7G Carbon PlatformБаза знаний ВойтиРегистрация

Роли, права и двухфакторный вход в 7G Carbon Platform

Какие роли есть в 7G, как распределить их в команде, как включить двухфакторный вход TOTP с резервными кодами и почему без 2FA нельзя быть подписантом «3 из 3».

начальныйGHGMRV · версия 1

В 7G пять ролей пользователей организации: администратор, ответственный, проверяющий, исполнитель и наблюдатель. Вход защищается двухфакторной аутентификацией (TOTP) через приложение-аутентификатор с резервными кодами. Для ролей уровня платформы 2FA обязательна, а подписантом в правиле «3 из 3» может быть только пользователь со включённым 2FA.

Роли в организации

Роль назначается при приглашении сотрудника на экране /account/team. Рекомендуем распределять роли так, чтобы ввод и проверка данных были у разных людей:

РольТипичный пользовательТипичные задачи
АдминистраторРуководитель проекта внедренияНастройка организации, приглашения, контуры
ОтветственныйЭколог, специалист по ESGОрганизация учёта, итоговые отчёты
ПроверяющийГлавный энергетик, контролёрПроверка и утверждение периодов
ИсполнительЭнергетик площадки, бухгалтерВвод учёта, загрузка документов
НаблюдательРуководство, аудитор, банкПросмотр результатов

Принцип «четырёх глаз» — один вносит, другой проверяет — делает инвентаризацию надёжнее и упрощает внешнюю верификацию. Как устроены проверка и утверждение, описано в статье Закрытие периодов.

Как пригласить сотрудника

  1. Откройте экран /account/team.
  2. Отправьте сотруднику приглашение и выберите для него роль.
  3. Сотрудник принимает приглашение и настраивает вход.
  4. Попросите его сразу включить двухфакторный вход.
  5. Когда сотрудник меняет обязанности или уходит, пересмотрите его роль на том же экране.

Как включить двухфакторный вход

Двухфакторный вход защищает учётную запись, даже если пароль стал известен постороннему: кроме пароля нужен одноразовый код, который меняется каждые несколько десятков секунд.

  1. Установите на телефон приложение-аутентификатор, поддерживающее TOTP.
  2. Откройте настройки профиля /account/profile и выберите включение двухфакторного входа.
  3. Добавьте учётную запись 7G в приложение-аутентификатор, следуя подсказкам на экране.
  4. Введите код из приложения, чтобы подтвердить настройку.
  5. Сохраните резервные коды: распечатайте их или запишите в надёжное место отдельно от телефона.

Каждый резервный код рассчитан на одно использование. Если телефон потерян или сброшен, войдите с резервным кодом и настройте аутентификатор заново.

Когда 2FA обязательна

  • Роли уровня платформы. Для них двухфакторный вход обязателен.
  • Подписанты «3 из 3». Подтверждать хеш PDF-отчёта проекта от имени организации консорциума и принимать решение о временном валидаторе может только подписант узла со включённым 2FA. Подробнее — в статье Правило «3 из 3».
  • Остальные пользователи. Мы рекомендуем включать 2FA всем, особенно проверяющим и администраторам: от их действий зависят утверждённые данные.

Журнал аудита

Действия пользователей фиксируются в журнале аудита (/audit). Записи связаны цепочкой SHA-256, поэтому изменить или удалить запись незаметно нельзя. Журнал выгружается в CSV — это удобно для внутреннего контроля и для верификатора, которому нужно видеть, кто и когда вносил и утверждал данные. Время событий отображается в часовом поясе организации.

Частые вопросы

Что делать, если потерян телефон с аутентификатором?

Войдите с одним из резервных кодов и сразу настройте двухфакторный вход на новом устройстве. Если резервных кодов нет, обратитесь к администратору организации или в поддержку (/support).

Можно ли дать одному человеку и ввод, и утверждение данных?

Технически роли назначает администратор, но мы рекомендуем разделять эти задачи. Если вводит и утверждает один человек, ошибки труднее заметить, а верификатор будет задавать больше вопросов.

Какую роль дать банку или внешнему консультанту?

Если им нужно только смотреть результаты, назначьте роль наблюдателя. Это даёт доступ к показателям без возможности менять учёт.