АУТЕНТИФИКАЦИЯ, ЛОКАЛЬНЫЙ ADMIN, ПАРОЛИ И RBAC Продукт: Control Center Версия: [ТРЕБУЕТ УТОЧНЕНИЯ: VERSION] Тип документа: Руководство администратора безопасности Последнее обновление: 09.09.2026 ЧТО МЫ НАСТРОИМ Инструкция описывает безопасный первый вход, обязательную смену первоначального пароля, управление локальными учетными записями и принцип назначения прав через RBAC/scopes. ПРЕДВАРИТЕЛЬНЫЕ ТРЕБОВАНИЯ Требование | Значение Control Center | Установлен и доступен Права | Локальный администратор или роль с правом управления Identity/RBAC Первый вход | Для чистой установки: admin / admin Backup | Перед массовыми изменениями ролей и bindings рекомендуется актуальный backup Audit | Должен быть доступен для проверки административных действий АРХИТЕКТУРА ДОСТУПА Пользователь → Authentication → Session → RBAC/Policy → Scope → разрешенная операция → Audit. Права проверяются сервером. Web-интерфейс не является источником доверия: скрытая кнопка или прямой запрос не должны обходить RBAC. ПЕРЕД НАЧАЛОМ 1. Убедитесь, что используете доверенную административную рабочую станцию. 2. Проверьте правильность адреса Control Center и TLS-сертификата. 3. Не передавайте пароли через чат, email или открытый документ. 4. Для изменения критических ролей убедитесь, что существует как минимум один альтернативный административный доступ, чтобы не заблокировать всех администраторов. Шаг 1. Первый вход после чистой установки Логин: admin Пароль: admin Откройте [ТРЕБУЕТ УТОЧНЕНИЯ: URL Web-интерфейса] и выполните вход. Ожидаемый результат: Система принимает первоначальные учетные данные только для bootstrap и направляет пользователя на обязательную смену пароля. Если обычный интерфейс доступен до смены admin/admin — это нарушение требуемой модели безопасности; такую установку нельзя считать готовой к эксплуатации. Шаг 2. Смена первоначального пароля 1. На обязательном экране [Уточнить название элемента интерфейса] введите текущий пароль admin. 2. Укажите новый уникальный пароль. 3. Повторите новый пароль. 4. Примените изменение. 5. После смены выполните logout/login, если это предусмотрено текущей версией. Ожидаемый результат: Первоначальный пароль admin больше не действует. Проверка: Попытка входа с admin/admin должна завершиться отказом. После этого выполните успешный вход с новым паролем. ВАЖНО: При обновлении Control Center пользовательский пароль admin сохраняется. Обновление не должно возвращать пароль к admin и не должно создавать новый небезопасный bootstrap-доступ. Шаг 3. Политика безопасного пароля Используйте длинный уникальный пароль/парольную фразу, предпочтительно с генерацией и хранением в менеджере паролей. Не используйте: - admin, password, qwerty и варианты имени продукта; - пароль от почты, домена или другого сервиса; - пароль, который хранится в shell script, .env, wiki без контроля доступа или публичном issue. [ТРЕБУЕТ УТОЧНЕНИЯ: минимальная длина и технические требования password policy текущей версии]. Шаг 4. Создание дополнительного администратора Рекомендуется не использовать bootstrap admin как единственную персональную административную учетную запись. 1. Откройте раздел управления пользователями [Уточнить название элемента интерфейса]. 2. Создайте отдельную локальную учетную запись администратора. 3. Назначьте только необходимую административную роль. 4. Ограничьте scope, если полные права не требуются. 5. Выполните отдельный вход под новой учетной записью и проверьте права. Ожидаемый результат: Новая учетная запись имеет ровно тот набор разрешений, который был назначен. Проверка: Проверьте как разрешенную операцию, так и одну заведомо неразрешенную операцию. Вторая должна быть отклонена сервером. Шаг 5. Назначение ролей RBAC RBAC связывает: - Identity/User; - Role; - Permission; - Scope/объект управления; - Binding. Безопасный порядок: 1. Определите минимальный набор действий. 2. Выберите существующую роль или создайте специализированную [если поддерживается данной версией]. 3. Назначьте scope: конкретные узлы, сайт, группа ресурсов или другой поддерживаемый объект. 4. Выполните preview/diff, если интерфейс его предоставляет. 5. Сохраните binding. 6. Проверьте Audit. 7. Протестируйте права под целевой учетной записью. Риск: Слишком широкий scope превращает ограниченную роль в фактический глобальный административный доступ. Rollback: Удалите/измените конкретный binding, а не учетную запись целиком, если проблема только в избыточных правах. Шаг 6. Удаление прав Перед удалением роли или binding: 1. определите всех пользователей, которых затронет изменение; 2. проверьте, не является ли эта роль единственным путем административного доступа; 3. зафиксируйте текущее состояние; 4. удалите binding; 5. подтвердите, что нужные пользователи по-прежнему имеют требуемые права; 6. проверьте Audit. Что изменится: Сервер начнет отклонять операции, которые больше не покрываются разрешениями. Риск: Можно заблокировать оператора или полностью потерять административный доступ. Rollback: Восстановите предыдущий binding с помощью другой административной учетной записи. Если административный доступ потерян полностью, используйте штатную recovery-процедуру, а не прямое изменение БД. [ТРЕБУЕТ УТОЧНЕНИЯ: официальный first-admin recovery flow]. Шаг 7. Сессии и завершение доступа При компрометации или увольнении пользователя: 1. заблокируйте/отключите учетную запись [если поддерживается]; 2. отзовите активные сессии; 3. удалите ненужные bindings; 4. при наличии API/service credentials отзовите их отдельно; 5. проверьте Audit на подозрительные действия. Ожидаемый результат: Старые сессии больше не дают доступ к Control Center. Шаг 8. Внешняя идентификация Архитектура Control Center допускает расширение внешними Identity Provider/доменными механизмами, но точный список поддерживаемых способов зависит от версии. [ТРЕБУЕТ УТОЧНЕНИЯ: поддерживаемые external IdP/AD/LDAP/OIDC/SAML механизмы и порядок конфигурации]. До подтверждения внешней аутентификации не удаляйте последний работоспособный локальный административный доступ. ПРОВЕРКА ПОСЛЕ НАСТРОЙКИ - [ ] admin/admin больше не действует; - [ ] новый пароль admin работает; - [ ] создан как минимум один контролируемый административный путь доступа; - [ ] роли назначены по принципу least privilege; - [ ] scopes не шире необходимого; - [ ] обычный пользователь не может выполнить административную mutation; - [ ] административные изменения видны в Audit; - [ ] активные сессии можно отозвать штатным способом; - [ ] после обновления пароль не сбрасывается. ТИПОВЫЕ ОШИБКИ Симптом | Возможная причина | Проверка | Решение Пользователь видит объект, но не может изменить | есть read, нет mutation permission | проверить Role/Binding/Scope | назначить минимальное требуемое разрешение Пользователь не видит объект | scope не включает ресурс | проверить scope | скорректировать binding Все администраторы потеряли доступ | удален последний административный binding | Audit/recovery | штатный recovery; не править БД вручную После обновления admin/admin снова работает | критическая ошибка bootstrap policy | проверить версию/audit | прекратить эксплуатацию до исправления; сменить пароль и проверить все сессии Старая сессия продолжает работать | revoke не выполнен или не распространился | список сессий/audit | повторить штатный revoke и проверить server-side состояние РЕКОМЕНДАЦИИ ДЛЯ PRODUCTION - персонализируйте административные учетные записи; - оставляйте bootstrap admin только как контролируемый recovery/локальный доступ, если это соответствует политике организации; - используйте least privilege и ограниченные scopes; - регулярно проверяйте bindings и неиспользуемые учетные записи; - для критических прав применяйте раздельные роли и независимое подтверждение, если это поддерживается; - не храните секреты в Audit, логах или support bundle; - при доступности MFA/WebAuthn/external IdP включайте их согласно политике организации. ИТОГ Аутентификация настроена безопасно, первоначальный пароль удален из эксплуатации, права выдаются через server-side RBAC/scopes, а изменение доступа контролируется и аудируется. ТРЕБУЕТ УТОЧНЕНИЯ ПЕРЕД ПУБЛИКАЦИЕЙ - VERSION; - URL Web UI; - точные названия экранов Identity/RBAC; - password policy; - поддержка MFA/WebAuthn; - external IdP matrix; - first-admin recovery flow; - модель API/service credentials текущего релиза.