Роли, права и двухфакторный вход в 7G Carbon Platform
Какие роли есть в 7G, как распределить их в команде, как включить двухфакторный вход TOTP с резервными кодами и почему без 2FA нельзя быть подписантом «3 из 3».
В 7G пять ролей пользователей организации: администратор, ответственный, проверяющий, исполнитель и наблюдатель. Вход защищается двухфакторной аутентификацией (TOTP) через приложение-аутентификатор с резервными кодами. Для ролей уровня платформы 2FA обязательна, а подписантом в правиле «3 из 3» может быть только пользователь со включённым 2FA.
Роли в организации
Роль назначается при приглашении сотрудника на экране /account/team. Рекомендуем распределять роли так, чтобы ввод и проверка данных были у разных людей:
| Роль | Типичный пользователь | Типичные задачи |
|---|---|---|
| Администратор | Руководитель проекта внедрения | Настройка организации, приглашения, контуры |
| Ответственный | Эколог, специалист по ESG | Организация учёта, итоговые отчёты |
| Проверяющий | Главный энергетик, контролёр | Проверка и утверждение периодов |
| Исполнитель | Энергетик площадки, бухгалтер | Ввод учёта, загрузка документов |
| Наблюдатель | Руководство, аудитор, банк | Просмотр результатов |
Принцип «четырёх глаз» — один вносит, другой проверяет — делает инвентаризацию надёжнее и упрощает внешнюю верификацию. Как устроены проверка и утверждение, описано в статье Закрытие периодов.
Как пригласить сотрудника
- Откройте экран /account/team.
- Отправьте сотруднику приглашение и выберите для него роль.
- Сотрудник принимает приглашение и настраивает вход.
- Попросите его сразу включить двухфакторный вход.
- Когда сотрудник меняет обязанности или уходит, пересмотрите его роль на том же экране.
Как включить двухфакторный вход
Двухфакторный вход защищает учётную запись, даже если пароль стал известен постороннему: кроме пароля нужен одноразовый код, который меняется каждые несколько десятков секунд.
- Установите на телефон приложение-аутентификатор, поддерживающее TOTP.
- Откройте настройки профиля /account/profile и выберите включение двухфакторного входа.
- Добавьте учётную запись 7G в приложение-аутентификатор, следуя подсказкам на экране.
- Введите код из приложения, чтобы подтвердить настройку.
- Сохраните резервные коды: распечатайте их или запишите в надёжное место отдельно от телефона.
Каждый резервный код рассчитан на одно использование. Если телефон потерян или сброшен, войдите с резервным кодом и настройте аутентификатор заново.
Когда 2FA обязательна
- Роли уровня платформы. Для них двухфакторный вход обязателен.
- Подписанты «3 из 3». Подтверждать хеш PDF-отчёта проекта от имени организации консорциума и принимать решение о временном валидаторе может только подписант узла со включённым 2FA. Подробнее — в статье Правило «3 из 3».
- Остальные пользователи. Мы рекомендуем включать 2FA всем, особенно проверяющим и администраторам: от их действий зависят утверждённые данные.
Журнал аудита
Действия пользователей фиксируются в журнале аудита (/audit). Записи связаны цепочкой SHA-256, поэтому изменить или удалить запись незаметно нельзя. Журнал выгружается в CSV — это удобно для внутреннего контроля и для верификатора, которому нужно видеть, кто и когда вносил и утверждал данные. Время событий отображается в часовом поясе организации.
Частые вопросы
Что делать, если потерян телефон с аутентификатором?
Войдите с одним из резервных кодов и сразу настройте двухфакторный вход на новом устройстве. Если резервных кодов нет, обратитесь к администратору организации или в поддержку (/support).
Можно ли дать одному человеку и ввод, и утверждение данных?
Технически роли назначает администратор, но мы рекомендуем разделять эти задачи. Если вводит и утверждает один человек, ошибки труднее заметить, а верификатор будет задавать больше вопросов.
Какую роль дать банку или внешнему консультанту?
Если им нужно только смотреть результаты, назначьте роль наблюдателя. Это даёт доступ к показателям без возможности менять учёт.