Перейти к содержимому

    Безопасностьдоступы, права, журнал

    Доступы к кабинетам клиентов: как мы их храним, ограничиваем и отзываем

    Вы подключаете кабинеты клиентов через Яндекс ID, и сервис получает ключ доступа — токен. Здесь без общих слов. Где он лежит. Кто и что может с ним сделать. Что происходит, когда доступ пора закрыть.

    Токенключ без пароля

    Что такое токен и почему это важно

    При входе через Яндекс сервис получает токен: ключ, который открывает кабинет без пароля и действует, пока его не отозвать.

    Отсюда три вопроса, на которые обязан отвечать любой сервис с доступом к Директу: как ключ хранится, что им можно сделать и как его отобрать. Ниже наши три ответа.

    Отзыви у нас, и в Яндексе

    Отзыв доступа — полностью, и у нас, и в Яндексе

    Когда вы отключаете кабинет клиента, мы отзываем все токены, выданные для него, — и у себя, и в Яндексе. Сервис отправляет запрос на oauth.yandex.ru, и Яндекс аннулирует исходный ключ, тот самый, что Яндекс выдал при входе. С этого момента ключом не воспользуется никто.

    Яндекс не ответил с первого раза? Запрос повторяется, пока отзыв не подтверждён. Отзыв запускаете вы сами, из панели, без письма в поддержку.

    Обычная практика сервисов — удалить токен из своей базы; в Яндексе он при этом остаётся действующим. Проверить, что доступ отозван на самом деле, можно в списке приложений Яндекс ID: после отключения в панели AI Currente там пропадает.

    Праваклиент, операция, объект

    Отдельная подсистема хранит ключи и раздаёт права

    Токены не лежат в общей базе сервиса. Их хранит отдельная, архитектурно независимая подсистема, шлюз к API Директа. Свой код, своё хранилище, собственная выкатка; обращения к Директу идут только через неё.

    Токены хранятся зашифрованными (AES-256-GCM), ключи шифрования — в защищённом хранилище Yandex Cloud, а не в коде и не в базе рядом с данными.

    По клиенту

    Право выдаётся на пару «сотрудник × логин клиента», в том числе внутри агентского или управляющего аккаунта. Сотрудник видит только тех клиентов, которых ему открыли.

    По операции

    Чтение и изменение: разные права. Можно открыть сотруднику статистику и объявления и закрыть ставки, статусы и бюджеты. Метод, которого нет в списке разрешённых, шлюз отклоняет.

    По объекту

    Доступ сужается до отдельных кампаний или счётчиков Яндекс Метрики. Стажёр ведёт две кампании клиента и не видит остальных.

    Штатными средствами Яндекса так не сделать: представитель либо получает весь кабинет, либо ничего. Права меняете вы сами, в разделе «Права» панели.

    Журналкаждое обращение

    Каждая операция записана, и журнал у вас

    Шлюз пишет в журнал каждое обращение к API: кто, когда, к какому логину, каким методом, с каким результатом и какие объекты затронуты. Запись появляется и когда запрос прошёл, и когда шлюз его отклонил. Подробный журнал хранится 14 дней. Архив — не меньше 12 месяцев.

    Журнал обращений открыт вам в панели. Вкладка «Аудит API» в разделе «Аккаунты Директа» показывает сводку по дням — логин, тип операции, метод, результат, число операций и объектов — и подробную запись по каждому обращению. Владелец агентства видит ещё и «Журнал команды»: кто из сотрудников что менял в правах и настройках.

    СравнениеДирект и AI Currente

    Штатные средства Директа и AI Currente

    Отзыв, права по операции и объекту, журнал обращений: что доступно в Директе и что в AI Currente
    ВопросДиректAI Currente
    Отзыв доступаПриложение удаляют вручную в Яндекс IDКнопка в панели: все токены клиента отзываются у нас и в Яндексе, запрос повторяется до подтверждения
    Права по операцииПредставитель получает весь кабинетЧтение и изменение — отдельно, по классам операций
    Права по объектуНетОтдельные кампании и счётчики
    Журнал обращений к APIСписок приложений с доступом в Яндекс IDКаждое обращение записано; сводка по дням и подробные записи в панели, архив не меньше 12 месяцев

    Вопросытри коротких ответа

    Вопросы

    Нужен ли пароль клиента?

    Нет. Подключение — через официальную авторизацию Яндекса; пароль ни на одном шаге не запрашивается.

    Сотрудник ушёл — что делать?

    Снять его права в разделе «Права». Доступ закрывается сразу, токен клиента при этом не трогается.

    Если нужно закрыть сам кабинет клиента — отключите его, и мы отзовём все его токены, включая исходный в Яндексе.

    Где хранятся данные?

    В России, в Yandex Cloud. Мы включены в реестр операторов персональных данных под номером 77-25-519664.

    Стартдоступ по приглашениям

    Подключите первый кабинет и откройте журнал сами