Система платформы
Единый вход
Одна учётная запись на все продукты платформы, роли и права группами, включая мост к учётной системе. Уход сотрудника закрывает все доступы одним действием.
В работеАдминистраторы
Продуктов за одним входом
13
Групп доступа
7
Пароль на всё
1
MFA у администраторов, %
100
Четыре ситуации с доступом
Новый сотрудник
Учётная запись создаётся один раз и добавляется в группы. Доступ ко всем разрешённым продуктам появляется сразу, отдельных паролей нет.
Как выдаётся доступ
01Учётная записьСоздаётся один раз в Authentik. Пароль и второй фактор — на стороне провайдера, продукты их не хранят.
02ГруппыПраво на продукт определяется группой, а не настройкой внутри продукта.
03СессияПродукты проверяют одну сессию OIDC: вход в одном месте открывает все разрешённые.
04ОтзывОтключение записи закрывает доступ ко всем продуктам сразу, включая GitLab и мост к учётной системе.
УзелКак устроено
Authentik OIDCЕдиный провайдер входа; продукты не заводят собственных пользователей и паролей.
Группы вместо ручных правСписок требуемых групп по продукту хранится рядом с настройками провайдера и не расходится с ним.
MFATOTP обязателен для администраторов, остальные привязывают по желанию.
ПриглашенияОдноразовая ссылка заводит клиента в нужной группе без ручной выдачи пароля.
Активные сессииПользователь видит свои сессии и может закрыть лишние; администратор — все.
Мост к учётной системеТот же вход используется для доступа к учётной базе, отдельного пароля нет.
Границы продукта
Единый вход отвечает за проверку личности и состав групп, но не за права внутри документа: что именно пользователь может изменить в конкретном продукте, решает сам продукт.
Показать инструмент вживуюПокажем приглашение клиента, смену роли и отзыв доступа.