Руководство / 12
Административный вход в ящик
Контролируемый доступ через SSO без подмены пароля пользователя.
Когда использовать
Если организационная политика и ваши полномочия разрешают проверку пользовательского ящика, используйте отдельное административное действие. Сброс пароля и административный вход — разные операции. Не просите у пользователя его текущий пароль или код второго фактора для этой функции.
Открыть ящик
- Найдите правильного пользователя и проверьте полный адрес. Откройте действие входа в ящик, доступное вашей роли.
- Укажите содержательную причину доступа длиной от 5 до 255 символов. Не включайте в неё пароли и лишние персональные данные. Отправьте штатную форму: действие защищено CSRF и проверкой источника запроса.
- Дождитесь SSO-перехода на канонический домен веб-почты. При работе из админки по разрешённому IP передача выполняется на настроенный домен, а не оставляет почту на произвольном IP.
- Проверьте, чей ящик открыт. Завершите доступ после выполнения задачи и проверьте запись аудита.
Границы сеанса
Доступ ограничен по времени — до 15 минут — и связан с родительской административной сессией. Он не изменяет пароль пользователя и не отключает его 2FA. Куратор ИБ не получает это действие через режим просмотра. Отсутствие кнопки или отказ API нельзя обходить копированием адреса из чужой сессии.
Если переход не завершился
Проверьте доступность канонического домена с устройства, TLS, текущую административную сессию и согласованные SSO origins. Истёкший или использованный переход начните заново штатной кнопкой. Не передавайте URL, POST-параметры или cookie другому человеку и не отключайте CSRF/Origin ради диагностики.