфам этой политики

Отдельной CLI-команды для миграции существующих сейфов нет — покрытие обеспечивает сам Пассворк в момент изменения списка администраторов.

Несколько аккаунтов восстановления на одну политику или одну политику на несколько

Поле Администраторы — список, поэтому:

  • Одну политику могут покрывать сразу несколько независимых аккаунтов восстановления — например, разные пороги M из N для разных сценариев или отдельные контуры для дежурной команды и для руководства (подробнее — в Политиках доступа к сейфам).
  • Один и тот же аккаунт восстановления можно добавить администратором сразу в несколько политик, если для них нужен общий контур.

Каждое такое добавление — это то же самое единственное действие из веб-интерфейса, описанное выше, повторённое для каждой пары «аккаунт восстановления — политика».

Частичное покрытие — на что обратить внимание

Если аккаунт восстановления ещё не подключён к какому-то из существующих сейфов политики (например, был выведен из общего доступа), автоматическая ретроактивная выдача может не сработать для этого сейфа — вместо прямого доступа создаётся запрос на доступ. Что делать дальше, зависит от варианта:

  • Сервисный аккаунт не может подтвердить запрос сам — у него нет интерактивного входа. Владелец вручную подключает сервисный аккаунт к сейфу, который остался без доступа, и повторяет изменение состава администраторов политики (например, убрать и снова добавить аккаунт), чтобы Пассворк переоценил покрытие.
  • Обычный пользователь (упрощённый вариант) может подтвердить запрос сам, войдя интерактивно — но полагаться на это в момент инцидента не стоит: до инцидента у вас, как правило, нет доступа к этой учётной записи (мастер-пароль известен только в виде M-из-N долей). Устраняйте частичное покрытие заранее, тем же способом, что и для сервисного аккаунта.
Проверяйте покрытие заранее

Не откладывайте проверку до инцидента. После настройки убедитесь, что аккаунт восстановления значится администратором в каждом сейфе нужной политики — как в новых, так и в уже существующих. Заведите для этого тестовый сейф той же политики и проверьте на нём всю церемонию восстановления (см. следующий раздел), прежде чем полагаться на схему в реальном инциденте.

Как проверить покрытие

Отдельной команды проверки в CLI нет. Практические способы:

  • Открыть сейф в веб-интерфейсе и убедиться, что аккаунт восстановления есть в списке пользователей с доступом уровня Администратор.
  • Просмотреть журнал История действий (Activity Log) по действиям, связанным с выдачей доступа аккаунту восстановления при изменении администраторов политики.
  • Провести тестовое восстановление на некритичном сейфе той же политики: если recovery grant-admin (см. далее) отрабатывает без ошибки «нет доступа к сейфу», покрытие есть. Для упрощённого варианта аналогично — тестовый вход под учётной записью восстановления и попытка выдать доступ.