Пользователи¶
Что вы сделаете¶
Вы научитесь приглашать и находить пользователей, назначать им роли и группы, применять профиль конфигурации, безопасно отзывать доступ и проверять результат не только в панели администратора, но и от имени самого пользователя.
1. Где управлять пользователями¶
- Откройте панель администратора.
- Перейдите в раздел «Пользователи».
- Используйте поиск по имени или адресу электронной почты.
- Откройте карточку пользователя для подробностей.
В карточке текущей панели отображаются, в зависимости от состояния учётной записи:
- имя;
- адрес электронной почты;
- дата регистрации;
- состояние подтверждения;
- назначенные роли;
- назначенные группы;
- профили конфигурации.
2. Создание или приглашение пользователя¶
Способ появления пользователя зависит от настроенной системы входа.
Возможны два основных сценария.
Сценарий A. Локальная учётная запись¶
Пользователь регистрируется или создаётся через разрешённый административный процесс.
Сценарий B. Корпоративный вход¶
Профиль может появиться после первого успешного входа через корпоративного поставщика удостоверений.
Не создавайте параллельно локальную учётную запись с тем же человеком без необходимости: это может привести к двум независимым профилям и разным наборам данных.
3. Перед выдачей доступа¶
Соберите минимум:
ФИО:
Рабочий адрес:
Подразделение:
Нужная роль:
Нужные группы:
Нужные корпоративные помощники:
Нужен ли интернет-поиск:
Нужна ли работа с Яндекс Облаком:
Срок доступа, если временный:
Ответственный руководитель:
Такой простой шаблон сильно уменьшает число «вечных» избыточных прав.
4. Назначение роли¶
- Откройте карточку пользователя.
- Найдите блок «Роли».
- Нажмите добавление роли.
- Выберите нужную роль.
- Сохраните изменение.
- Попросите пользователя заново войти, если текущая сессия ещё использует старый набор разрешений.
Важно¶
Пользователь может иметь несколько ролей.
При этом эффективные разрешения обычно складываются.
Поэтому назначение второй роли может расширить, а не заменить первую.
Пример:
Роль «Сотрудник» → чат + файлы
Роль «Исследователь» → интернет-поиск
---------------------------------------
Итог пользователя → чат + файлы + поиск
5. Удаление из роли¶
- Откройте пользователя.
- Найдите назначенную роль.
- Выберите «Удалить из роли».
- Подтвердите.
- Проверьте фактический интерфейс пользователя после нового входа.
Не путайте:
6. Назначение группы¶
Группы удобнее ролей, когда нужно объединить сотрудников по организационному признаку.
Например:
Чтобы добавить пользователя:
- Откройте карточку.
- Найдите «Группы».
- Выберите «Добавить в группу».
- Укажите группу.
- Сохраните.
Через группу пользователь может получить:
- доступ к общему помощнику;
- доступ к навыку;
- профиль конфигурации;
- дополнительные системные возможности, если они специально назначены группе.
7. Профиль конфигурации пользователя¶
Профиль конфигурации — это не роль.
Роль в первую очередь отвечает за разрешения.
Профиль — за значения конфигурации, применяемые к пользователю.
Например, для отдельного пользователя можно задать особый набор разрешённых параметров или ограничений без создания отдельной установки Студии.
Используйте пользовательский профиль только тогда, когда отличие действительно индивидуальное.
Если правило относится к целому отделу — лучше профиль группы.
8. Как не создавать хаос профилей¶
Плохо:
если все четыре человека работают одинаково.
Лучше:
Индивидуальный профиль оставляйте для исключений.
9. Проверка нового пользователя¶
После назначения прав выполните тест под его учётной записью.
Проверьте:
- вход;
- создание разговора;
- доступную модель;
- загрузку файла;
- интернет-поиск;
- помощников;
- память;
- сервисы;
- отсутствие административной панели;
- отсутствие ресурсов, к которым доступ не выдавался.
Обязательный отрицательный тест¶
Если пользователь не должен видеть корпоративного помощника «Финансы», проверьте именно его отсутствие.
Не ограничивайтесь тем, что нужный помощник отображается.
10. Временный сотрудник¶
Для временного доступа:
- создайте отдельную учётную запись;
- назначьте минимальную роль;
- добавьте только в необходимую группу;
- не выдавайте полный
ADMIN; - зафиксируйте дату окончания;
- после окончания удалите назначения или учётную запись по политике организации;
- отзовите индивидуальные общие ссылки и внешние ключи, если они существовали.
11. Увольнение сотрудника¶
Рекомендуемый порядок:
отозвать вход
↓
убрать административные полномочия
↓
убрать из ролей и групп
↓
проверить принадлежащие ему общие ресурсы
↓
передать владение критичными помощниками
↓
отозвать личные ключи
↓
удалить/архивировать учётную запись по политике
Почему нельзя сразу нажать «Удалить»¶
Пользователь может быть владельцем:
- важного помощника;
- навыка;
- корпоративного шаблона;
- общей ссылки;
- планового задания.
Сначала определите, что нужно сохранить организации.
12. Удаление пользователя¶
Удаление — необратимое административное действие.
Перед удалением:
- подтвердите личность пользователя;
- проверьте владельцев ресурсов;
- проверьте требования организации к хранению данных;
- создайте резервную копию, если это требуется политикой;
- документируйте основание.
После удаления:
- попробуйте войти старой учётной записью;
- проверьте, что административные права исчезли;
- проверьте общие ресурсы;
- проверьте плановые задания;
- при необходимости выполните отдельную процедуру удаления пользовательских данных.
13. Пароль пользователя¶
Не обещайте пользователю, что администратор обязательно может «посмотреть» или «сбросить» пароль из панели.
Поведение зависит от способа входа.
Локальная учётная запись¶
Используйте предусмотренный механизм смены/восстановления пароля текущей поставки.
Корпоративный вход¶
Пароль управляется внешней системой удостоверений, а не ИИ Студией.
Никогда не просите пользователя отправить свой пароль в чат или по электронной почте.
14. Подозрительная активность¶
Если есть подозрение на компрометацию:
- ограничьте вход;
- отзовите дополнительные административные возможности;
- удалите пользователя из чувствительных групп;
- отзовите личные ключи, если функция использовалась;
- проверьте общие ссылки;
- проверьте изменения системных прав;
- сохраните журналы с временным диапазоном инцидента;
- выполните ротацию секретов, если они могли быть раскрыты.
15. Регулярная ревизия пользователей¶
Раз в месяц формируйте список:
| Пользователь | Роли | Группы | ADMIN | Последняя необходимость доступа | Решение |
|---|---|---|---|---|---|
| Иван Петров | USER, Research | Аналитики | нет | актуальна | оставить |
| ... | ... | ... | ... | ... | ... |
Особое внимание:
ADMIN;- временным сотрудникам;
- сервисным учётным записям;
- пользователям без группы;
- пользователям с необычным индивидуальным профилем.
Частые ошибки¶
Пользователь не видит функцию после назначения роли¶
Проверьте:
- действительно ли роль назначена;
- не требуется ли повторный вход;
- включена ли сама функция централизованно;
- есть ли доступ к конкретному ресурсу.
Пользователь видит больше, чем ожидалось¶
Проверьте все его роли и группы.
Разрешение могло прийти не из основной роли, а из второй роли или группы.
Удалили пользователя, а общий ресурс остался¶
Удаление учётной записи и жизненный цикл опубликованных ресурсов — разные задачи. Проверяйте их отдельно.
Что дальше¶
После пользователей настройте роли и группы и права на возможности.