Увольняется сисадмин: чек-лист передачи доступов
АйТи Фреш
Главная / Статьи / IT для бизнеса
IT для бизнеса

Увольняется штатный сисадмин: как не остаться без доступов к своей же инфраструктуре

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-07
Увольняется штатный сисадмин: как не остаться без доступов к своей же инфраструктуре

За пятнадцать лет в аутсорсинге я раз двадцать заходил в компанию уже после того, как всё случилось. Директор звонит — голос на нервах: «Сисадмин уволился, а мы не можем зайти в 1С». Дальше начинается настоящая археология. Сегодня разберу по шагам, что нужно инвентаризировать до того, как человек напишет заявление — а не после того, как хлопнет дверью.

История, после которой я завёл эту привычку у клиентов

Году в 2019-м у меня был клиент — торговая компания, человек тридцать в штате, склад плюс офис продаж. Сисадмин отработал там восемь лет. Один, без напарника, без документации, без каких-либо переписок с нами — они тогда ещё не были на аутсорсе. Просто хороший парень, который держал всё в голове. Буквально всё.

Уволился буднично. Нашёл место поближе к дому, отработал две недели, попрощался в общем чате. А через три дня бухгалтер не смогла зайти в клиент-банк. Сертификат КриптоПро оказался привязан к токену, который сисадмин забрал домой «на всякий случай» — чтобы обновлять с внешнего IP, так он объяснил директору по телефону. Директор заплатил ему пятнадцать тысяч рублей за «консультацию», чтобы вспомнить пароль от Windows Server. Вот такая история.

После того случая я в каждом договоре аутсорсинга прописываю отдельный пункт — инвентаризация доступов в первый месяц работы. Не потому что не доверяю людям. Человек может заболеть, улететь на Бали без связи или просто уволиться. Это не вопрос доверия — это вопрос нормального устройства бизнеса.

Почему один айтишник — это единая точка отказа

В компаниях до пятидесяти рабочих мест, как правило, один системный администратор. Иногда — приходящий раз в неделю фрилансер, иногда штатный. Вся инфраструктура держится на одном человеке физически. И на его памяти — информационно.

Что обычно у него в руках? Домен и Active Directory. Почтовый сервер или подписка Microsoft 365. База 1С со всеми правами доступа. Бухгалтерский клиент-банк с токенами и сертификатами КриптоПро. Wi-Fi роутер и VPN. Камеры видеонаблюдения. Veeam для резервных копий. RDP на терминальный сервер. Панель хостинга сайта. Домены компании у регистратора. Антивирус на весь парк машин. Один человек — весь этот список.

Когда такой человек уходит внезапно — компания на несколько дней теряет управляемость собственной техникой. Не потому что кто-то злой. Просто пароли лежат в его личном менеджере паролей, а не в корпоративном. Я проверял это на входе в проекты раз сто, наверное. Так устроено почти везде — и это норма, пока не случится что-то неприятное.

Что именно инвентаризировать: мой рабочий список

Начинаю всегда с реестра доменных имён. Кто регистратор — Reg.ru, Nic.ru, Webnames? На чей email зарегистрирован домен, кто платит за продление? Однажды нашёл домен клиента, который был оформлен на личную почту уволенного сотрудника пятилетней давности. Восстанавливали доступ через поддержку регистратора три недели.

Дальше — хостинг и серверная часть: панель управления (ISPmanager, HestiaCP, cPanel), доступ по SSH, root-пароль, учётка в панели VPS-провайдера — Timeweb, Selectel или физический сервер прямо в офисе. Отдельная история — 1С: список информационных баз, кто администратор конфигурации, пароль пользователя «Администратор» с полными правами, ключи защиты или подписка 1С:Фреш.

Почта компании — если работаете через Яндекс 360 или Google Workspace, нужен доступ в консоль администратора, а не только в личный ящик кого-то из сотрудников. Роутер и Wi-Fi — Keenetic, MikroTik, неважно — со своим паролем в веб-интерфейс, который, скорее всего, не меняли с момента первоначальной настройки. VPN-туннели для удалённых сотрудников. Учётки в Active Directory с правами Domain Admin. Клиент-банк и КриптоПро — сертификаты, токены, кто хранит физически. Камеры видеонаблюдения и Veeam для резервных копий — сюда заглядывают реже всего. И напрасно.

Где всё это хранить, чтобы не превратилось в ещё одну проблему

Тут многие делают одну и ту же ошибку — заводят файл «Пароли.xlsx» на рабочем столе директора. Это тоже единая точка отказа, просто другого рода: файл скопируют, потеряют, забудут зашифровать. На нашей практике и у клиентов, которых я веду, используется корпоративный менеджер паролей — Bitwarden в self-hosted варианте или KeePass с общей базой на сетевом диске под шифрованием.

Мастер-пароль от хранилища не должен знать один человек. Разделите его на две части — директор и главный бухгалтер, или другой ответственный сотрудник. Либо используйте функцию emergency access в Bitwarden: она открывает доступ доверенному лицу через заранее оговорённое время ожидания, если основной владелец недоступен.

Физические носители — токены КриптоПро, ключи 1С, флешки с сертификатами — должны лежать в сейфе организации, а не в столе сисадмина. Звучит очевидно? Возможно. Но на практике я видел это у клиентов реже, чем хотелось бы. Почти никогда — пока не настоишь лично.

Регламент передачи дел: акт, а не рукопожатие

Когда сотрудник подаёт заявление на увольнение, по Трудовому кодексу у вас есть минимум две недели отработки. Не тратьте их на «доделывание текущих задач». Используйте это время для формальной передачи инфраструктуры — потом такой возможности не будет.

Составьте акт передачи дел — обычный документ, где перечислены все системы, логины и статус каждого доступа: пароль сменён, доступ проверен новым ответственным. Пусть уходящий сотрудник лично при вас или при заместителе войдёт в каждую систему и покажет, что доступ реально работает — не просто заявлен на словах. На нашей практике именно в этот момент выясняется, что часть паролей в голове уже подзабылась. Тем более повод зафиксировать всё письменно, пока человек ещё рядом и может подсказать.

И ещё один момент — смените все пароли после ухода сотрудника, даже если акт передачи подписан идеально. Не потому что вы в чём-то подозреваете человека. Просто бывший сисадмин вполне может помнить пароль от роутера ещё полгода после увольнения — и это не паранойя, а обычная цифровая гигиена.

Проверка на прочность: тестовый вход без участия увольняющегося

Самая надёжная проверка — попробовать зайти во все системы самостоятельно, не спрашивая уходящего сисадмина. Распечатайте список всего, что есть в инфраструктуре, и пройдитесь по нему: входит ли новый ответственный в 1С под администратором, открывается ли панель хостинга, поднимается ли VPN с чистого устройства. Если что-то не открылось — лучше узнать сейчас, а не после того, как человек уже ушёл.

Один из наших клиентов — медицинская клиника, сорок сотрудников — попросил нас провести такую проверку перед плановым увольнением своего админа. Нашли кое-что неприятное: резервные копии Veeam не создавались целый месяц. Задание сломалось, уведомления об ошибках уходили на ящик, который никто не открывал. Уйди сисадмин без этой проверки — клиника обнаружила бы проблему только в момент первого серьёзного сбоя сервера. И без единой рабочей копии данных пациентов.

Такая ревизия — это день работы, максимум два. Но именно она показывает разницу между «у нас всё задокументировано» и тем, что происходит на самом деле.

Если сисадмин уже ушёл, а доступов нет

Бывает, что статья попалась уже после — момент упущен, сисадмин ушёл. Не паникуйте. Восстановить можно практически всё, просто выйдет дороже и займёт больше времени. По доменам и хостингу — идите в поддержку регистратора или хостинг-провайдера с документами, подтверждающими, что вы юрлицо-владелец ресурса. Процедура восстановления доступа есть у всех нормальных провайдеров, это стандартная история.

С Windows Server и Active Directory — если доступа нет вообще, в том числе физического, сисадмины на аутсорсе стандартно делают следующее: загружают сервер с livecd и сбрасывают пароль локального администратора утилитами. Рабочая процедура. По 1С сложнее: если стоит защита аппаратным ключом, придётся звонить в 1С или к партнёру-франчайзи для восстановления лицензии.

Дороже всего, как правило, обходятся КриптоПро и клиент-банк. Ехать в банк лично, перевыпускать сертификаты — это дни, когда платежи просто стоят. На нашей практике именно этот пункт чаще всего заставляет директоров звонить в панике в пятницу вечером.

Частые вопросы

Сколько стоит провести полную инвентаризацию доступов силами аутсорсинговой компании?
Для компании до пятидесяти рабочих мест обычно это два-три дня работы инженера — в среднем от двадцати пяти до сорока тысяч рублей разово. Дешевле, чем потом восстанавливать доступ к клиент-банку через банк вручную.

Можно ли обойтись без менеджера паролей, просто держать всё в сейфе на бумаге?
Можно, но неудобно и небезопасно при большом числе систем — бумагу легко потерять или забыть обновить после смены пароля. Электронное хранилище с историей изменений и разделённым мастер-паролем надёжнее и быстрее в экстренной ситуации.

Нужно ли это делать, если сисадмин работает на аутсорсе, а не в штате?
Да, причём даже строже — при смене подрядчика риск потерять доступы такой же, если не выше. Требуйте от аутсорсинговой компании письменную передачу всех паролей и доступов в ваше собственное хранилище, а не только в их внутреннюю базу.

Как убедить сисадмина не сопротивляться такой инвентаризации, если он воспринимает это как недоверие?
Объясните это как страховку для него самого — если через полгода что-то сломается, никто не обвинит уволившегося сотрудника в саботаже, потому что всё передано под подпись. На моей практике нормальные специалисты после такого объяснения относятся к процедуре спокойно.

Не ждите, пока единственный айтишник напишет заявление об увольнении.
Обращайтесь в «АйТи-Фреш» — проведём инвентаризацию доступов и настроим передачу дел так, чтобы бизнес не зависел от одного человека.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Каждую неделю — практические гайды для руководителей и сисадминов: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи