Перейти к содержимому
Управление ИТ10 мин чтения

Как проверить, кто контролирует домен, почту и сайт компании

Кто указан администратором домена, чей аккаунт владеет почтой, у кого доступ к хостингу и кто платит — это четыре разных ответа. Первый проход за 30 минут.

  • Для бизнеса: Без сильного ИТ-отдела
  • Для кого: Собственник и генеральный директор

Собственник оптовой компании, 70 человек, разговор в конце августа: «Домен наш, почта наша, сайт наш — мы за всё это платим девятый год». Через двадцать минут картина выглядела иначе. Счёт от агентства приходит одной строкой «сопровождение сайта», в реестре домена значится физическое лицо, пароль от панели хостинга есть только у разработчика на договоре ГПХ, а письма о продлении уходят на почтовый ящик маркетолога, который уволился весной.

Нарушения здесь нет: ни агентство, ни разработчик ничего не захватывали, так сложилось за девять лет. Проблема в другом — собственник считал, что у него один ответ на вопрос «чьё это», а ответов оказалось четыре, и они не совпадают.

Эта статья — управленческая самодиагностика, а не инструкция по сервисам. Задача первого прохода: понять, что вы про свои ресурсы знаете точно, что знаете со слов и чего не знаете вовсе. Пошаговые процедуры лежат в отдельных материалах, ссылки стоят по тексту.

Что считаем контролем

Компания контролирует цифровой ресурс, если известны сторона договора, действующие администраторы, средство восстановления и ответственный за продление. Оплата и один работающий пароль этого не подтверждают.

Это наше рабочее определение для статьи, а не юридический тест. Под контролем здесь понимается возможность законно управлять ресурсом и восстановить управление, если привычный человек недоступен. Права на домен, на код сайта, на контент и на сервисный аккаунт подтверждаются разными документами и разными настройками — единого «свидетельства о собственности» на ИТ-актив не существует.

Результат первого прохода — не «всё в порядке» и не «мы всё потеряли», а заполненная карточка шести объектов и честный список неизвестного.

Четыре разных ответа на вопрос «чьё это»

Почти вся путаница в этой теме возникает из-за того, что четыре разные вещи называют одним словом «наше».

  1. Сторона договора и права на результат. Кто указан администратором домена в реестре, с кем заключён договор с хостингом, кому по договору принадлежат исключительные права на код сайта и на контент. Это правовой слой, он подтверждается документами.
  2. Роль в сервисе. Чей аккаунт числится владельцем организации в почтовом сервисе, кто администратор, кто может назначать и отзывать права. Это полномочие учётной записи внутри продукта, а не установление прав на организацию и данные.
  3. Фактический технический доступ. У кого на руках работающие логины, вторые факторы, доступ к почтовому ящику, на который приходят коды восстановления.
  4. Оплата. С какого счёта или карты уходят деньги и на кого выставлены закрывающие документы.

Сквозной пример, к которому мы будем возвращаться: платит компания, администрирует ИТ-подрядчик. Оптовая компания из лида платит за домен и хостинг со своего расчётного счёта — четвёртый слой закрыт. Договор с регистратором заключён не с ней, а с агентством, администратором в реестре указано физическое лицо — первый слой открыт. В панели хостинга единственная учётная запись принадлежит агентству — второй и третий слои тоже открыты. Компания оплачивает ресурс, которым не может управлять и который не может забрать одним решением.

Обратная ситуация встречается не реже: домен оформлен на юрлицо правильно, но пароль от кабинета регистратора знает один системный администратор. Отсюда практическое правило: одиночный ответственный сам по себе не означает потерю контроля. Красный флаг — отсутствие независимого способа восстановить критичную функцию без этого человека.

Шесть объектов, которые проверяем

Объект Что нужно знать
Домен Кто администратор по реестру, какой регистратор, есть ли доступ в кабинет, куда приходят уведомления
DNS Где размещена зона, кто может менять NS, MX, A, TXT-записи
Корпоративная почта Чей аккаунт владеет организацией, сколько администраторов, как устроено восстановление
Сайт и хостинг Аккаунт хостинга, доступы к файлам и базе, администраторы CMS, права на код и контент
Облачные сервисы и кабинеты CRM, телефония, рекламные кабинеты, площадки, боты, репозитории — по бизнес-операциям
Продления и оплаты Даты, плательщик, получатель уведомлений, ответственный за подтверждение

Дальше — что именно смотреть по каждому. Тридцать минут — это первый проход по тем сведениям, которые уже доступны: публичные записи, выписка по счёту, список кабинетов, ответы бухгалтерии. Восстановление контроля в это время не укладывается и укладываться не должно.

Домен: реестр, кабинет, публичные данные

Начните с публичной проверки — сервис WHOIS Координационного центра или любого регистратора. Смотрите четыре вещи: на кого зарегистрирован домен, у какого регистратора, на какие серверы делегирован и какие даты в записи.

Если домен зарегистрирован на юридическое лицо, в ответе будет название организации — проверьте, что это ваше юрлицо, а не агентства. Если на физическое лицо, сведения публикуются в обезличенной форме: имени публичный WHOIS не покажет. Это не абсолютный запрет на раскрытие — предоставление сведений третьим лицам зависит от основания и процедуры регистратора. Но быстрее выяснить всё по своим документам: договор с ИТ-подрядчиком, письма о продлении, платёжные поручения.

Отдельно смотрите две даты: до какого числа оплачена регистрация и с какого числа домен может стать свободным. Это разные даты, и вторая может смещаться. Не ориентируйтесь на неё как на запас времени — продлевайте по первой.

Проверено 5 сентября 2026 года. С 1 сентября 2026 года действуют новые правила регистрации доменов .RU и .РФ (постановление Правительства РФ от 31.08.2026 № 1119): право администрирования осуществляется при условии прохождения ежегодной идентификации через ЕСИА. Порядок применения зависит от того, перешёл ли ваш регистратор на новые правила: соглашения с регистраторами, аккредитованными раньше, прекращают действие с даты включения регистратора в правительственный перечень, но не позднее 18 января 2027 года (новость Координационного центра). Проверьте уведомление своего регистратора. Разбор процедуры и сценариев — в статье «Идентификация домена через Госуслуги»; здесь мы эти правила не пересказываем.

DNS: где на самом деле принимаются решения

Серверы имён в ответе WHOIS показывают, где живёт зона домена: у регистратора, у хостинга, у почтового сервиса или у стороннего провайдера. Вопрос один: есть ли у компании доступ в ту панель, где редактируются записи.

Это важнее, чем доступ к админке сайта. Несанкционированная смена MX-записи может перенаправить новую входящую почту — не весь архив и не исходящую переписку, но достаточно, чтобы получать письма для сброса паролей. Контроль над зоной также используется рядом сервисов для подтверждения владения доменом при восстановлении доступа, но порядок у каждого свой, и универсального «через DNS можно вернуть всё» не существует.

Что посмотреть за пять минут: куда указывают MX-записи и какие подтверждающие TXT- и CNAME-записи стоят в зоне. Каждая такая запись — след сервиса, который кто-то когда-то подключил. Часть из них вы не вспомните, и это нормальный результат проверки.

Почта: владелец организации и администраторы

В корпоративных почтовых сервисах есть роль владельца организации — это конкретная учётная запись. По повседневным правам она может не отличаться от администраторской, но именно за ней закреплены высшие полномочия управления: передать владение, удалить организацию. Администраторы делают почти всё остальное и могут назначать других администраторов.

За первый проход достаточно ответить на три вопроса: чей аккаунт числится владельцем, сколько администраторов и чьи это учётные записи, есть ли у компании доступ к почте и телефону аккаунта владельца. Если владелец — личный аккаунт сотрудника или ИТ-подрядчика, это ещё не авария, но это единственная точка отказа.

Порядок передачи владения и восстановления доступа в Яндекс 360 и VK WorkSpace, включая случай, когда владелец недоступен, разобран в статье «Кто владелец корпоративной почты». Про выбор и настройку почтового сервиса — отдельный материал о корпоративной почте на своём домене; здесь мы отвечаем только за вопрос владения.

Сайт: доступы, код и независимая копия

Сайт — это не один пароль, а минимум пять разных доступов, и они часто оформлены на разных людей: аккаунт хостинга, доступ к файлам, доступ к базе данных, административная панель CMS, управление сертификатом. Проверьте по каждому, у кого он есть и известен ли компании способ его восстановить.

Два вопроса, которые в первый проход забывают чаще остальных.

Права на код и контент. Посмотрите договор с разработчиком: передавались ли компании исключительные права на код, тексты и фотографии, или речь шла только об оказании услуг. Доступ к админке сайта сам по себе прав на код не подтверждает.

Независимая копия. Если резервные копии доступны только через тот же аккаунт хостинга, потеря аккаунта лишает доступа и к ним. Срок хранения и порядок выдачи копий уточняйте у хостинг-провайдера — они зависят от продукта и договора. Компании нужна копия, не привязанная к одному аккаунту, и хотя бы одна проверка, что из неё разворачивается работающий сайт.

Смежный сюжет — сроки и автопродление сертификатов: где они выпущены и кто их продлевает, разобрано в аудите SSL-сертификатов компании.

Облака и платформы: идите от бизнес-операций

Здесь публичных данных нет, нужна инвентаризация. Не пытайтесь сразу описать каждый подключённый сервис. Выберите операции, остановку которых компания заметит первой: приём заявок, оформление заказов, работа склада, расчёты в 1С, переписка с клиентами. Для каждой выпишите цепочку сервисов, без которых она не идёт. Затем сверьте её с тремя источниками: выпиской по расчётному счёту и корпоративным картам за год, договорами и ответами руководителей подразделений. Расхождения между этими источниками и есть находки. Бесплатные сервисы включайте тоже: отсутствие счёта не означает отсутствия зависимости.

По каждому найденному сервису задавайте один и тот же вопрос: кто может назначать пользователей и передавать управление. Не пересказывайте себе правила платформ по памяти — они меняются, а формулировки вроде «здесь передать нельзя никогда» устаревают быстрее, чем их успевают записать. Два примера того, как реальность отличается от расхожего мнения:

  • В Яндекс Директе существует штатная процедура переноса клиентского аккаунта между агентствами и на самостоятельное ведение: настройки кампаний и статистика сохраняются. Это не то же самое, что копирование кампаний на другой логин. Условия, ограничения и судьбу баланса проверяйте по инструкции Яндекс Директа — баланс, в частности, не переносится.
  • В Яндекс Бизнесе ролями и доступами управляет владелец профиля, но представитель тоже редактирует информацию, публикует материалы и отвечает на отзывы. То есть работу с профилем подрядчику передать можно, а управление доступами — нет.

Вывод для первого прохода: по каждому кабинету зафиксируйте, кто числится владельцем, кто ещё имеет права и предусмотрена ли сервисом передача управления. Где ответа нет — так и пишите.

Оплата и продления: три вопроса бухгалтерии

Спросите бухгалтера о трёх вещах: на кого выставлены счета регистратора, хостинга и почтового сервиса; с какого счёта или карты они оплачиваются; на какой адрес приходят уведомления о продлении. Если платежи идут с личной карты сотрудника или счетов нет вовсе, проверьте договорные и платёжные документы вместе с бухгалтерией — оплата сотрудником сама по себе не определяет ни права на ресурс, ни допустимость учёта расхода.

Отдельно проверьте, включено ли автопродление и на чей платёжный инструмент оно настроено. Классический сценарий потери домена выглядит именно так: карта уволенного сотрудника заблокирована, уведомления уходят на его почту, никто не видит писем.

Итоговая таблица: чем закончить первый проход

Одна строка на объект. Ключевая колонка — вторая: она отделяет проверенное от услышанного. Формулировка «со слов администратора» и формулировка «вошли корпоративной учётной записью, роль подтверждена» — это два разных статуса, и путать их нельзя.

Что проверено Чем подтверждено Что неизвестно Ответственный Следующее действие
Домен: администратор — физическое лицо Публичный ответ WHOIS от 05.09 Кто именно это лицо и есть ли договор Финансовый директор Запросить у агентства договор и данные администратора, срок — неделя
Почта: владелец организации Не проверено, известно со слов ИТ-подрядчика Сколько администраторов и чьи это аккаунты Директор Совместный просмотр кабинета с подрядчиком
Хостинг: единственная учётная запись у агентства Счёт и переписка с агентством Есть ли копии вне этого аккаунта Финансовый директор Запросить копию и завести аккаунт на компанию

Строку с открытым вопросом не закрывайте оценкой «небезопасно» — закрывайте конкретным действием и датой. И не делайте выводов о правах, которые не проверялись.

Дальше эта карточка превращается в постоянный документ: какие поля нужны, где хранить и почему пароли в неё не кладут — в статье про реестр ИТ-активов компании. Заодно посмотрите десять вопросов системному администратору: половина из них про то же самое, но со стороны исполнителя.

Что делать с результатом

Если ответы по большинству строк подтверждены, переходите к регламенту: персональные административные учётные записи вместо общего пароля там, где сервис это поддерживает, отдельный контролируемый аварийный доступ и пересмотр реестра при каждом кадровом или подрядном событии. Согласующим аварийный доступ может быть руководитель без ИТ-роли — работать с полными правами ежедневно ему для этого не нужно.

Если критичные функции держатся на одном человеке, это управленческий риск, а не техническая мелочь: что с ним делать — в материале о том, почему ИТ-поддержка не должна держаться на одном инженере.

Что дальше

Три маршрута — выберите свой.

Если проверку удобнее сделать не самим: по домену мы бесплатно посмотрим публичные данные DNS и сроки. Проверка владельца почты, состава администраторов и резервных доступов по открытым данным невозможна — это совместный просмотр кабинетов, и он входит в ИТ-аудит инфраструктуры.

Нормы и процедуры, упомянутые в статье, проверены 5 сентября 2026 года.

Вопросы по материалу

Доказывает ли оплата право администрировать домен?
Нет. Оплата подтверждает расход компании. Право администрирования подтверждается записью в реестре доменных имён и договором с регистратором, и изменить её можно только в порядке, предусмотренном правилами регистрации, с участием текущего администратора.
Показывает ли WHOIS имя физического лица?
Нет. Если домен зарегистрирован на физическое лицо, сведения публикуются в обезличенной форме. Проверяйте кабинет регистратора и документы компании; предоставление сведений третьим лицам зависит от основания и процедуры конкретного регистратора.
Что можно проверить без входа в кабинеты?
Публичные данные: на какие серверы делегирован домен, куда указывают MX-записи, какие подтверждения оставили в зоне сторонние сервисы, какие даты показывает WHOIS. Владельца почтовой организации, состав администраторов и наличие резервных доступов по открытым данным установить нельзя.
Сколько времени занимает такая проверка?
Первый проход по доступным сведениям — около 30 минут. Он не восстанавливает контроль, а показывает, что известно и что предстоит выяснить. Переоформление и настройка резервных доступов занимают недели, а в конфликтных ситуациях дольше.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #Контроль и доступы · #домен · #корпоративная почта · #чек-лист

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Если форма недоступна, позвоните +7 (4822) 48-13-48 или напишите на help@wizardit.ru.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Если форма недоступна, позвоните +7 (4822) 48-13-48 или напишите на help@wizardit.ru.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам