Интерфейс администратора
Отдельный слушатель (admin.listen), по умолчанию выключен. Разделение не косметическое:
портал смены паролей публикуется наружу, а здесь видно чужие учётные записи и историю
операций — этому во внешней сети места нет.
| Раздел | Что даёт |
|---|---|
| Обзор | доступность каталога, учётные записи в области, подключённые приложения, потери выгрузки журнала, разблокировка учётной записи |
| Журнал | последние события с фильтрами и проверкой целостности цепочки |
| Второй фактор | кто подключил приложение и снятие привязки при утере устройства |
Кто администратор — решает каталог: членство в группе (admin.group_dn) проверяется
с раскрытием вложенных групп, потому что администраторов почти всегда включают через
промежуточную группу. Список имён в конфигурации дополняет группу для инсталляций, где
её заводить не стали.
Вход требует второго фактора без исключений. Учётная запись без подключённого приложения и без телефона в каталог управления не попадёт: одного пароля для операций над чужими учётными записями мало. Отказ по правам пишется в журнал отдельным событием — попытка постороннего войти в управление это сигнал, а не опечатка.