MAD · Managed Access Director
realtime · 4ms
режим «СДВГ» · вкл/выкл

MADнаведи курсор — у таких слов есть пояснение: доступы для 1500 человек и 30+ сервисов — без таблиц и без тойла.

MAD выдаёт и отзывает доступы автоматически, по всем сервисам и их конфигам. Компания растёт линейно — а ручная нагрузка на админов держится логарифмической.

~1500
сотрудников
~30
сервисов в IT-office · десятки ещё предстоит забрать по мере развития автоматизации MAD
7
крупнейших сервисов автоматически управляются MAD · плагин за ~1 час
история ниже — от боли тойла к двойному выигрышу
01 эпоха google sheets

Доступы в таблицах не выдержали наших размеров.

Доступы вели в таблицах — на пересечении «команда × роль × сервис», без наследования. Это были десятки листов в разных таблицах: пользоваться этим было мучительно, любая правда устаревала быстрее, чем её успевали свести.  Тойл — повторяющийся ручной труд, который не масштабируется, — рос линейно вместе с числом сервисов × сотрудников. MAD сводит всё в одно место и даёт 4-слойную ролевую модель — это упрощает доступы и даёт гибкость.

access_matrix_2025_final_v7_ПРАВКИ.xlsx · Лист «Доступы (актуальное?)»
СотрудникСервисРоль / доступСтатусКто выдалКогда
41Петров А.GitHubwrite: 4 repoдубль строки 38?
42Сидорова М.Google Workspaceadminуволена 04.03 · доступ активенИванов?12.11.24
43Козлов Д.MattermostmemberвыданИванов02.06.25
44Козлов Д.Pyrus??? уточнитьнет данных
45Орлова Е.Kaitenownerпереведена · права не сняты30.09.24
46Новиков П.Figmaeditorконфликт с строкой 19Смирнова18.01.25
47Васильев И.AWS IAMPowerUser + Adminизбыточные права?05.02.25
× нет audit trail: кто и зачем — неизвестно × забытые доступы при увольнении × дубли и конфликты прав × онбординг — дни ожидания

И это не про неудобство — тойл бьёт дважды, по двум вещам, которые для компании критичны.

Удар 01 · экономика
Тойл бьёт по деньгам

Чтобы успевать за ростом, админов приходится нанимать линейно — по числу сервисов и людей. Дорого, а в какой-то момент команда просто перестаёт тянуть: ролевую модель не удержать, ошибок всё больше.

линейный найм админов · не масштабируется
Удар 02 · безопасность
Тойл бьёт по безопасности

Уставший человек в рутине забывает отозвать доступ при увольнении, ошибается в правах, оставляет зомби-аккаунты. Каждая такая ошибка в доступах — это инцидент ИБ.

1 забытый доступ = 1 инцидент ИБ
02 linear vs logarithmic

MAD меняет тренд:
больше сервисов больше операций.

Двигайте масштаб компании. Без MAD ручная нагрузка растёт быстрее, чем компания. С MAD она быстро выходит на плато: добавили пять сервисов — нагрузка почти не изменилась.

Ручная нагрузка на админов в зависимости от масштаба Без MAD · ручное управление С MAD · автоматизация
сейчас · 1500 тойл, который убран Без MAD С MAD человек в компании → админо-часов / мес
↔ подвигайте ползунок — график пересчитается
Без MAD
С MAD
Экономия
1500 человек в компании
03 поток работы mad

Как MAD проводит изменение — от HR до кредов.

Одно изменение в HR проходит весь путь — полностью автоматически. Пройдите по шагам и посмотрите, что происходит внутри.

HR-платформа — источник правды. MAD регулярно опрашивает её по API, сравнивает с текущим состоянием и сам выявляет изменение — найм, увольнение, перевод, смена роли. В этом примере: новый сотрудник.

HR-Platform · API syncопрос · 2026-07-01 09:14
eventemployee.created · онбординг
сотрудникАйдар Смагулов
должностьBackend Developer
командаPay
юр. лицоКазахстан (KZ)
дата выхода2026-07-01
наймувольнениеперевод / смена роли

MAD формирует HR-Drift задачу — состояние оргструктуры компании поменялось, и ролевая модель доступов команды безопасности должна отреагировать на это изменение. Админ маппит событие на ролевую модель: 4 слоя, каждый добавляет доступы — и видно, какой слой что дал.

01 · BASE ROLE
Backend Developer
роль в целом
GitHub (org)JiraConfluenceSentryMattermost
02 · SPECIALISED
команда Pay
спец-доступы отдела
+ AWS «Pay»+ PCI Vault (read)+ Grafana Pay
03 · TRAITS
ЮЛ Казахстан
признак, общий для группы людей
+ Jump Finance (KZ)
04 · AD-HOC OVERRIDE
исключение для человека
точечная правка поверх
+ Claude CodeCodex

Итог: 10 доступов — собраны из 4 слоёв и остаются объяснимыми. Поменяешь базовую роль один раз — пересоберётся у всех, кто её носит.

В Inbox админам падает карточка. Внутри — две секции: Automated (отрабатывают плагины) и Manual (руками). Админ жмёт «Запустить» — автоматизация идёт сама, ручные пункты можно закрывать в это же время.

ОнбордингАйдар Смагулов · Backend / Pay / KZ
automated плагины 0 / 5
Google Workspace · создать аккаунт + группыожидает
GitHub · добавить в org + 4 repo (write)ожидает
AWS IAM · роль PayDeveloperожидает
Jump Finance · завести пользователя (KZ)ожидает
Claude Code · выдать seatожидает
manual руками 0 / 2
Пропуск в офис Алматы · заявка в СБв параллель
1С-Бухгалтерия (KZ) · завести физлицов параллель
корреляция: task-8841всё пишется в audit log
M
Почувствуй себя MAD Admin — выполни задачу!
Запусти автоматизацию и закрой ручные пункты — как настоящий админ на онбординге сотрудника.

MAD собирает сообщение с секретами — локально, на машине админа. В базу и логи секреты не попадают. Админ передаёт креды сотруднику удобным каналом.

сгенерировано локально · не хранится→ Айдар Смагулов
Google Workspace · a.smagulov@dodo… · пароль ••••••••• (сменить при входе)
GitHub · приглашение отправлено на корп-почту
Jump Finance · логин выдан · пароль •••••••
AWS · доступ через SSO, отдельный пароль не нужен
Claude Code · seat активирован

Готово — сотрудник получает все доступы в день выхода, без дней ожидания и забытых аккаунтов.

Всего минута — здорово, правда?
До MAD онбординг и оффбординг занимали в среднем ~20 минут на операцию. Теперь не важно, сколько сервисов нужно выдать и сколько настроек в них сделать — MAD берёт это на себя.
пройдите по шагам →
04 плагинная система

Новую автоматизацию пишет ИИ — по контракту.

Плагинная система, куда новую интеграцию просто и безопасно дописать. Управление сервисом автоматизирует ИИ — по чёткому контракту и готовому контексту в репозитории. От человека — только намерение, описание контракта и доков, и тестирование.

От человека — намерение и приёмка
  • Намерение — какой сервис берём в управление
  • Контракт и доки — описание API / private API / модели доступов
  • Тестирование — проверка и приёмка результата
Делает ИИ — по контракту и контексту
  • Реализация плагина по единому Rust-контракту
  • Контекст проекта уже готов в репозитории
  • authenticate · provision · deprovision · configure
mad plugin build · figma нажмите — соберётся плагин 00m

Единый контракт Plugin { authenticate · provision · deprovision · configure }. Креды хранятся в Apple Keychain на машине админа и подгружаются в Rust-слой только на время операции — ни UI, ни оркестратор, ни само приложение их не содержат.

05 онбординг → fan-out

Выдать учётку — даже не полдела. MAD её настраивает.

Демонстрация реальной скорости онбординга в MAD — сотрудник с базовой ролью, в реальном времени. Не очередь ручных операций по каждому сервису и конфигу, а один автоматизированный пакет: MAD сам проходит все сервисы и их конфиги — без прогрузок, кликов и копипастов. Запустите и засеките.

нажмите — онбординг вживую 0 / 23 операций · 7 сервисов руками ~15–20 мин 00:00
Вручную те же ~15–20 минут — из-за прогрузок админок, копипастов логинов, кликов по каждому конфигу отдельно: группам, страницам, офисам, сквадам (в BuildIn доступ выдаётся отдельно на все 15 страниц — и каждую надо дождаться). Здесь — один автоматизированный пакет: MAD проходит все шаги сам, с общим correlation ID, ретраями и полной историей.
06 влияние на безопасность

Меньше ручных операций.
Меньше ошибок.
Меньше инцидентов.

Тойл ухудшает ИБ напрямую. MAD убирает рутину и делает каждое изменение записанным: вот лента audit-log в реальном времени.

Audit loglive
  • Least privilege по ролям
    Доступ выдаётся из ролевой модели, а не «на глаз». Избыточные права видны и аудируемы.
  • Полный audit trail
    Кто, что, зачем, старое/новое значение — по каждому изменению. Разбор инцидента — минуты.
  • Чистый deprovisioning
    Отзыв доступов привязан к HR-событию: уволили — права снялись автоматически. Нет «забытых» доступов и зомби-аккаунтов.
  • Управляем доступами по ролям из HR Platform
    Когда событие из HR затрагивает доступы (увольнение, перевод, смена роли), MAD не раскатывает их молча — оператор сначала подтверждает.
Ключевая метрика — не фича, а следствие: меньше тойла = меньше человеческих ошибок = меньше дыр в доступах.
07 влияние на экономику

Масштабируемся без раздувания команды.

Те же люди тянут больше сервисов и больше сотрудников. Порядок величины — из реальных процессов.

Онбординг сотрудника · время выдачи
~15–20 мин~1 мин
Точность выдачи доступов
~90–92%~99%
Ежеквартальная ревизия доступов
~3 недели~3 дня
Характер работы с доступами меняется
выдача и забор доступов вручную по каждому сервису написание плагинов и ведение ролевой модели

Главное — форма кривой: с MAD ручная нагрузка растёт логарифмически, а не линейно. Новые сервисы и люди почти не добавляют ручной работы — вопрос управления доступами закрыт надолго. При ручной выдаче доля ошибок доходит до 8–10%; MAD выдаёт доступы на 100% точно, остаётся лишь возможная неточность самой ролевой модели.

08 что дальше

Backlog.

Не обещания — строки очереди. То, что держит кривую внизу и дальше.

Экран экономики — стоимость учёток и тарифов прямо в интерфейсесейчас
Модуль процедур — длительные массовые операции над доступамиplanned
Реинвентаризация — ревизия учёток и тарифов, считаем экономику расходовplanned
Живые данные в Grafana — экономика и доступы обновляются постоянноplanned
Сервисы под управление it-office — до конца года забираем большинство платных сервисов, плагины на крупные2026
[Фаза 2]Бэкенд на сервер — выносим backend из десктопа, секреты — в security-enclave2026 Q1-2
[Фаза 2]Сокращение привилегий — убираем активных superadmin из Google Workspace, оставляем только break-glass2026 Q1-2