আমার কি আদৌ কোনো পাসওয়ার্ড ব্যবহার করতে হবে?
না — এবং আমরা চাই না যে আপনি করুন। ম্যাজিক-লিংক ইমেইল সাইন-ইন হল ডিফল্ট, এবং আপনি একটি পাসকি (Touch ID, Face ID, Windows Hello বা একটি হার্ডওয়্যার কি) রেজিস্টার করতে পারেন এবং পাসওয়ার্ড সেট না করেই সাইন ইন করতে পারেন। ইমেল এবং পাসওয়ার্ড একটি বিকল্প হিসেবে উপলব্ধ থাকে, যা কমপক্ষে বারো অক্ষরের হতে হবে, আপনার শেষ তিনটি পাসওয়ার্ড পুনরায় ব্যবহার করা যাবে না এবং এতে Argon2 হ্যাশিং ব্যবহার করা হয়।
আমি কি আমার দলের জন্য টু-ফ্যাক্টর অথেন্টিকেশন বাধ্যতামূলক করতে পারি?
TOTP টু-ফ্যাক্টর পরিচয় স্তরের সাথে অন্তর্নির্মিত এবং এটি প্রতিটি সদস্যের ইচ্ছার ওপর ছেড়ে না দিয়ে নীতির মাধ্যমে পুরো সংস্থায় প্রয়োগ করা যেতে পারে। পাসকিগুলো আরও শক্তিশালী বিকল্প যেখানে আপনার দলের ডিভাইসগুলো এগুলো সমর্থন করে, কারণ এগুলো সেই পাসওয়ার্ডটি সরিয়ে দেয় যা কোনো আক্রমণকারী ফিশিং করার চেষ্টা করত।
আমার টিমের একজন সদস্য শুধু চালান পরিচালনা করে। আমি কি তাকে সাইটগুলোতে হাত দেওয়া থেকে আটকাতে পারি?
হ্যাঁ। বিলিং ম্যানেজার রোলটি কেবল ইনভয়েস, সাবস্ক্রিপশন, পেমেন্ট পদ্ধতি এবং প্ল্যান ক্যাটালগ পরিচালনা করার অনুমতি দেয় এবং অন্য কিছু নয় — কোনো সাইট দেখার, প্রোভিশন করার, রিস্টার্ট করার, স্থগিত করার বা মুছে ফেলার কোনো ক্ষমতা নেই। বিপরীত বিষয়টিও সত্য: ডেভেলপার রোলটি কোনো ধরনের বিলিং নিয়ন্ত্রণ ছাড়াই সাইট এবং API অ্যাক্সেস পরিচালনা করে। রোলগুলো প্রতিটি সংগঠনের জন্য আলাদাভাবে নির্ধারিত হয়, তাই একটি সংগঠনের রোল অন্য কোনো পৃথক ও সম্পর্কহীন সংস্থায় কোনো অ্যাক্সেস দেয় না — যদিও মূল সংগঠনের একটি রোল তার অধীনস্থ সংস্থাতে প্রযোজ্য হয়।
আমাদের একটি এপিআই কি (API key) ফাঁস হয়ে গেলে কী হবে?
এটি ড্যাশবোর্ড থেকে প্রত্যাহার করুন এবং এটি অবিলম্বে কাজ করা বন্ধ করে দেবে। ক্ষতির পরিধি মূলত সেই কি (key) দিয়ে প্রথমত যা করা সম্ভব ছিল তার মধ্যেই সীমাবদ্ধ, আর সেই কারণেই কি-গুলিতে নির্দিষ্ট স্কোপ থাকে এবং শেষবার ব্যবহারের সময় সংরক্ষিত হয় — সংকীর্ণ স্কোপ এবং দৃশ্যমান ব্যবহারের ইতিহাস একটি ডেটা ফাঁসকে সম্পূর্ণ অ্যাকাউন্ট আপস হওয়ার পরিবর্তে একটি সীমাবদ্ধ ঘটনায় পরিণত করে। মনে রাখবেন যে কি-গুলি কোনো ব্যক্তির পরিবর্তে সংস্থাকে দেওয়া হয়, তাই সেগুলোকে যৌথ শংসাপত্র হিসেবে বিবেচনা করুন এবং কর্মীরা চলে যাওয়ার সময় সেগুলো পরিবর্তন করুন। আমাদের প্রান্তে কেবল কি-এর একটি হাশ সংরক্ষিত থাকে, তাই আমাদের ডাটাবেস থেকে তথ্য ফাঁস হলেও কোনো কার্যকর শংসাপত্র প্রকাশ পায় না।
আমার অ্যাকাউন্টে কে কী করেছে তা কি আমি দেখতে পারি?
হ্যাঁ। প্রতিটি বিশেষাধিকারপ্রাপ্ত অ্যাক্সেস একটি অ্যাপেন্ড-অনলি অডিট লগে লেখা হয়, যাতে অ্যাক্টর, অ্যাকশন, টার্গেট, সহায়ক প্রমাণ, সোর্স আইপি এবং একটি টাইমস্ট্যাম্প থাকে। ওনার এবং রিড-অনলি রোলগুলি এটি সরাসরি পড়তে পারে। আপনার অ্যাকাউন্টে স্টাফদের অ্যাকশনগুলি একই ট্রেইলে লগ করা হয় এবং সংবেদনশীল বা ধ্বংসাত্মক স্টাফ অ্যাকশনগুলির জন্য প্রথমে স্টেপ-আপ অথেন্টিকেশন বা টু-পারসন অ্যাপ্রুভালের প্রয়োজন হতে পারে।
আমরা ইতিমধ্যে Okta / Entra ID ব্যবহার করছি। আমাদের টিম কি সেটা দিয়ে সাইন ইন করতে পারবে?
হ্যাঁ — এন্টারপ্রাইজ এবং এজেন্সি অ্যাকাউন্টের জন্য SAML SSO সমর্থিত, তাই আপনার কর্মীরা বিদ্যমান কর্পোরেট শংসাপত্র দিয়েই অথেন্টিকেট করতে পারবেন এবং আপনার ডিরেক্টরি থেকে তাদের অফবোর্ডিং করলে এখানেও তাদের অ্যাক্সেস সরিয়ে নেওয়া হবে। আপনি একাধিক পদ্ধতি মেশাতে পারেন: স্থায়ী কর্মীদের জন্য SSO এবং ঠিকাদারদের জন্য নির্দিষ্ট স্কোপযুক্ত ম্যাজিক-লিংক অ্যাকাউন্ট, যার সবই থাকবে একই পারমিশন মডেলের অধীনে।
আমি আপনার V1 প্ল্যাটফর্ম থেকে সরে আসছি। আমার পুরনো পাসওয়ার্ড কি স্থানান্তরিত হবে?
না — পাসওয়ার্ডগুলি ইচ্ছাকৃতভাবে স্থানান্তরিত করা হয় না। আপনার অ্যাকাউন্টটি পাসওয়ার্ড ছাড়াই আমদানি করা হয় এবং প্রথমবার সাইন ইন করার সময় আপনি হয় ম্যাজিক-লিঙ্ক ব্যবহার করেন অথবা বর্তমান নীতির অধীনে নতুন পাসওয়ার্ড সেট করেন। পুরোনো পাসওয়ার্ডের হ্যাশ পোর্ট করলে তা একটি নতুন সিস্টেমে পুরোনো দুর্বলতাগুলি বয়ে আনবে, তাই আমরা তা করি না।
কার্ডের বিবরণ না দিয়েই আমি এটি কীভাবে পরীক্ষা করতে পারি?
Footprint-Free ট্রায়ালটি ১৪ দিনের, কার্ডহীন এবং এটি পাঁচটি সাইট পর্যন্ত কভার করে। ট্রায়াল চলাকালীন আপনি সম্পূর্ণ আইডেন্টিটি লেয়ারটি পাবেন—পাসকি, টু-ফ্যাক্টর, রোল, এপিআই কি এবং অডিট লগ কোনো পেইড প্ল্যানের অধীনে সীমাবদ্ধ রাখা হয়নি।