Səlahiyyətli Giriş

İnsanlara yalnız ehtiyacları olan giriş səviyyəsini verin — və başqa heç nəyi yox

Bir tərtibatçını cəlb edin, ödənişləri mühasibinizə həvalə edin, müştəriyə öz saytlarına yalnız oxumaq üçün pəncərə verin və ya dəstək komandamıza bir problemi nəzərdən keçirməyə icazə verin. Hər bir icazə müəyyən edilmiş səlahiyyətlərə malik, təşkilat miqyasında məhdudlaşdırılmış, verilənlər bazasında tətbiq olunan və yalnız əlavə olunan audit jurnalına yazılan roldur.

  • 94detallı icazələr
  • 12daxili rollar
  • 8heyət şöbələri
  • 650 000+dünya üzrə host edilən saytlar

Giriş ortaq şifrə deyil, üzvlükdür

Bir giriş məlumatını paylaşmaq hesab girişində problemlərin yaranmasına səbəb olur. Zinn Digital® platformasında hər bir şəxsin öz şəxsiyyəti var və giriş — özbaşına verə, dəyişə və ya ləğv edə biləcəyiniz istifadəçi, təşkilat və roldan ibarət üzvlükdür.

Sizin şəxsiyyətiniz, həmişə

Hər bir əməkdaş bizim identifikasiya qatımız olan Keycloak vasitəsilə şəxsən daxil olur. Heç kim sizin şifrənizi daxil etmir, heç kim brauzer sessiyasını paylaşmır və kimisə silmək şifrənin dəyişdirilməsindən və başqa kimin bunu bildiyini müəyyən etməyə çalışmaqdan daha asan, tək bir əməliyyatdır.

Təşkilatlar ağac strukturu əmələ gətirir

Hesablar iyerarxikdir — diler təşkilatı müştəri təşkilatlarını, müştəri təşkilatları isə saytları ehtiva edir. Üzvülük təşkilata və onun tərkibindəki hər şeyə şamil olunur, ona görə də siz digər müştərilərinizi heç vaxt açıqlamadan agentlik müştərisinə öz təşkilatına nəzarət hüququ verə bilərsiniz.

Verilənlər bazasında təcrid tətbiq edildi

Kirayəçi təcridi tətbiq kodunda səhvin ötürə biləcəyi filtr deyil. Postgres Səviyyəli Sətir Təhlükəsizliyi hər sorğunu çağıranın təşkilat alt ağacına uyğunlaşdırır, ona görə də sizin əhatə dairənizdən kənarda olan sorğunun qaytaracağı heç nə yoxdur.

Yoxluq görünməzdir

Əhatə dairənizdən kənarda olan bir təşkilat və ya sayt haqqında soruşun və API icazə xətası əvəzinə sadə tapılmadı cavabı qaytarır. İcazə xətası qeydinin mövcudluğunu təsdiq edərdi; tapılmadı isə kənar şəxsə heç nə demir.

Dörd müştəri rolu, otuz beş icazə

İcazələr qranulyar açarlardır — saytlar.yenidənbaşlatma və ya ödənişlər.geriödəmə kimi modul plus əməliyyat — və rollar onları birləşdirir. Dörddəbir rol real komandaların ehtiyac duyduğu formaları əhatə edir və hər biri kodda gizlənmiş məntiq deyil, bizim daxil etdiyimiz məlumatdır.

Sahib

Tam nəzarət: alt təşkilatlar yaradın, üzvləri dəvət edin və silin, rolları dəyişin, API açarlarını idarə edin, saytlar yaradın, yenidən başladın, təmizləyin, dayandırın və silin, faktura və hesab-fakturalarla məşğul olun, müraciətlər açın və audit jurnalını oxuyun. Özünüz üçün saxladığınız rol.

Billing Meneceri

Təşkilatı, onun üzvlərini və plan kataloqunu görür, həmçinin fakturaları, ödəniş üsullarını və ödənişləri idarə edir. Tək bir sayt yaratmaq, dəyişdirmək və ya silmək hüququ yoxdur — məhz kənar mühasibin malik olmalı olduğu rol.

Tərtibatçı

Saytları nəzərdən keçirir və yaradır, xidmətləri yenidən işə salır, keşi təmizləyir, API açarlarını idarə edir və tiketlərlə işləyir. Qəsdən istisna edilmişdir: ödənişlər, fakturalar, ödəniş üsulları, üzv idarəetməsi, saytın dayandırılması və saytın silinməsi. Podratçı sizə hesab göndərmədən və ya heç nəyi məhv etmədən işləyə bilər.

Yalnız oxumaq üçün

Təşkilatı, onun üzvlərini, saytlarını, ödənişlərini, plan kataloqunu, müraciətlərini, tərcümə statusunu və audit jurnalını görür — lakin onların heç birini dəyişə bilməz. Görünürlük istəyən müştəri, auditor və ya sadəcə baxmaq lazım olan maraqlı tərəf üçün düzgün icazədir.

Komandanızın daxil olması səssizcə zəiflədilə bilməz

Giriş hüququnun ötürülməsi yalnız o zaman təhlükəsizdir ki, giriş hüququ verdiyiniz hesabları ələ keçirmək çətin olsun. Hər bir hesab üzrə hər bir şəxs üçün hər bir səthdə autentifikasiya Keycloak vasitəsilə həyata keçirilir.

  • Fishing-ə qarşı dayanıqlı daxilolma üçün Passkeys və WebAuthn, əlavə olaraq komanda üzvünün keçə biləcəyi könüllü parametr deyil — siyasət əsasında hər kəs üçün məcburi tətbiq edilən TOTP iki faktorlu autentifikasiya.
  • Varsayılan olaraq e-poçt və şifrə ehtiyat variantı olmaqla Sehrli keçid (Magic-link) vasitəsilə e-poçtla daxilolma, Google, Microsoft, GitHub və digərləri vasitəsilə sosial şəbəkələrlə giriş.
  • Müəssisə və agentlik müştəriləri üçün SAML təkrar giriş (SSO), beləliklə yeni qoşulanlar və ayrılanlar əl ilə deyil, şəxsiyyət təminatçınız tərəfindən idarə olunur.
  • Müştəri paneli, ümumi sayt, bilik bazası və dəstək biletləri üzrə tək seans – bir dəfə daxil olun və bir dəfə ləğv edin.
  • Hesassız əməliyyatlar üçün sessiya siyasətləri, artırılmış autentifikasiya və girişin tanınmış şəbəkələrə bağlanmasını istəyən hesablar üçün əlavə təşkilat üzrə IP icazə siyahıları.
  • Hər bir qeydiyyat e-poçtu hesab yaradılmamışdan əvvəl yoxlanılır, buna görə də çatdırılmayan, birdəfəlik və rol ünvanları sonradan sahibsiz üzvə çevrilməkdənsə, əvvəlcədən qarşısı alınır.

Komandamızın girişə ehtiyacı olduqda, bu, məhdudlaşdırılır və qeydə alınır

Dəstək işi bəzən hesabınızın içinə baxmağı tələb edir. Həmin giriş hər şeydə olduğu kimi eyni icazə modeli ilə idarə olunur — əməkdaşlar sadəcə dar səlahiyyətlərə malik şöbələrə bölünmüş əməkdaş təşkilatında yerləşirlər.

Şöbələr, ümumi admin deyil

Heyət Dəstək, Faktura və Maliyyə, Sui-istifadə və Etibar-və-Təhlükəsizlik, Satış, İnteqrasiya, Mühəndislik və Əməliyyatlar, Marketinq və İdarəetmə qruplarına bölünür. Hər bir rol xüsusi modullar və əməliyyatlar təqdim edir, buna görə də agent idarəetmə panelinin yalnız işinin tələb etdiyi hissəsini görür, qalanını yox.

Dəstək mütəxəssisinin gerçək tavanı

Dəstək Agentliyi rolu məhz bunu təmin edir: müştərilərə baxmaq, biletlərə baxmaq və onlara cavab vermək, saytlara baxmaq, saytı yenidən işə salmaq və onun keşini təmizləmək. O, heç bir ödəniş konfiqurasiyası, pulun qaytarılması, plan redaktəsi və park idarəçiliyi ehtiva etmir. Agentin yerinə yetirə biləcəyi bərpa tədbiri yaxşı niyyətlərlə deyil, rol ilə məhdudlaşır.

Müştəri kimi daxil olmaq ciddi şəkildə qorunur

customer.impersonate icazəsi Menecer roluna daxil deyil — o, yalnız Super Admin-ə məxsusdur. Sizin adınıza sessiya işləyərkən, idarə paneli daimi təqlid banneri ehtiva edir ki, kimin hərəkət etdiyi heç vaxt qeyri-müəyyən qalmasın.

Hər bir imtiyazlı şey qeyd olunur

Hər bir imtiyazlı və inzibati əməliyyat icraçını, əməliyyatı, hədəfi, əlavə metadatanı, IP ünvanını və vaxt damğasını qeydə alan, yalnız əlavə olunan audit jurnalına əlavə edilir — istehsal mühitində zamana görə bölüşdürülür. Sahiblər və yalnız oxumaq hüququ olan üzvlər təşkilatlarının jurnalını özləri oxuya bilərlər.

Dağıdıcı işlər üzrə təsdiq mərhələləri

Həssas və dağıdıcı işçi əməliyyatları icra olunmazdan əvvəl əlavə autentifikasiya və ya iki nəfərin təsdiqini tələb edə bilər və yeni departamentlər və rollar kod dəyişikliyindən daha çox konfiqurasiyadır.

Maşınlara da səlahiyyət verilir

Skriptlər, CI konveyerləri, CLI, Terraform provayderi və AI agentləri hamısı istifadəçilərlə eyni icazə modeli vasitəsilə autentifikasiya edir — heç bir paylaşılan insan etimadnaməsi və ya build-ə yapışdırılmış uzunmüddətli məxfi açar yoxdur.

API açarları təşkilat üzrədir və əhatə dairəsinə malikdir

Açar sözləri bir təşkilata məxsusdur və eyni RBAC icazələrinə bağlı qranulyar skoplara malikdir — yalnız oxumaq üçün, faktura, provaydinq. Pipeline-a üzvün bütün hesabını deyil, ona lazım olan dar skopu verin.

Sınaq mühiti açarları istehsal mühitindən ayrıdır

Test rejimi və canlı rejim açarları bir-birindən fərqlidir, buna görə də hazırlanmaqda olan inteqrasiya səhvən və ya kopyalanmış mühit dəyişəni vasitəsilə istehsalat məlumatlarına daxil ola bilməz.

Yalnız heş saxlanılır

Biz sirrin və axtarış prefiksini - heç vaxt xam açarın özünü deyil - SHA-256 heşini saxlayırıq. Açarı yalnız yaradıldığı zaman bir dəfə görürsünüz. Hər bir açar sonuncu dəfə nə vaxt istifadə olunduğunu izləyir və digər heç nəyə toxunmadan müstəqil şəkildə ləğv edilə bilər.

AI alətləri sizin icazələriniz altında qoşulur

Bizim MCP serverimiz istənilən MCP dəstəkli agentə hostinqinizi təbii dildə idarə etməyə imkan verir; OAuth 2.1 ilə autentifikasiya olunur, təşkilatınız və RBAC rolunuzla məhdudlaşdırılır, alət üzrə ləğv edilə bilən tokenlərə, dağıdıcı əməliyyatlarda təsdiqə, xərc limitlərinə və tam audit jurnallarına malikdir.

Saytların özünə giriş

Hesaba giriş və serverə giriş müxtəlif problemlərdir. Sayt səviyyəsində etimadnamələr idarə panelində idarə olunur, minimum səlahiyyət prinsipi ilə verilir və bir əməkdaşın qabığının yalnız bir saytın qabığı olması üçün təcrid olunur.

  • Məhdudlaşdırılmış qabıq (jailed shell) ilə SSH, eləcə də SFTP və FTP — CageFS təcridi hər bir istifadəçinin yalnız öz fayllarını görməsini təmin edir.
  • Panel terminalı və SSH üzərindən wp-cli, tərtibatçıların əslində skriptləşdirmək istədikləri əməliyyatlar üçün.
  • code-server vasitəsilə birbaşa brauzerdə tam VS Code redaktoru — genişləndirmələr, inteqrasiya olunmuş terminal və git, saytın fayllarını birbaşa idarəetmə panelində redaktə etmək.
  • Verilənlər bazaları üçün quraşdırılmış phpMyAdmin və Adminer, həmçinin quraşdırılmış fayl meneceri — hər ikisi ikinci sıra etimadnamələr arxasında qorunmaq əvəzinə birbaşa idarəetmə panelindən tək dəfə daxil olmaqla (single-sign-on) işləyir.
  • Giriş açarları və etimadnamələr idarəetmə panelində yaradılır, siyahıya alınır, yenilənir və ləğv edilir, ən az səlahiyyət prinsipi ilə verilir və onların istifadəsi audit jurnalına qeyd olunur.
  • Klonlama və canlıya ötürmə ilə sınaq mühiti (staging) riskli işləri prodakşndan uzaq tutur, beləliklə, yeni əməkdaşın ilk dəyişikliyi heç vaxt birbaşa canlı sayta düşmür.

İş prosesinizə həqiqətən uyğun gələn giriş strukturunu necə qurmalı

Tək işləyən operator tək bir təşkilat və bir sahib üzvlüyü saxlayır və podratçı layihə üçün gəldikdə Tərtibatçı rolu əlavə edir. Layihə bitdikdə, üzvlük silinir və onların daxil olması dərhal dayanır — dəyişdirilməli heç bir ortaq etimadnamə qalmır.

Bir agentlik təşkilat ağacından istifadə edir. Hər bir müştəri həmin müştərinin saytlarını özündə saxlayan öz uşaq təşkilatını əldə edir və müştərinin öz əməkdaşları orada üzvlük qazanırlar - görünürlük istəyən maraqlı tərəf üçün yalnız oxumaq üçün, öz-özünə xidmət etmək istəyən müştəri üçün isə sahibi qismində. Sizin işçiləriniz ağacın yuxarı hissəsində üzvlüklərə sahibdir və portfeli görür; müştəri yalnız öz filialını görür və Sətir səviyyəsində Təhlükəsizlik bunu sadəcə bir vəd deyil, həqiqətə çevirən amildir.

Bir diler də eyni şəkildə, bir pillə yuxarıda işləyir: diler təşkilatı hərəsinin öz üzvləri, ödəniş görünüşü və saytları olan müştəri təşkilatlarını özündə saxlayır. Eyni ilkin mexanizm sub-hesabları, agentlik komandalarını və diler iyerarxiyalarını gücləndirir — onların heç biri üçün ayrı, daha zəif mexanizm yoxdur.

Hər şey kart tələb olunmayan 14 günlük sınaq müddətində əlçatandır. Ödəniş məlumatları daxil etmədən qeydiyyatdan keçin, həmkarınızı dəvət edin, hər bir rolun haraya daxil ola biləcəyinə və bilməyəcəyinə baxın və öz audit jurnalınızı nəzərdən keçirin.

Tez-tez verilən suallar

Kimsəyə yalnız bir sayt üçün giriş verə bilərəmmi?

Bu gün üzvlük təşkilat daxilində və onun strukturundakı hər şeydə öz rolunu təmin edir, buna görə də sayt dəstlərini ayırmağın yolu təşkilatları ayırmaqdır — həmin saytları öz uşaq təşkilatına daxil edin və üzvlüyü orada verin. Bu, hər bir müştərinin artıq öz sərhədini istədiyi agentliklər və dilerlər üçün təmiz bir modeldir. Üzvlük üzrə resursların əhatə dairəsinin müəyyən edilməsi, yəni tək bir üzvlüyün bir təşkilat daxilindəki adlandırılmış saytlara bağlanması hazırda mövcud olan xüsusiyyət deyil, planlaşdırılan təkmilləşdirmədir.

Dəvət etdiyim tərtibatçı saytı silə bilər və ya canlı mühitə (live) yükləyə bilər?

Developer roluna saytın silinməsi və ya dayandırılması daxil deyil — həmin səlahiyyətlər Sahib roluna məxsusdur. O, saytlara baxmaq və yaratmaq, xidmətləri yenidən başlatmaq, keşi təmizləmək, API açarlarını idarə etmək və dəstək müraciətləri ilə işləmək hüququ verir. Yerləşdirmə və canlı rejimə keçid icazələri də Developer səlahiyyətlərinə daxil deyil, ona görə də prod mühitinə keçid hesabı sahibində qalır. Bununla yanaşı, qurğu işlərinin əvvəlcədən canlı saytdan kənarda aparılması üçün onu səhnələşdirmə mühiti ilə uyğunlaşdırın.

Zinn Digital® işçiləri mənim hesabımdakı nəyi görə bilərlər?

Bu tamamilə işçinin rolundan asılıdır və hər bir rol məhdud icazə açarları dəstindən ibarətdir. Məsələn, Dəstək Agenti hesabınıza və saytlarınıza baxa, biletlərinizə baxa və cavab verə, saytı yenidən işə sala və onun keşi təmizləyə bilər — lakin ödəniş tənzimləmələrinə, geri ödənişlərə, planlara və klasterə toxuna bilməz. Müştəri kimi daxil olmaq yalnız Super Admin tərəfindən saxlanılan ayrı bir icazədir və bu baş verdikdə idarəetmə paneli daimi təqlid (impersonation) banneri göstərir. Hər bir imtiyazlı əməliyyat icraçı, əməliyyat, hədəf, IP və vaxt möhürü ilə audit jurnalında qeydə alınır və siz təşkilatınızın jurnalını özünüz oxuya bilərsiniz.

Kimsə işdən çıxdıqda girişi necə tez ləğv edə bilərəm?

Ü üzvlüyü ləğv edin və onların həmin təşkilata girişləri başa çatır — onların hələ də öz identikliyi qalır, lakin hesabınızda heç bir rolu və buna görə də heç bir icazəsi yoxdur. API açarları ayrı-ayrılıqda ləğv edilir, ona görə də digər heç nəyə toxunmadan boru kəməri açarını kəsmək olar. Əgər siz SAML təkrar girişindən (single sign-on) istifadə edirsinizsə, identirlik təminatçınızda hesabı ləğv etmək girişi mərkəzi şəkildə idarə edir. SSH açarları kimi sayt səviyyəli etimadnamələr idarə panelində ləğv edilir və silinmə prosesinin özü audit jurnalında qeydə alınır.

Komanda üzvləri mənim API açarlarımı paylaşır?

Xeyr — lakin bunun səbəbi barədə dəqiq olmaq lazımdır. API açarları ayrı-ayrı üzvə deyil, təşkilata məxsusdur və onlar eyni icazə kataloquna bağlı olan öz qranulyar səlahiyyət dairələrinə malikdirlər. Buna görə də hər hansı şəxsə açar vermək əvəzinə, həmin işin tələb etdiyi ən dar dairə ilə gördüyü iş üçün açar yaradırsınız və iş bitdikdə həmin açarı ləğv edirsiniz. Gizli açarın yalnız tərki (heşi) saxlanılır və hər bir açar sonuncu dəfə nə vaxt istifadə edildiyini qeyd edir ki, istifadə olunmayan açarları tapmaq və silmək asan olsun.

Hər şeyə giriş icazəsi vermədən süni intellekt agentini qoşa bilərəmmi?

Bəli. Bizim MCP serverimiz agentləri OAuth 2.1 ilə autentifikasiya edir və onları sizin təşkilatınıza və RBAC rolunuza uyğun olaraq, hər alət üzrə ləğv edilə bilən tokenlərlə əhatə edir ki, bu da sizə ümumi giriş əvəzinə xüsusi imtiyaz verməyə imkan verir. Dağıdıcı əməliyyatlar təsdiq tələb edir, xərc limitləri tətbiq olunur və hər bir əməliyyat insan fəaliyyəti ilə eyni audit jurnalına yazılır.

Bir kirayəçinin verilənlərinə digər kirayəçinin daxil olmasının qarşısını nə alır?

Postgres Səviyyəli Sətr Təhlükəsizliyi (Row-Level Security) sorğuları birbaşa verilənlər bazasında çağıran tərəfin təşkilati alt ağacına məhdudlaşdırır, tətbiq səviyyəli filtr isə yeganə xətt deyil, dərinlikdə müdafiə rolunu oynayır. Əhatə dairəsindən kənar qeydlər üçün sorğular icazə xətası əsasında deyil, tapılmadı cavabı qaytarır ki, nəyin mövcud olduğu heç bir şəkildə üzə çıxmasın. Server tərəfində isə CageFS vasitəsilə saytlararası izolyasiya hər bir kirayəçinin (tenant) qabığını (shell) və fayllarını yalnız öz saytında saxlayır.

Ödəniş etməzdən əvvəl bunu sınaya bilərəmmi?

Bəli. 14 günlük sınaq müddəti kart tələb etmir – heç bir ödəniş məlumatı və öhdəlik yoxdur – və beşə qədər sayt ilə Footprint-Free Hosting xidmətini əhatə edir. Bu, iş yoldaşını dəvət etmək, rol təyin etmək və öhdəlik götürməzdən əvvəl sərhədlərin ehtiyac duyduğunuz kimi işlədiyini təsdiqləmək üçün kifayətdir.

Göstərə biləcəyiniz sərhədlərlə nümayəndə təyin edin

Kartsız 14 günlük sınaq müddətinə başlayın, birini dəvət edin və icazə modelinin öz işini görməsini izləyin — adlandıra biləcəyiniz rollar, ləğv edə biləcəyiniz əhatə dairələri və kimin nə etdiyini dəqiq göstərən audit jurnalı.

Pulsuz başlayın