Доступы и права: чек-лист, который спасёт ваш сайт
Пока всё хорошо, вопрос доступов кажется бюрократией. Он становится главным ровно в двух случаях: увольняется сотрудник или расстаётесь с подрядчиком. Разбираем короткий чек-лист, который занимает час и снимает риск потерять сайт, почту и рекламные аккаунты.
История, которая повторяется из года в год: компания хочет обновить сайт, а он оказывается на хостинге бывшего подрядчика, домен — на его паспорте, аналитика — в личном аккаунте маркетолога, который уже год как уволился. Технически всё это решаемо, но занимает недели и стоит нервов. Хотя предотвращается за час.
Что должно быть на компании
- Домен: регистратор, аккаунт, контактная почта
- Хостинг или облако, где лежит сайт
- Административный доступ к сайту
- Почтовый домен и корпоративные ящики
- Аналитика и панели вебмастера
- Рекламные кабинеты и платёжные данные в них
- Аккаунты в справочниках и на картах
- Соцсети и мессенджер-каналы бизнеса
- CRM и телефония

Принцип ролей
Владелец — компания. Всем остальным выдаются права под задачу: подрядчику — доступ к рекламному кабинету, копирайтеру — роль редактора на сайте, аналитику — просмотр статистики. Никаких общих логинов «для всех»: при увольнении невозможно понять, кто что делал, и приходится менять всё сразу.
Общий логин на всю команду — это не удобство, а гарантированная бессонная ночь в день, когда кто-то уходит со скандалом.
Где хранить
В менеджере паролей с корпоративным хранилищем: доступ выдаётся и отзывается за секунды, видно, у кого что есть. Таблица с паролями в облаке и переписка в мессенджере — не хранилище, а отложенная утечка.

Двухфакторная аутентификация
Обязательна на домене, хостинге, почте и рекламных кабинетах. Важный нюанс: код должен приходить на корпоративный ящик или в аккаунт, к которому есть доступ у компании, а не только на личный телефон одного человека — иначе восстановление превратится в квест.
Регулярная ревизия
- Раз в квартал — просмотр списка тех, у кого есть доступы
- Отзыв прав у завершивших работу подрядчиков
- Проверка сторонних приложений, подключённых к аккаунтам
- Обновление контактной почты в панелях регистратора и хостинга
- Проверка, что автопродление домена включено и карта не истекла
Полный список того, что должно быть у вас
Проверить это стоит один раз и потом раз в полгода. Отсутствие любой строки означает, что часть бизнеса вам не принадлежит.
| Что | На кого оформлено | Как проверить |
|---|---|---|
| Домен | Компания или владелец | Данные в панели регистратора, почта в контактах |
| Хостинг | Компания | Договор и платёжные документы на вас |
| Панель управления сайтом | Ваша учётная запись с правами администратора | Зайти и увидеть список пользователей |
| Панели вебмастера | Ваша почта — владелец ресурса | Раздел пользователей и прав |
| Аналитика | Ваша почта — владелец счётчика | Настройки доступа |
| Рекламные кабинеты | Ваш аккаунт, подрядчику выданы права | Список представителей |
| CRM и телефония | Компания | Договор и администратор |
| Почта на домене | Компания | Панель управления почтой |
| Исходники дизайна и код | Переданы вам | Наличие файлов и репозитория |
Как передавать пароли подрядчику
- Не паролем, а правами доступа: почти везде можно пригласить пользователя, не выдавая свой вход
- Если пароль передать необходимо — через менеджер паролей с общим доступом, а не в переписке
- Отдельная учётная запись на каждого подрядчика, а не одна на всех
- Минимальные права: редактор вместо администратора там, где хватает редактора
- Двухфакторная аутентификация на всех критичных сервисах
Правило «отдельная учётная запись на каждого» кажется бюрократией ровно до момента расставания: тогда достаточно отключить одного пользователя, а не менять все пароли и не разбираться, кто ещё ими пользуется.
Что делать при расставании с подрядчиком или сотрудником
- Отключите его учётные записи во всех сервисах — по списку выше, а не по памяти.
- Смените пароли там, где использовался общий вход.
- Проверьте список администраторов CMS: не осталось ли созданных им учётных записей.
- Проверьте почтовые пересылки и правила: это самая частая забытая точка доступа.
- Заберите исходники, документы и историю работ до отключения, а не после.
- Проверьте, не остались ли его контакты в панели регистратора домена.
Четвёртый пункт стоит выделить: настроенная пересылка писем продолжает работать после отключения учётной записи и незаметна при обычной проверке.
Что сделать сегодня
Заведите один документ: сервис, на кого оформлен, кто имеет доступ, где лежит пароль. Заполните по памяти — на это уйдёт минут двадцать. Пустые клетки в этой таблице и есть ваши риски, и обычно одна-две из них требуют звонка прямо сейчас.
Частые вопросы
На кого регистрировать домен?
На компанию или на владельца бизнеса, с корпоративной почтой в контактах. Домен на подрядчике или на личной почте сотрудника — типичная причина потери сайта при конфликте или увольнении.
Как безопасно передавать пароли подрядчику?
Через менеджер паролей с общим хранилищем и правами доступа или через отдельную учётную запись с ограниченными правами. Пароль в мессенджере живёт вечно и уходит вместе с перепиской.
Что делать при увольнении сотрудника?
Заранее иметь список его доступов. В день увольнения: сменить пароли, отозвать доступы, проверить переадресацию почты и наличие сторонних приложений, подключённых к аккаунтам.
Что обязательно должно быть оформлено на компанию?
Домен, хостинг, панель управления сайтом, панели вебмастера, аналитика, рекламные кабинеты, CRM и телефония, почта на домене, исходники дизайна и код. Отдельно проверьте почту, на которую всё зарегистрировано: личный ящик уволившегося сотрудника — та же проблема, что и подрядчик.
Как безопасно дать доступ подрядчику?
Не паролем, а приглашением пользователя с минимально необходимыми правами и отдельной учётной записью на каждого. Если пароль передать необходимо — через менеджер паролей с общим доступом, а не в переписке. И везде, где можно, включите двухфакторную аутентификацию.
Что проверить при увольнении сотрудника или расставании с подрядчиком?
Отключить учётные записи по полному списку сервисов, сменить общие пароли, проверить администраторов CMS, забрать исходники до отключения и обязательно проверить почтовые пересылки и правила — они продолжают работать после отключения учётной записи и незаметны при обычной проверке.
