Где агентству хранить доступы к серверам и сервисам клиентов
Хранилище с отдельным паролем, который на сервер не уходит. Приём доступов от заказчика формой, передача подрядчику одноразовой ссылкой и список «сменить» после ухода человека.
Доступы проекта живут в Проект → Доступы, общие для компании — в Организация → Доступы. Содержимое зашифровано, и сервер прочитать его не может.
Шаг 1. Заведите хранилище
«Доступы» → «Завести хранилище». Придумайте пароль хранилища — он отдельный от пароля входа и на сервер не уходит.
Это ключевое свойство, и из него следует неприятное: забытый пароль хранилища восстановить нельзя. Не потому что мы не хотим, а потому что нам нечем — у нас его нет. Владелец хранилища задаёт его один раз.
Шаг 2. Добавьте доступ
«Добавить»: название, пароль или ключ, заметка.
Отметка «Критично» — для того, что нельзя терять из виду: корневой доступ к серверу, ключ платёжного провайдера, доступ к регистратору домена.
Шаг 3. Открывайте, когда нужно
«Открыть» хранилище паролем, затем «Показать пароль» у нужной записи.
Каждое раскрытие записывается: кто, что, когда. Это не надзор, а то, что понадобится при разборе инцидента — вопрос «кто последний брал этот ключ» задаётся всегда и обычно не имеет ответа.
Шаг 4. Принимайте и передавайте, не пересылая в чат
Две стороны одной задачи, и обе решаются ссылкой, а не сообщением:
- «Запросить» — форма для заказчика: он вводит доступы сам, не пересылая их вам в переписку. Вы получаете их сразу в хранилище.
- «Передать» — одноразовая ссылка со сроком жизни для подрядчика: открывается один раз и перестаёт работать.
Смысл обоих — убрать секрет из мессенджера и почты, где он остаётся навсегда и виден всем, кому переслали ветку.
Шаг 5. Сняли участника — смените
Когда участник снят с проекта, всё, что он открывал, помечается «Сменить». Список лежит в самом хранилище.
Вспоминать ничего не нужно — а именно вспоминание и подводит: полного списка того, что человек успел посмотреть за год, не держит в голове никто.
Чего в хранилище нет намеренно
Секретов развёртывания. Они живут отдельно, и оператор платформы их не читает — это устройство, а не регламент. Подробнее о том, почему у нас нет ваших SSH-ключей: Мы не храним ни одного SSH-ключа.
Рядом с этим
- Подключить сервер так, чтобы ключ от него вообще не понадобился: Мониторинг без входящих портов.
- Полное описание раздела — Хранилище доступов.
Читайте также
Автор
Александр ЦапковОснователь Скоупворк
Веду платформу и её боевой контур сам: разработка, выкат, дежурство. Пишу о том, на чём мы обожглись, — с датами, замерами и ссылками на решения в репозитории.