Учетная запись и доступ
Защитите свой аккаунт, учётные данные и доступ к серверу
Используйте доступные средства управления паролем, восстановлением и выходом, а также храните учётные данные аккаунта отдельно от доступа к SSH и серверу.
На этой странице
Перед началом
- Доступ к вашему аккаунту или его текущему коду восстановления.
- Личное место для хранения паролей и материалов восстановления.
- Запись о машинах и публичных ключах SSH, которые вы собираетесь использовать.
Защитите два способа входа в вашу учётную запись
Ваш пароль используется для входа; имя пользователя и код восстановления могут заменить этот пароль. Относитесь к обоим как к секретам с одинаковой практической важностью. Используйте уникальный пароль и храните полную копию кода восстановления в месте, доступном без полной зависимости от устройства, используемого для входа.
Стандартная регистрация не собирает адрес электронной почты или номер телефона, поэтому безопасность учётной записи зависит от сохранности и конфиденциальности этих учётных данных. Не отправляйте ни одно из этих учётных данных через раздел «Контакты». Описание в обращении в поддержку должно содержать имя пользователя, соответствующие ссылки и суть проблемы, без информации, которая позволила бы читателю войти в систему под вашим именем.
Используйте простую процедуру входа
Сессии истекают и могут стать недействительными после восстановления. Если действие сообщает об ошибке проверки сессии или обновления, сначала обновите страницу аккаунта; при необходимости войдите снова. Повторное нажатие кнопки оплаты или заказа не является полезным способом восстановления аутентификации.
- Откройте адрес Tungsto, которому вы доверяете, и проверьте его перед вводом пароля или кода восстановления.
- Входите с устройства, которое вы контролируете. Не оставляйте пополненный аккаунт открытым в общем профиле браузера.
- Проверьте отображаемое имя пользователя перед размещением заказа, пополнением баланса или выполнением действия с сервером.
- Используйте «Выйти», когда закончите работу на устройстве, к которому имеют доступ другие люди. Простое закрытие вкладки не равнозначно выходу из системы.
- Если страница просит вас снова войти, выполните обычную аутентификацию и перезагрузите страницу, прежде чем повторять отложенное действие.
Реагирование на предполагаемую компрометацию аккаунта
- Используйте восстановление учётной записи с доверенного устройства с текущим кодом восстановления и новым уникальным паролем.
- Сохраните новый код восстановления. Успешное восстановление отзывает существующие сессии учётной записи.
- Проверьте журнал на предмет неожиданных изменений баланса и страницу серверов на предмет неожиданных назначений или состояний.
- Проверьте любой сервер, доступ к которому мог быть затронут. Восстановление аккаунта не меняет автоматически учетные данные операционной системы сервера.
- Запишите соответствующие ссылки на аккаунт, заказ, журнал или действие и отправьте запрос в службу безопасности, если вам нужна помощь оператора.
Держите доступ SSH отдельно
Страница ключей SSH и API принимает открытый ключ OpenSSH с меткой. Вставляйте только открытый ключ, никогда его закрытую часть. Сохранение открытого ключа записывает его в аккаунт; форма заказа отдельно принимает открытый ключ для использования при этом развёртывании. Не предполагайте, что сохранённый ключ автоматически устанавливается на каждый текущий или будущий сервер.
Храните закрытый ключ на собственном устройстве. Страница учётной записи не предлагает полного процесса удаления ключей или аудита доступа к серверу. Удаление авторизованного ключа внутри операционной системы сервера — отдельная задача администрирования, и её следует выполнять осторожно, чтобы сохранить рабочий способ входа.
Понимайте учётные данные API перед использованием
Интерфейс может создать ключ и показать его секрет один раз, но аутентификация по bearer-ключу не реализована в текущем API. Защищенные запросы используют сеанс с входом, а изменения также требуют проверки сеанса. Не рассматривайте селектор области действия ключа как активную границу разрешений для автоматизации.
Держите ключевые секреты в тайне, даже если эта совместимость ограничена. В текущем интерфейсе нет контроля отзыва ключей. Для интеграционной работы прочитайте руководство по аутентификации, прежде чем хранить ключ в скрипте или предполагать, что он предоставляет доступ. Предпочитайте проверять фактический результат операции, а не полагаться только на сообщение об успехе кнопки.