Что такое права доступа?
Назначение прав доступа объединяет две вещи: роль и область действия. Роль определяет, какие действия разрешены. Область действия определяет, где эти действия применяются. Например, пользователь с ролью Менеджер DNS для одного домена может управлять DNS-записями этого домена, но не всех доменов аккаунта. Та же роль на уровне рабочего пространства или аккаунта применяется шире. Используйте самую узкую область действия, которая позволяет человеку выполнять свою работу.Области действия
Области действия позволяют ограничить доступ нужной частью аккаунта.
Более узкая область действия обычно безопаснее. Для операционной работы предпочитайте область домена или рабочего пространства, а область аккаунта оставляйте пользователям, которым нужен широкий доступ.
Роли
Роли это переиспользуемые наборы доступа. Одну и ту же роль можно назначать в разных областях действия.Пользователи и группы
Назначайте роли напрямую пользователям, когда доступ персональный. Используйте группы, когда нескольким людям нужен одинаковый доступ. Группы полезны для команд поддержки, операций, биллинга или DNS-администраторов. Вместо того чтобы назначать одну и ту же роль каждому человеку, назначьте роль группе и управляйте членством отдельно.Сервисные аккаунты
Сервисные аккаунты позволяют автоматизации использовать публичный API без передачи личного входа пользователя. Создайте сервисный аккаунт, скопируйте его одноразово показанный токен и назначьте только роли и области, необходимые интеграции. Ротируйте раскрытые токены и отзывайте сервисные аккаунты, которые больше не используются.Приглашения
Используйте приглашения, чтобы выдать доступ человеку, который еще не присоединился к аккаунту. Приглашение может включать роль и область действия, которые пользователь получит после принятия. После принятия приглашения пользователь становится активным участником аккаунта с назначенным доступом. Регулярно проверяйте ожидающие приглашения и удаляйте те, которые больше не нужны.Мастер-пароли
Мастер-пароли позволяют авторизованным операторам входить в SMTP-ящики в пределах области действия без отдельного получения пароля каждого ящика. Мастер-пароль может быть ограничен аккаунтом, рабочим пространством или доменом. Он действует для SMTP-ящиков внутри этой области. Используйте это для операционного доступа, когда команде нужно устранять проблемы или управлять несколькими ящиками без работы с каждым отдельным паролем ящика. Предоставляйте этот доступ осторожно. Мастер-пароль может открывать доступ ко многим ящикам, если он выдан в широкой области действия.Матрица ролей и действий
Область действия по-прежнему важна. Роль с пометкой Да применяется только внутри той области действия, где она назначена.
Используйте Владелец аккаунта для администрирования аккаунта. По возможности используйте роли с ограниченной областью действия для повседневных операций.