Аутентификация и управление доступом
Минимальное количество администраторов организации
Y360-1
Организация 360
Администраторы
- Войдите
в аккаунт администратора организации. - Перейдите на страницу Сотрудники
. - В строке пользователей с правами администратора отображается значение Администратор, а их портреты отмечены соответствующей иконкой.
Чтобы просмотреть список сотрудников, воспользуйтесь методом REST API UserService_ListisAdmin: true.
Инструкции по выполнению:
- Ограничьте число администраторов до одного (или минимально необходимого количества).
- Для остальных пользователей с административными задачами используйте роли с ограниченными правами. Подробнее см. в документации
.
Для доменных пользователей и пользователей Яндекс ID используется второй фактор
Y360-3
Для повышения безопасности доступа к корпоративным сервисам Яндекс 360 используйте двухфакторную аутентификацию (2FA) для всех доменных пользователей и пользователей с Яндекс ID. Это означает, что для входа в учетную запись потребуется не только обычный пароль, но и одноразовый код, полученный по телефону или через SMS. Такой подход существенно снижает риск несанкционированного доступа даже в случае компрометации пароля.
-
Войдите
в аккаунт администратора организации. -
Выберите в меню Безопасность → Подтверждение входа.
-
Задайте необходимые настройки:
- Кому включить — укажите
Всем сотрудникам, если включаете подтверждение сразу на всю организацию, илиВыбранным сотрудникам, если хотите настроить его персонально; - Срок предупреждения — время, которое отводится пользователям для настройки подтверждения входа. Когда этот период закончится, сотрудники больше не смогут отложить настройку.
Примечание
Настройка Метод проверки недоступна для редактирования. Приоритет отдается получению кода через звонок на телефон. СМС используется только если звонок недоступен.
- Кому включить — укажите
-
Нажмите Включить.
-
Если вы включаете подтверждение входа отдельным пользователям, выберите
нужных сотрудников. -
Если вы включаете подтверждение входа всем сотрудникам организации, вы можете принудительно завершить сессии для аккаунтов всех пользователей.
-
Чтобы получить статус настройки 2FA для организации, воспользуйтесь методом REST API Domain2FAService_Get
для ресурса Domain2FAService . Убедитесь, что опция 2FA активна для всех доменных пользователей либо для выбранных сотрудников согласно политике. -
Чтобы получить статус настройки 2FA для каждого доменного пользователя, воспользуйтесь методом REST API UserService_Get2fa
для ресурса UserService . Убедитесь, что в теле ответа параметрtwofaEnabledимеет значениеtrue. -
Чтобы проверить, что у доменных пользователей отсутствует возможность отложить включение второго фактора, воспользуйтесь методом REST API Domain2FAService_Disable
для ресурса Domain2FAService . Убедитесь, что нет пользователей с активной отсрочкой включения 2FA.Примечание
Чтобы проверить пользователей с Яндекс ID, используйте доступные механизмы проверки через Яндекс ID.
Инструкции по выполнению:
Настройте
В организации включена парольная политика
Y360-6
В организации должна быть активирована политика управления паролями: пользователи должны менять пароль не реже одного раза в полгода. Это дополнительная мера безопасности, необходимая на случай, если двухфакторная аутентификация не внедрена или используется не для всех пользователей.
Чтобы получить параметры парольной политики, воспользуйтесь методом REST API DomainPasswordsService_Getenabled имеет значение true, а значение параметра changeFrequency составляет не более 180 дней.
Пример ответа:
{"changeFrequency":180,"enabled":true}
Если enabled: false или changeFrequency > 180, политика не соответствует проверке Y360-6.
Инструкции по выполнению:
Установите
Учетная запись владельца организации имеет средства восстановления
Y360-9
Учетная запись владельца организации должна иметь механизмы восстановления доступа:
-
Привязанный номер телефона (secure phone) — для восстановления через SMS или звонок.
-
Двухфакторная аутентификация (2FA) — обязательный дополнительный фактор.
Особенности:
- для доменных пользователей проверка выполняется через API;
- для аккаунтов на Яндексе (
@yandex.ru) требуется ручная проверка (API недоступен).
- Войдите
в аккаунт администратора организации. - Проверьте вручную в настройках безопасности:
- наличие привязанного телефона;
- активированную 2FA.
-
Чтобы проверить, что учетная запись владельца организации имеет механизмы восстановления доступа, воспользуйтесь методом REST API UserService_Get
для ресурса UserService . Убедитесь, что в теле ответа параметрыhas_security_phoneи2fa_enabledустановлены вtrue. -
Чтобы проверить глобальные настройки 2FA в организации, воспользуйтесь методом REST API Domain2FAService_Get
для ресурса Domain2FAService . Убедитесь, что в теле ответа параметрenabledимеет значениеtrue 2FA.
Инструкции по выполнению:
-
Войдите
в аккаунт администратора организации. -
Выберите в меню Безопасность → Подтверждение входа.
-
Задайте необходимые настройки:
- Кому включить — укажите
Всем сотрудникам.
- Кому включить — укажите
-
Нажмите кнопку Включить.
Для аккаунтов на Яндексе передайте владение организацией доменному пользователю.
Чтобы включить 2FA для доменного аккаунта, воспользуйтесь методом REST API Domain2FAService_Enable