IOSOR База знаний
Кто может отправлять, approve или экспортировать
Разделите send, approve и export, чтобы finance CSV на конец месяца не мог запустить production SMS. Привяжите Live-промоушен к runway и compliance-гейтам.
Три глагола определяют риск prepaid messaging: send, approve и export. Send сабмитит live SMS и дебетует wallet.
IOSOR ждёт явного разделения. Export — у finance и product reporting. Approve — у владельцев launch и compliance, которые смотрят runway green.
Сопоставьте три глагола трём владельцам
Сделайте одностраничную матрицу: человек или группа → Send / Approve / Export. Предпочитайте разные места даже в маленькой команде.
Send покрывает production submit API, console blast-инструменты и automation identity, которые могут выйти из pilot lane. Approve покрывает go-live кампании, промоушен template и любую кнопку, которая переводит draft в Live.
Finance export не должен наследовать send
Month-end export в 02:00 — работа finance. Место, которое скачивает ledger, не должно также держать production send. Если finance нужно проверить spend по коридору, дайте export и read-only status views — не blast-консоль.
Проверяйте split после каждой смены роли: войдите как export-место и подтвердите, что Send скрыт или denied. Если UI всё ещё показывает Send, матрица — слайд, а не контроль. Когда партнёры требуют «одного admin на всё», отвечайте prepaid-честностью: export, который может send, — путь, которым quiet hours и STOP обходят случайно. Разделите глаголы или отложите Live.
Approve остаётся перед runway и compliance
Approve — не вежливый checkbox. Он привязан к day-1 runway green и production compliance gates. Человек, который approve’ит кампанию в Live, должен видеть свежесть webhook heartbeat, готовность messaging и compliance-статус — не только marketing-календарь. Не позволяйте владельцам export approve’ить Live-флипы «потому что у них уже admin». Approve без evidence runway создаёт тикеты, которые не закроет funded wallet. Если runway красный, approve должен отказывать даже при зелёном wallet.
Убейте shared super-admin до первого Live
Один пароль на finance, eng и ops схлопывает три глагола. Перейдите на именные места до первого production send. У automation identity, которые send’ят, должен быть human owner рядом с Send — не «shared bot». Партнёрские white-label админы следуют тому же правилу: tenant export-роли остаются вне send-пути, чтобы surface gates и compliance-язык оставались честными.
Связанные пути
Начните с IOSOR
Откройте раздел управления ролями в консоли IOSOR и проверьте права учетных записей финансового отдела. Отзовите доступ к API отправки рассылок и боевой консоли у всех аккаунтов, используемых для выгрузки отчетов. Настройте именные роли с четкими границами и убедитесь через шлюз, что учетная запись с правами Export не может инициировать боевую отправку SMS.
Итог IOSOR
Разделение векторов Send, Approve и Export гарантирует, что ночная выгрузка реестров или сверка баланса финансовым отделом не приведет к непреднамеренному запуску боевых SMS-рассылок. Финансовые роли должны обладать правами только на чтение статусов и экспорт данных, сохраняя продуктивный контур в безопасности.
Создавайте исключительно именные учетные записи для сотрудников и автоматизаций с привязкой к конкретным функциям. Никогда не используйте общие супер-админ аккаунты и не совмещайте функции выгрузки отчетов с правом запуска трафика.
Был ли материал полезен?
Связанные гайды
- Кто может отправлять vs гигиена ротации API-ключей
Роли людей решают, кто может send. Ротация API-ключей и cutover sandbox остаются у Developers — не смешивайте выдачу мест с lifecycle секретов.
- Роль export не должна уметь send
Least privilege на prepaid: доступ к audit и GDPR export — не место campaign send. Держите report-роли read-only на live messaging-пути.