Ваш робочий простір готовий, і ви хочете запросити колег. Спершу зробіть одне: вирішіть, хто що може бачити. У Xcellerate OPS це займає близько пів години й позбавляє вас ситуацій, коли технік бачить погодинні ставки або колишній працівник досі може увійти.
TL;DR
- Доступ надається через команди: для кожної функціональної області ви обираєте «працює», «переглядає» або «заблоковано». Хто не в команді, не бачить нічого.
- Суми бюджетів і ставки техніків можна прибирати на сервері для тих, кому не потрібно бачити гроші.
- Коли хтось іде, ви його деактивуєте: сесії завершуються, вхід відхиляється, а API-ключі відкликаються в кожному робочому просторі.
Чому права налаштовують до запрошень
OPS захищений за замовчуванням. Права прив'язані до команд, а не до окремих людей. Для кожної функціональної області команда отримує один із трьох рівнів: працює, переглядає або заблоковано. Якщо людина в кількох командах, вона отримує найширшу комбінацію всіх цих команд. А людина без команди заблокована всюди, доки ви не призначите їй команду.
Це безпечно, але означає й таке: якщо запросити всіх без команд, ви швидко отримаєте повідомлення, що «OPS порожній». Тож спершу структура.
Крок 1: накидайте команди на папері
Почніть з аркуша паперу, а не з програми. Які групи виконують різну роботу й мають бачити різне? Для невеликого MSP ось робочий приклад. Наш демо-простір використовує ті самі чотири команди.
| Команда | Працює | Переглядає | Заблоковано |
|---|---|---|---|
| Служба підтримки | тікети | клієнти, проєкти | продажі, рахунки |
| Мережі та інфраструктура | тікети, проєкти | клієнти | продажі, рахунки |
| Продажі | угоди, комерційні пропозиції | клієнти, тікети | рахунки |
| Бухгалтерія | рахунки | клієнти, договори | – |
Це приклад, а не шаблон: функціональні області в OPS можуть називатися інакше або бути поділені детальніше. Тримайте кількість команд невеликою. Чотири добре продумані команди легше вести, ніж десять.
Крок 2: створіть команди й призначте керівника
У налаштуваннях відкрийте розділ команд і прав у групі, присвяченій людям і доступу. Команду створюють, указавши назву. У списку для кожної команди видно кількість учасників і керівника.
Список команд із кількістю учасників і керівником кожної, включно із системною командою «Tenant admins».
Там ви побачите й системну команду: «Tenant admins». Це команда адміністраторів вашого простору. Тримайте її якомога меншою, в ідеалі ви та одна людина на заміну.
Обирайте керівників свідомо. В OPS вони, зокрема, отримують сповіщення про порушення SLA і можуть входити до маршруту погодження табелів. Оберіть людину, яка справді реагує.
Крок 3: задайте «працює», «переглядає» чи «заблоковано» для кожної області
Пройдіть функціональні області команда за командою. Якщо сумніваєтеся, обирайте «переглядає» замість «працює». Розширити доступ можна завжди. Оскільки права між командами додаються, давайте додатковий доступ, додаючи людину до другої команди, а не роблячи команду ширшою, ніж потрібно.
Тримайте гроші поза полем зору
Не всім потрібно знати, скільки коштує технік чи який бюджет проєкту. В OPS є окремі права, які прибирають на сервері суми бюджетів і ставки техніків. Цифри не просто приховано на екрані, їх узагалі не передають цьому користувачеві. Прибутковість проєктів (дохід, витрати й маржа) у будь-якому разі бачать лише адміністратори.
Крок 4: запросіть користувачів із роллю, командами та потужністю
Лише тепер запрошуйте людей за адресою e-mail. Роль (адміністратор або технік) і команди обираєте одразу. Так доступ правильний із першого входу.
Список користувачів із роллю, командами, якими вони керують, видимістю й потужністю, а також форма запрошення.
Заповніть і потужність, наприклад 8 годин на день або 40 годин на тиждень. Так для кожної людини зафіксовано, скільки годин вона доступна, що особливо важливо для неповної зайнятості.
Крок 5: захистіть вхід
- MFA: кожен вхід із паролем вимагає другого підтвердження, passkey або коду з застосунку автентифікації. Є одноразові коди відновлення. Попросіть команду зберігати їх у надійному місці.
- Passkeys: вхід за відбитком пальця, обличчям або PIN-кодом пристрою, стійкий до фішингу. Робочий простір може їх вимагати.
- SSO: якщо команда вже працює в Microsoft 365 або Google Workspace, налаштуйте єдиний вхід через Microsoft або Google для свого простору. У хабі інтеграцій його перетягують у категорію автентифікації.
- Захист від перебору паролів: кожен шлях входу пригальмовується при повторних спробах. Нічого налаштовувати не потрібно.
Більше про MFA, passkeys і SSO: Безпека та контроль доступу.
Кілька робочих просторів
Ведете більше одного простору, наприклад для другої компанії? Один обліковий запис може бути учасником кількох просторів, із перемикачем між ними й одним скиданням пароля для всіх. Кожен простір має власну ізольовану базу даних. Див. мультитенантна архітектура.
Чекліст при звільненні працівника
- Деактивуйте людину в OPS. Це одразу завершує її сесії, відхиляє вхід за паролем і через SSO та відкликає її API-ключі в кожному просторі, до якого вона мала доступ.
- Передайте її відкриті тікети й завдання колезі.
- Людина була керівником команди? Призначте нового, щоб сповіщення й погодження не зависали.
- Змініть спільні паролі, які вона знала. Сейф веде журнал аудиту, хто до яких облікових даних звертався; це хороша відправна точка.
- Перевірте облікові записи в клієнтів і постачальників, які не проходять через OPS.
Типові помилки
- Ховати модулі й вважати це безпекою. Перемикачі видимих функцій суто косметичні: сторінки залишаються доступними. Доступ керується командами. Див. модульність і налаштування.
- Додати всіх до «Tenant admins», бо так швидше. Тоді у вас немає моделі прав, лише довіра.
- Запросити когось без команди. Людина нічого не бачить і вирішує, що OPS зламаний.
- Спільні облікові записи. Один акаунт на двох робить MFA, деактивацію при звільненні та журнали марними.
Ще немає робочого простору? Почати безкоштовно і налаштуйте команди, перш ніж запросити першого колегу.
