D/ DOBBYDEV DOCS

BLACKHOLE / DOCUMENTATION

Документация Blackhole

Понятные инструкции по настройке, работе и обслуживанию системы.

Руководство / 04

Роли, делегирование и куратор ИБ

Кто может просматривать и изменять настройки, как проверяется область домена.

Модель доступа

Глобальный администратор управляет установкой; делегированные права ограничивают набор операций и область домена. Явный запрет имеет приоритет над совпадающим разрешением. Отключённая учётная запись не получает доступ только из-за наличия старой записи роли. Членство в обычной группе или в AD не означает автоматически роль администратора.

Проверить делегирование

  1. Для управления обычными пользователями и локальными алиасами откройте «Домены и адреса → Почтовые домены → Настроить домен → Администраторы домена». Пошаговая инструкция и ограничения приведены в статье «Администратор своего домена». Назначение доступно только глобальному администратору.
  2. Откройте список «Разрешения» и сверьте субъект, полномочие, область и запреты. Этот список показывает существующие записи, а не универсальный редактор всех прав. Независимые права, выданные через группы, не отменяются отзывом назначения администратора домена.
  3. Войдите отдельной делегированной учётной записью. Проверьте допустимое действие в нужном домене, затем убедитесь, что другой домен и глобальные настройки недоступны.
  4. Проверьте аудит назначения, отзыва и выполненных изменений. Скрытая кнопка сама по себе не доказывает защиту: решение принимается сервером.

Куратор ИБ

Куратор имеет представление только для чтения. Просмотр инструкции, каталога, журналов или конфигурации не даёт права создавать ящики, менять пароли, запускать миграцию или входить в чужой ящик. Сессия системного пользователя проверяется сервером и может быть отозвана. Публичный HTML справочника не содержит сессию и не является способом входа.

Если доступ неожиданно запрещён

Уточните используемую учётную запись, её состояние, текущую сессию, код полномочия и доменную область. Не заменяйте локальный запрет глобальной ролью ради устранения одной ошибки. После изменения полномочий проверьте новый вход и отрицательный сценарий. Перед удалением последнего действующего администратора подготовьте проверенный способ восстановления доступа.