Технологии 8 мая 2026 5 мин чтения

Доступы и права: чек-лист, который спасёт ваш сайт

Пока всё хорошо, вопрос доступов кажется бюрократией. Он становится главным ровно в двух случаях: увольняется сотрудник или расстаётесь с подрядчиком. Разбираем короткий чек-лист, который занимает час и снимает риск потерять сайт, почту и рекламные аккаунты.

Менеджер паролей на ноутбуке и значки безопасности в тёмном офисе
Менеджер паролей на ноутбуке и значки безопасности в тёмном офисе. Иллюстрация: Журнал «Дом Маркетинга»

История, которая повторяется из года в год: компания хочет обновить сайт, а он оказывается на хостинге бывшего подрядчика, домен — на его паспорте, аналитика — в личном аккаунте маркетолога, который уже год как уволился. Технически всё это решаемо, но занимает недели и стоит нервов. Хотя предотвращается за час.

Что должно быть на компании

  • Домен: регистратор, аккаунт, контактная почта
  • Хостинг или облако, где лежит сайт
  • Административный доступ к сайту
  • Почтовый домен и корпоративные ящики
  • Аналитика и панели вебмастера
  • Рекламные кабинеты и платёжные данные в них
  • Аккаунты в справочниках и на картах
  • Соцсети и мессенджер-каналы бизнеса
  • CRM и телефония
Реестр доступов: сервис, владелец, кто имеет доступ, когда проверяли
Реестр доступов: сервис, владелец, кто имеет доступ, когда проверяли

Принцип ролей

Владелец — компания. Всем остальным выдаются права под задачу: подрядчику — доступ к рекламному кабинету, копирайтеру — роль редактора на сайте, аналитику — просмотр статистики. Никаких общих логинов «для всех»: при увольнении невозможно понять, кто что делал, и приходится менять всё сразу.

Общий логин на всю команду — это не удобство, а гарантированная бессонная ночь в день, когда кто-то уходит со скандалом.

Где хранить

В менеджере паролей с корпоративным хранилищем: доступ выдаётся и отзывается за секунды, видно, у кого что есть. Таблица с паролями в облаке и переписка в мессенджере — не хранилище, а отложенная утечка.

Двухфакторная аутентификация на ключевых аккаунтах — обязательный минимум
Двухфакторная аутентификация на ключевых аккаунтах — обязательный минимум

Двухфакторная аутентификация

Обязательна на домене, хостинге, почте и рекламных кабинетах. Важный нюанс: код должен приходить на корпоративный ящик или в аккаунт, к которому есть доступ у компании, а не только на личный телефон одного человека — иначе восстановление превратится в квест.

Регулярная ревизия

  • Раз в квартал — просмотр списка тех, у кого есть доступы
  • Отзыв прав у завершивших работу подрядчиков
  • Проверка сторонних приложений, подключённых к аккаунтам
  • Обновление контактной почты в панелях регистратора и хостинга
  • Проверка, что автопродление домена включено и карта не истекла

Полный список того, что должно быть у вас

Проверить это стоит один раз и потом раз в полгода. Отсутствие любой строки означает, что часть бизнеса вам не принадлежит.

ЧтоНа кого оформленоКак проверить
ДоменКомпания или владелецДанные в панели регистратора, почта в контактах
ХостингКомпанияДоговор и платёжные документы на вас
Панель управления сайтомВаша учётная запись с правами администратораЗайти и увидеть список пользователей
Панели вебмастераВаша почта — владелец ресурсаРаздел пользователей и прав
АналитикаВаша почта — владелец счётчикаНастройки доступа
Рекламные кабинетыВаш аккаунт, подрядчику выданы праваСписок представителей
CRM и телефонияКомпанияДоговор и администратор
Почта на доменеКомпанияПанель управления почтой
Исходники дизайна и кодПереданы вамНаличие файлов и репозитория
Отдельно проверьте, на какую почту всё зарегистрировано: личный ящик уволившегося сотрудника — та же проблема, что и подрядчик.

Как передавать пароли подрядчику

  • Не паролем, а правами доступа: почти везде можно пригласить пользователя, не выдавая свой вход
  • Если пароль передать необходимо — через менеджер паролей с общим доступом, а не в переписке
  • Отдельная учётная запись на каждого подрядчика, а не одна на всех
  • Минимальные права: редактор вместо администратора там, где хватает редактора
  • Двухфакторная аутентификация на всех критичных сервисах

Правило «отдельная учётная запись на каждого» кажется бюрократией ровно до момента расставания: тогда достаточно отключить одного пользователя, а не менять все пароли и не разбираться, кто ещё ими пользуется.

Что делать при расставании с подрядчиком или сотрудником

  1. Отключите его учётные записи во всех сервисах — по списку выше, а не по памяти.
  2. Смените пароли там, где использовался общий вход.
  3. Проверьте список администраторов CMS: не осталось ли созданных им учётных записей.
  4. Проверьте почтовые пересылки и правила: это самая частая забытая точка доступа.
  5. Заберите исходники, документы и историю работ до отключения, а не после.
  6. Проверьте, не остались ли его контакты в панели регистратора домена.

Четвёртый пункт стоит выделить: настроенная пересылка писем продолжает работать после отключения учётной записи и незаметна при обычной проверке.

Что сделать сегодня

Заведите один документ: сервис, на кого оформлен, кто имеет доступ, где лежит пароль. Заполните по памяти — на это уйдёт минут двадцать. Пустые клетки в этой таблице и есть ваши риски, и обычно одна-две из них требуют звонка прямо сейчас.

Частые вопросы

На кого регистрировать домен?

На компанию или на владельца бизнеса, с корпоративной почтой в контактах. Домен на подрядчике или на личной почте сотрудника — типичная причина потери сайта при конфликте или увольнении.

Как безопасно передавать пароли подрядчику?

Через менеджер паролей с общим хранилищем и правами доступа или через отдельную учётную запись с ограниченными правами. Пароль в мессенджере живёт вечно и уходит вместе с перепиской.

Что делать при увольнении сотрудника?

Заранее иметь список его доступов. В день увольнения: сменить пароли, отозвать доступы, проверить переадресацию почты и наличие сторонних приложений, подключённых к аккаунтам.

Что обязательно должно быть оформлено на компанию?

Домен, хостинг, панель управления сайтом, панели вебмастера, аналитика, рекламные кабинеты, CRM и телефония, почта на домене, исходники дизайна и код. Отдельно проверьте почту, на которую всё зарегистрировано: личный ящик уволившегося сотрудника — та же проблема, что и подрядчик.

Как безопасно дать доступ подрядчику?

Не паролем, а приглашением пользователя с минимально необходимыми правами и отдельной учётной записью на каждого. Если пароль передать необходимо — через менеджер паролей с общим доступом, а не в переписке. И везде, где можно, включите двухфакторную аутентификацию.

Что проверить при увольнении сотрудника или расставании с подрядчиком?

Отключить учётные записи по полному списку сервисов, сменить общие пароли, проверить администраторов CMS, забрать исходники до отключения и обязательно проверить почтовые пересылки и правила — они продолжают работать после отключения учётной записи и незаметны при обычной проверке.

Денис Красильников, Основатель агентства «Дом Маркетинга»
Основатель агентства «Дом Маркетинга»

Читайте также