D/ DOBBYDEV DOCS

BLACKHOLE / DOCUMENTATION

Документация Blackhole

Понятные инструкции по настройке, работе и обслуживанию системы.

Руководство / 05

Администратор своего домена

Делегирование управления доменом: как назначить пользователя администратором, работать с ящиками и алиасами и отозвать роль.

Подготовить пользователя

Нужны существующий почтовый домен и действующий обычный ящик в этом домене. Подходит локальный пользователь или пользователь AD с существующим подтверждённым ящиком Blackhole. Запись, только импортированная из AD без ящика, не подходит. Общий, ресурсный, административный или отключённый ящик назначить нельзя. Обычное членство в группе AD само по себе не даёт административных прав.

Назначить администратора

  1. Войдите глобальным администратором и откройте «Домены и адреса → Почтовые домены».
  2. У нужного домена выберите «Настроить домен», затем «Администраторы домена». Найдите пользователя по имени и адресу; если его нет на текущей странице, используйте «Следующая страница».
  3. Нажмите «Назначить администратором». После сохранения у пользователя должно появиться состояние «Назначен». Куратор ИБ и сам доменный администратор назначать эту роль не могут.
  4. Попросите пользователя войти своей обычной учётной записью в администрирование. Ему откроется раздел «Мои домены» (/ui/tenant), а не панель всей установки. Передавать ему пароль глобального администратора не нужно.

Что даёт назначение

Роль даёт управление обычными пользователями и локальными алиасами только назначенного домена: users.write и aliases.manage с точной областью. В «Мои домены» доступны кнопки «Пользователи» и «Алиасы». Другие домены и административные, общие и ресурсные ящики в этот список не входят. Это не передача владения доменом и не назначение глобальным администратором.

Создать и изменить пользователя

  1. Откройте «Мои домены → нужный домен → Пользователи → Добавить пользователя». Укажите имя адреса до @; домен уже выбран и не меняется вводом полного чужого адреса.
  2. Заполните имя, первоначальный пароль, квоту и разрешённые протоколы. Для квоты выберите единицу: 1 ГБ = 1 000 000 000 байт. Положительный лимит домена нельзя превысить или обойти значением 0.
  3. Сохраните запись и проверьте итоговый адрес. В существующей записи можно менять доступные почтовые параметры, но нельзя менять адрес, роль, группы, размещение или пароль существующего ящика.
  4. Имя и идентичность пользователя AD остаются под управлением каталога. Переключатель «Локально разрешить доступ» не снимает запрет AD. Создание нового локального пользователя не создаёт объект в AD.

Создать адрес рассылки

  1. Откройте «Мои домены → нужный домен → Алиасы → Добавить алиас». Укажите свободное имя адреса до @, имя и получателей.
  2. В поле поиска введите имя или адрес, выберите пользователя и нажмите «Добавить получателя». Поиск ограничен выбранным доменом и показывает до 50 результатов; уточняйте запрос. Без JavaScript можно ввести адреса через запятую вручную.
  3. В этой роли допустимы только существующие пользователи того же домена. Внешний получатель, адрес другого домена или занятый адрес алиаса не принимается сервером. Расширенная форма глобального администратора отдельно поддерживает внешних получателей; это не право доменного пресета.
  4. Сохраните алиас. Состав можно менять через «Редактировать», сам локальный алиас — удалить. Системный all@, динамические и каталожные алиасы этой ролью не редактируются. Алиас не имеет отдельного пароля и собственного хранилища писем.

Чего роль не разрешает

Назначение не даёт права открывать чужую почту, сбрасывать пароли существующих пользователей, менять глобальные группы и политики безопасности, управлять инфраструктурой, Docker, обновлениями, очередью или журналами. Доступ к календарям и контактам — отдельные полномочия: этот пресет их не выдаёт. Нельзя назначить другого администратора или расширить свою роль. Явный запрет имеет приоритет; ранее независимо выданные права нужно проверять отдельно.

Отозвать доступ

  1. Глобальным администратором вернитесь в «Администраторы домена» и нажмите «Отозвать роль» в строке пользователя. Сам ящик, пароль и письма не удаляются.
  2. Проверьте список назначений и аудит. Отзыв прекращает действие именно этого назначения; ранее независимо выданные права через административные группы сохраняются. Для полного отзыва проверьте и их.
  3. Проверьте доступ из учётной записи пользователя после отзыва. Уже сохранённое изменение не отменяется; операция записи, успевшая пройти проверку до отзыва, может завершиться до него. Это не принудительный выход из обычной веб-почты.

Пароли, AD и смена личности

Смена пароля сохраняет назначение, а сессии проверяются по версии безопасности. Отключение учётной записи прекращает доступ, но не удаляет назначение: при включении той же личности оно может снова действовать. Для постоянного снятия роли используйте отзыв. Переименование той же личности внутри домена сохраняет роль; перенос в другой домен её не переносит. Новый пользователь по старому адресу с другой личностью или objectGUID не наследует прежнюю роль. Это защита назначения, а не утверждение, что автоматическое пересоздание и перенос AD-ящиков уже включены.

Если кнопки или доступ отсутствуют

Проверьте роль вошедшего администратора, домен, состояние ящика и наличие подтверждённой личности. «Назначение не действует» требует проверки отключения, изменения личности или домена, а не выдачи глобальных прав в обход ошибки. Если форма устарела, обновите список и проверьте новое состояние перед повтором; конфликт версии не должен сохранять старое решение поверх нового. Для этой функции нужны согласованные версии схемы БД, API и консоли. Если раздел ещё не установлен, запросите обновление у администратора установки; не запускайте повторно полную инициализацию работающей БД.