Код — только ссылка на роль
Роли и политики уже доставлены на устройство — код лишь ссылается на одну из них. Код криптографически привязан к устройству, попытке входа и выбранному уровню — подменить нельзя.
права заранее на устройстве
Tessera Codes · вход по одноразовым кодам
Инженер сканирует QR-код с экрана устройства, подтверждает личность на вашем корпоративном сайте входа и получает короткий одноразовый код. Устройство проверяет код без сети — выход в интернет ему по-прежнему не нужен.
01 · Как это работает
Каждый код одноразовый, действует недолго и привязан к конкретному устройству, роли и попытке входа.
Подрядчик сканирует QR-код телефоном, диспетчер подтверждает онлайн («две пары глаз» — вход одобряет второй сотрудник), доступ — только на время работ. Само устройство в сеть не выходит ни на миг.
device_id · nonce · запрошенный уровень
SSO / 2FA
наряд (ITSM) · окно смены · four-eyes · статус устройства · rate-limit → код = MAC(per-device ключ)
одноразовый, привязан к устройству и уровню
Engine проверяет MAC локально → открывает сессию
02 · Безопасность и подотчётность
Роли и политики уже доставлены на устройство — код лишь ссылается на одну из них. Код криптографически привязан к устройству, попытке входа и выбранному уровню — подменить нельзя.
права заранее на устройстве
Сервер фиксирует выдачу: кто, на какое устройство, когда, с каким уровнем. Устройство ведёт собственный журнал входов, сцепленный в цепочку — запись задним числом не подделать; работает офлайн.
сервер + устройство
Прежде чем выдать код, сервер проверяет: может ли этот инженер получить этот уровень на этом устройстве. Инженер уволен или заблокирован в SSO — кодов больше не получит, сразу.
выдача — решение сервера
Codes включается на том же открытом агенте Tessera — без переустановки на устройствах. Общие роли, общий Tessera Control, общий журнал аудита.
тот же агент на устройстве
Подключим ваш SSO, возьмём несколько устройств и прогоним боевые сценарии выездного обслуживания.
или напишите: tessera@tessera-access.ru