Документация Безопасность аккаунта Cloud

Безопасность аккаунта Cloud

Mockarty Cloud ограничивает новый аккаунт до подтверждения адреса электронной почты. При создании аккаунта вход не выполняется, а Personal Space не создаётся сразу.

Подтверждение адреса

На экранах входа и регистрации доступные провайдеры внешнего входа показаны
компактным рядом иконок. Наведите указатель или выделите иконку клавишей Tab,
чтобы узнать провайдера; нажмите Enter для перехода. Показаны только настроенные провайдеры.

  1. Откройте кабинет Cloud и выберите Создать аккаунт.
  2. Укажите имя, адрес и пароль, затем примите условия.
  3. Откройте ссылку из письма.
  4. Вернитесь в кабинет и войдите.

Новый пароль должен содержать не менее восьми символов. При входе проверяется
уже существующий пароль; подсказка о регистрации показывается только при создании аккаунта.
Если вход временно ограничен, подождите перед следующей попыткой. Попытки
входа в другой аккаунт из той же офисной сети не расходуют
лимит попыток этого аккаунта; отдельная защита для всей сети сохраняется.

Если ссылка устарела, попробуйте войти и выберите Отправить новое письмо для подтверждения. Кабинет всегда показывает одинаковый результат запроса независимо от того, существует ли аккаунт с таким адресом.

Восстановление доступа

На экране входа выберите Забыли пароль?. Укажите адрес и перейдите по ссылке из письма. После успешного сброса пароля существующие сеансы завершаются.

Ссылка одноразовая и действует ограниченное время. Новый запрос делает прежнюю ссылку недействительной. Mockarty не отправляет временный пароль: новый пароль вы задаёте на странице восстановления. Ради конфиденциальности ответ на запрос не раскрывает, существует ли аккаунт с таким адресом.

Фото профиля

Откройте меню аккаунта в правом верхнем углу и выберите Профиль и безопасность. В блоке Фото профиля нажмите Загрузить фото и выберите файл PNG, JPEG или WebP до 5 МБ. Mockarty обрежет его до квадрата, уменьшит и сохранит новую копию — ничего другого из исходного файла (данные камеры, геопозиция) не остаётся. Фото заменяет ваши инициалы в шапке, а участники общих с вами пространств видят его рядом с вашим именем в списке участников; больше никто открыть его не может.

Удалить стирает фото и возвращает инициалы. Фото — часть ваших персональных данных: оно входит в выгрузку данных и удаляется вместе с аккаунтом.

Смена адреса для входа

В разделе Профиль → Сменить email укажите новый адрес и выберите Отправить подтверждение. Пока смена не завершена, вход продолжает работать по прежнему адресу.

  1. Откройте первую ссылку, отправленную на текущую почту. Если двухфакторная аутентификация уже подключена, вместо первого письма можно ввести действующий код приложения-аутентификатора или один из сохранённых одноразовых резервных кодов.
  2. В течение 24 часов откройте вторую ссылку, отправленную на новый адрес.
  3. Войдите снова по новому адресу. Старые сеансы браузера и API-токены будут отозваны, а на прежний ящик придёт уведомление о смене.

Ожидающую смену можно отменить на той же странице профиля. Если смена уже завершилась, отмена будет отклонена: обновите профиль и войдите с новым адресом. Текущий пароль можно ввести как дополнительную проверку, но один пароль не заменяет подтверждение старой почтой или кодом приложения. Если нет доступа ни к старому ящику, ни к заранее подключённому приложению-аутентификатору, не рассчитывайте на обход этой защиты через поддержку.

Двухфакторная аутентификация

В кабинете откройте Профиль и найдите раздел Двухфакторная аутентификация.

  1. Выберите Включить 2FA.
  2. Добавьте показанную учётную запись в приложение-аутентификатор.
  3. Введите шестизначный код.
  4. Сохраните резервные коды в безопасном месте. Каждый резервный код работает один раз.

Для отключения двухфакторной аутентификации нужно указать текущий код из приложения.

Если для аккаунта включена 2FA, после проверки пароля экран входа запрашивает код из приложения или резервный код. Успешная проверка создаёт один браузерный сеанс.

Секрет подключения 2FA, резервные коды, созданный секрет сеанса и SCIM-токен возвращаются только при создании. Кабинет Cloud автоматически добавляет ключ повтора. Если соединение оборвалось или сервер сообщил о временной ошибке, повторите то же видимое действие, не меняя код: Cloud вернёт уже зафиксированный ответ, а не создаст второй секрет. Изменённый код считается другим запросом и никогда не получает предыдущий ответ.

Ключи доступа (passkeys)

В разделе Профиль → Ключи доступа можно зарегистрировать ключ доступа — ключ,
который хранится на самом устройстве и открывается отпечатком, лицом или PIN-кодом.
Это единственный способ входа, который не получится передать через поддельную
страницу: создаваемая подпись привязана к собственному адресу кабинета, поэтому
копия страницы не получает ничего пригодного.

  1. Выберите Добавить ключ доступа и задайте имя (например, «Рабочий ноутбук»).
  2. Подтвердите личность: недавнего входа достаточно, иначе введите пароль,
    одноразовый код или резервный код.
  3. Подтвердите запрос на устройстве.

В списке для каждого ключа видно название, дату добавления, синхронизируется ли он
между устройствами (это делает платформа) или привязан к одному устройству, а также
когда он использовался последний раз. Кнопка Удалить отзывает ключ сразу;
удаление также требует подтверждения личности.

Добавление и удаление ключа требуют свежего подтверждения: и то и другое меняет
способ подтверждения личности. Зарегистрированный ключ также появляется как вариант
на экране входа и в запросе подтверждения чувствительных действий — рядом с паролем
и одноразовым кодом.

Если ключ потерян

Ключ доступа — дополнительный фактор: он никогда не заменяет пароль и не отключает
двухфакторную аутентификацию. Поэтому потеря всех ключей не блокирует доступ:

  • если двухфакторная аутентификация включена, войдите по паролю и приложению-
    аутентификатору либо одним из сохранённых резервных кодов;
  • если она не включена, войдите по паролю и добавьте новый ключ, пока вы вошли.

Поддержка не может сбросить, удалить или обойти ключ доступа за вас — такой
операции в продукте нет. Это сделано намеренно: путь сброса второго фактора через
поддержку стал бы способом войти в любой аккаунт.

Требования

Для ключей доступа нужен браузер и соединение с поддержкой WebAuthn, а кабинет
должен открываться по HTTPS. Если в установке не настроен адрес ключей доступа
(идентификатор проверяющей стороны), функция сообщит о недоступности вместо того,
чтобы принять вход, который невозможно проверить.

Подтверждение чувствительных действий

Некоторые действия просят подтвердить, что это действительно вы: покупка или возврат плана, показ лицензионного ключа, изменение коннекторов и настроек платформы, операторские решения. Если вы вошли в течение последних пяти минут, подтверждение проходит незаметно. Иначе кабинет спросит пароль (или одноразовый код, если включена двухфакторная аутентификация).

Одно подтверждение покрывает до десяти запросов одного и того же действия в течение пяти минут: разбирая очередь, вы подтверждаете один раз, а не каждый раз. Подтверждение привязано к вашему сеансу и к этому действию — его нельзя использовать из другого браузера или для другого действия. Пять неверных паролей подряд приостанавливают подтверждения для этого сеанса на пятнадцать минут; вход в систему и другие ваши сеансы это не затрагивает.

Активные сеансы

Откройте Профиль → Активные сессии. Для каждой записи показаны краткие обозначения устройства, браузера и платформы, время создания и срок действия. Mockarty Cloud не показывает секрет сеанса, сетевой адрес или полный заголовок браузера.

Используйте Отозвать, чтобы завершить один другой сеанс, или Выйти из других сеансов, чтобы оставить только текущий браузер. Сеанс другого аккаунта никогда не раскрывается.

Сколько сеансов может быть открыто

Один аккаунт рассчитан на несколько устройств одного человека, а не на общий вход для команды. Одновременно живут до десяти сеансов; при новом входе сверх этого числа самые старые завершаются автоматически.

Поэтому если пароль от аккаунта знает много людей, каждый следующий вход будет выкидывать тех, кто вошёл раньше. Это не сбой: чтобы работать вместе, добавьте людей в Пространство — тогда у каждого будет свой вход и своя роль.

Сеанс живёт не дольше 24 часов с момента входа, независимо от активности. Продлить его нельзя — по истечении срока нужно войти заново.

Если из-за соединения или сбоя сервера выход не удалось подтвердить, кабинет остаётся открытым и предупреждает, что сеанс может быть активен. Повторите выход после восстановления связи.

API-токены

Используйте раздел API-токены в кабинете Cloud для скриптов и интеграций. После создания скопируйте токен до ухода со страницы: открытый текст показывается только один раз. Пока выдача не завершена, кабинет удерживает эту страницу, а перед уходом или выходом из аккаунта с видимым токеном просит подтверждение. После выхода открытый текст удаляется со страницы. Если запрос сообщил об успехе, но токен не показался, проверьте список токенов до повторного создания.

Синхронизация каталога (SCIM)

На тарифе Enterprise раздел Профиль → Синхронизация каталога (SCIM) подключает ваш провайдер идентификации (Okta, Entra ID, OneLogin), чтобы участники добавлялись и удалялись автоматически, а не вручную.

Сгенерируйте в этой панели токен провижининга и скопируйте его в провайдер вместе с базовым адресом, который показывает кабинет:

<адрес вашего Cloud>/api/v1/cloud/scim/v2/<идентификатор воркспейса>

Провайдер аутентифицируется этим токеном как Authorization: Bearer <токен> и управляет участниками воркспейса через SCIM-эндпоинт /Users: список, создание, чтение, замена, частичное изменение и удаление. В панели видно, когда токен использовался в последний раз, — так заметна простаивающая интеграция.

Токен показывается только один раз, при создании. Пока выдача не завершена, кабинет удерживает панель и Пространство, а перед уходом или выходом из аккаунта с видимым токеном просит подтверждение. После выхода открытый текст удаляется со страницы. Если запрос сообщил об успехе без токена, проверьте состояние синхронизации каталога до повтора. Перегенерируйте токен, если он утёк, и отзовите, чтобы немедленно остановить синхронизацию, — уже добавленные участники остаются в воркспейсе, пока их не удалит провайдер (или вы). Синхронизация каталога доступна на тарифе Enterprise: на остальных панель скрыта.

Какое пространство имеет в виду запрос

Если аккаунт состоит больше чем в одном пространстве, выберите Активное пространство на странице пространства. Запросы к команде, рантайму, десктопам, подписке, вебхукам и аудиту после этого относятся к выбранному.

API-клиенты обязаны передавать workspace_id для этих операций, когда доступно больше одного пространства. Mockarty отвечает workspace_required, а не угадывает первое. Пропуск поля остаётся совместимым только для аккаунта ровно с одним доступным пространством.

Облако держит каждое пространство на общем Mockarty. Вкладка Mockarty в облаке показывает, готов ли он для этого пространства, и почему нет, если не готов. Установка внутри вашего периметра — это on-premise, её согласуют отдельно: кабинет ведёт к отделу продаж, а не разворачивает её за вас.

На тарифе Free расход общего лимита дополнительно требует активной аффилиации Free-группы и роли владельца, администратора или редактора в ней — тех ролей, что занимают место. Наблюдатель и биллинговые роли никогда не тратят общий лимит и не занимают место. Участник, покинувший последнее подходящее пространство, освобождает аффилиацию и начинает период ожидания переноса; передача владения пространством не переносит молча владение биллинг-аккаунтом. После передачи прежний владелец остаётся администратором, если в тарифе есть место для него рядом с новым владельцем; если все места заняты — становится наблюдателем, и ответ об этом говорит: передачу никогда не отклоняют из-за места, которое её автор отдаёт.