Как управлять доступом сотрудников
Доступ — это состояние, которое меняется весь срок работы сотрудника, а не одно приглашение в первый день.
Приглашение должно быть ограничено
Invite token создаётся криптографически случайно, хранится только в виде hash, имеет срок и одно использование. Resend выпускает новый token, а старый становится недействительным.
Email-сервис получает ссылку только на backend. API key никогда не передаётся web или нативным приложениям.
Роль меняется вместе с обязанностями
Owner, Administrator, Manager и Employee не должны отличаться только названием. Backend проверяет capabilities для каждого административного действия.
Менеджер видит своё подразделение, если такая политика включена, но не получает автоматический доступ к billing или emergency wipe.
Offboarding закрывает все активные пути
Удаление membership сопровождается session revoke, device policy, realtime disconnect и будущей key rotation.
Audit фиксирует действие и результат, но не содержит plaintext сообщений, passwords или bearer tokens.
Материал описывает проверяемые продуктовые принципы и не является юридической консультацией.