Для кого: администратор панели. Требуемые права: Управление пользователями (
accounts.manage).Два уровня доступа
Учётные записи, созданные до появления системы прав, имеют полный доступ — при обновлении панели ничего не меняется, пока права не ограничат вручную.
Ограниченные наборы прав требуют возможности
core.rbac в лицензии. Без неё создать пользователя можно только с полным доступом. Подробнее: Лицензия.Как выдать права
1
Откройте раздел
Настройки → Учётные записи.
2
При создании — выберите тип
Мастер добавления пользователя предлагает три варианта:
3
Для готовой записи — измените права
Нажмите кнопку изменения прав в строке пользователя. Переключатель Полный доступ отключается, и открывается выбор по разделам.
4
Отметьте нужные права
Права сгруппированы по разделам панели. Счётчик у раздела показывает, сколько прав выбрано, и одним нажатием отмечает или снимает раздел целиком.
Справочник прав
Право Доступ к модулю поддержки открывает только вход в модуль. Что именно оператор может делать внутри — определяет отдельная роль поддержки: Операторы поддержки.
Правила выдачи
«Просмотр» — основа раздела. Любое действие требует видимости, поэтому при выборе действия право «Просмотр» отмечается автоматически. Если снять «Просмотр», весь раздел снимается целиком. Опасные действия вынесены отдельно. Три права намеренно не входят в обычное «Управление», потому что затрагивают рабочую конфигурацию и данные:- Применение конфигурации (
connection_units.apply) — редактировать схему может один человек, а выкатывать её на ноды другой; - Восстановление из бэкапа (
backups.restore) — перезаписывает текущее состояние установки; - Операции с нодами (
nodes.operate) — всё, что выполняется на самом сервере.
Что доступно без отдельных прав
Любой пользователь, вошедший в панель, может:- менять свой пароль, включать и отключать 2FA, привязывать и отвязывать свой Telegram;
- видеть статус лицензии — от него зависит баннер режима «только чтение»;
- видеть сводку здоровья и инциденты за 24 часа — это счётчики в меню и на главной;
- открывать справочные каталоги (профили производительности, список CDN-провайдеров).
Ограничения и защита
- Свои права изменить нельзя — ни в интерфейсе, ни через API. Это защищает и от случайной потери доступа, и от самостоятельного расширения полномочий. Права пользователю меняет другой администратор.
- Суперпользователь защищён. Учётную запись, созданную при установке, нельзя удалить, отключить или ограничить ей права. Подробнее: Учётные записи и вход.
- Проверка выполняется на сервере. Скрытые пункты меню — удобство, а не защита: прямой запрос к недоступному разделу вернёт
403.
Как ограничение выглядит для пользователя
- В боковом меню остаются только доступные разделы; раздел Поддержка появляется лишь при праве
support.access. - Во вкладках Настроек видны только разрешённые вкладки.
- В верхней панели рядом с именем указано «полный доступ» или «ограниченный доступ».
- При прямом обращении к закрытому разделу панель сообщает, что прав недостаточно, и называет требуемое право.
Аудит
Все изменения учётных записей попадают в журнал аудита:auth.account.created, auth.account.updated (в том числе изменение прав — со списком прав «до» и «после») и auth.account.deleted.
Просматривать журнал может пользователь с правом audit.view. Подробнее: Журнал операций и аудит.
Проверка
У каждого пользователя выдан минимально необходимый набор прав, полный доступ есть хотя бы у двух человек, а в списке нет учётных записей, которым доступ больше не нужен.
Отмена
- Вернуть полный доступ можно тем же переключателем в диалоге прав.
- Ошибочно созданного пользователя можно удалить или отключить в разделе Настройки → Учётные записи.
- Ограничение прав не завершает сессии: пользователь продолжает работать, но уже в новых границах.
Актуальность: 24 июля 2026.
