Для группы компаний и холдингов

Взаимный доступ между компаниями — без взаимных учёток в ваших периметрах.

KeyDee — единая доверенная точка авторизации для группы родственных компаний. Каждая компания получает домен вида company.keydee.ru, сохраняет изоляцию и контроль, а доступы выдаются через единый SSO с MFA.

Как это устроено сейчас

Разные системы аутентификации

У каждой компании группы свой периметр, свои учётки — обмен доступами буксует и требует ручного сопровождения.

Учётки в чужом периметре

Прямой обмен учётными записями между компаниями повышает риски и размывает ответственность за доступ.

Неконтролируемый обмен документами

Передача файлов через открытые каналы создаёт неконтролируемый риск утечки и не оставляет аудит-следа.

Решение

Единая точка авторизации

Облачный W-IAM под управлением доверенной стороны. Все компании группы — в одном пространстве идентификаторов. Каждая компания сохраняет изоляцию и сама управляет своими ИС.

  • Облачный W-IAM, администрируемый наиболее компетентной в ИБ стороной
  • Каждая компания получает изолированный домен: company.keydee.ru и пользователей вида alias@company.keydee.ru
  • Каждая компания сама привязывает свои системы (Confluence, Kaiten, NextCloud, Bitrix24 и др.) к единому IAM
  • Доступы выдаются через единый SSO с MFA — без передачи учёток в чужие периметры

Схема W-IAM

Компания A
Компания B
Компания C
Компания D

KeyDee W-IAM

Единая точка авторизации · SSO + MFA

Confluence
Kaiten
NextCloud
Bitrix24
GitLab

Как это безопасно

Первичный вход — только OTP на корпоративную почту

Пароль не передаётся. Первичная аутентификация всегда через одноразовый код.

Короткоживущие токены

Короткий срок жизни токена — компрометация ограничена по времени, без долгоживущих сессий.

Последующие входы — по телефону и TOTP

Flash-call OTP и TOTP-генератор (Google Authenticator и аналоги) как второй фактор.

Workflow выдачи ролей

Администратор ролей компании получает запрос на доступ и подтверждает или отклоняет его — вручную.

Полное логирование для каждой стороны

Все входы с IP и временем доступны ИБ-офицеру каждой компании группы в режиме реального времени.

Ценность

Что это даёт группе компаний

Обмен доступами через периметр — это дыра и боль сопровождения. KeyDee закрывает её архитектурно.

  • Безопасная организационная изоляция при обмене доступом между компаниями
  • Минимум учёток: не нужно заводить пользователей в чужих системах
  • Контроль риска через короткоживущие токены
  • Аудит для ИБ каждой стороны — без доступа к чужим данным

Изоляция

Минимум учёток

Контроль риска

Аудит для ИБ

Дорожная карта развития

Этап 1 — Доступно сейчас

  • Единый IAM с организационной изоляцией (company.keydee.ru)
  • OTP на корпоративную почту как первичный фактор
  • Flash-call и TOTP как второй фактор
  • Короткоживущие токены
  • Workflow выдачи ролей с подтверждением администратора
  • Аудит-лог для ИБ каждой компании

Этап 2 — В разработке

  • Интеграция с 2FA-провайдером Плюсофон
  • Управление локальными Active Directory из облака
  • Обязательный IAM/SSO+MFA для всех подключённых систем

Сценарий приёмки

01

Подключение систем

Готовые инструкции по привязке целевых систем к IAM — администраторы настраивают вход в ЦИС самостоятельно.

02

Настройка ролей

Каждая компания назначает своего администратора ролей. Workflow запроса и подтверждения доступа — под контролем конкретной стороны.

03

Пример: межкомпанийный доступ

Сотрудник компании A получает доступ к NextCloud компании B — через IAM, без учётки в периметре B.

Вопросы и ответы

Может ли одна компания видеть данные другой?

Нет. Каждая компания имеет изолированный домен и видит только своих пользователей и свои логи. Доступ к данным другой компании возможен только через явно настроенные роли — и только к разрешённым системам.

Как происходит отзыв доступа при увольнении сотрудника?

Администратор компании блокирует учётную запись в IAM — и доступ прекращается сразу во всех привязанных системах всех компаний группы. Единая точка отзыва.

Что будет, если KeyDee недоступен?

Для критических систем предусмотрена архитектура высокой доступности с SLA 99.9%. Для Enterprise-сценариев доступна Hybrid-модель с локальным резервированием.

Можно ли подключить существующий Active Directory компании?

Да. KeyDee поддерживает федерацию через OIDC и SAML. Корпоративный AD остаётся источником правды для учёток, IAM управляет доступом к внешним системам.

Как быстро можно запустить?

Базовое подключение первой компании — 1–2 рабочих дня. Подключение каждой следующей — от нескольких часов при наличии инструкций по целевой ИС.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время