Покрытие сейфов
Далее для краткости используется термин аккаунт восстановления — это либо сервисный аккаунт (см. Настройка сервисного аккаунта), либо обычный пользователь (см. Упрощённый вариант). Для механизма покрытия сейфов разницы между ними нет — Пассворк не различает типы пользователей в списке администраторов политики доступа.
Единственный шаг настройки в веб-интерфейсе
Созданный на предыдущем шаге аккаунт восстановления не имеет доступа ни к одному сейфу, пока Владелец не добавит его в администраторы нужной политики:
- Откройте Настройки → Управление сейфами → Типы сейфов.
- Выберите тип сейфа (политику доступа), для которого настраивается восстановление.
- В поле Администраторы добавьте аккаунт восстановления.
Здесь будет скриншот: раздел Управление сейфами → Типы сейфов, форма редактирования типа с полем Администраторы, в списке которых добавлен аккаунт восстановления.
Это единственное действие в схеме, которое выполняется через веб-интерфейс, а не через passwork-cli — CLI сознательно не трогает состав администраторов политики.
Что происходит дальше
| Сейфы | Как получают доступ |
|---|---|
| Новые сейфы этой политики, созданные после добавления аккаунта восстановления | Получают его автоматически при создании — как и у любого другого администратора политики |
| Существующие сейфы этой политики | Пассворк ретроактивно выдаёт аккаунту восстановления доступ уровня Администратор при изменении состава администраторов политики — при условии, что аккаун т уже подключён ко всем сейфам этой политики |
Отдельной CLI-команды для миграции существующих сейфов нет — покрытие обеспечивает сам Пассворк в момент изменения списка администраторов.
Несколько аккаунтов восстановления на одну политику или одну политику на несколько
Поле Администраторы — список, поэтому:
- Одну политику могут покрывать сразу несколько независимых аккаунтов восстановления — например, разные пороги M из N для разных сценариев или отдельные контуры для дежурной команды и для руководства (подробнее — в Политиках доступа к сейфам).
- Один и тот же аккаунт восстановления можно добавить администратором сразу в несколько политик, если для них нужен общий контур.
Каждое такое добавление — это то же самое единственное действие из веб-интерфейса, описанное выше, повторённое для каждой пары «аккаунт восстановления — политика».
Частичное покрытие — на что обратить внимание
Если аккаунт восстановления ещё не подключён к какому-то из существующих сейфов политики (например, был выведен из общего доступа), автоматическая ретроактивная выдача может не сработать для этого сейфа — вместо прямого доступа создаётся запрос на доступ. Что делать дальше, зависит от варианта:
- Сервисный аккаунт не может подтвердить запрос сам — у него нет интерактивного входа. Владелец вручную подключает сервисный аккаунт к сейфу, который остался без доступа, и повторяет изменение состава администраторов политики (например, убрать и снова добавить аккаунт), чтобы Пассворк переоценил покрытие.
- Обычный пользователь (упрощённый вариант) может подтвердить запрос сам, войдя интерактивно — но полагаться на это в момент инцидента не стоит: до инцидента у вас, как правило, нет доступа к этой учётной записи (мастер-пароль известен только в виде M-из-N долей). Устраняйте частичное покрытие заранее, тем же способом, что и для сервисного аккаунта.
Не откладывайте проверку до инцидента. После настройки убедитесь, что аккаунт восстановления значится администратором в каждом сейфе нужной политики — как в новых, так и в уже существующих. Заведите для этого тестовый сейф той же политики и проверьте на нё м всю церемонию восстановления (см. следующий раздел), прежде чем полагаться на схему в реальном инциденте.
Как проверить покрытие
Отдельной команды проверки в CLI нет. Практические способы:
- Открыть сейф в веб-интерфейсе и убедиться, что аккаунт восстановления есть в списке пользователей с доступом уровня Администратор.
- Просмотреть журнал История действий (Activity Log) по действиям, связанным с выдачей доступа аккаунту восстановления при изменении администраторов политики.
- Провести тестовое восстановление на некритичном сейфе той же политики: если
recovery grant-admin(см. далее) отрабатывает без ошибки «нет доступа к сейфу», покрытие есть. Для упрощённого варианта аналогично — тестовый вход под учётной записью восстановления и попытка выдать доступ.