প্রতিনিধিত্বমূলক অ্যাক্সেস

মানুষের ঠিক যতটুকু অ্যাক্সেস প্রয়োজন, ঠিক ততটুকুই দিন—এর বেশি কিছু নয়

একজন ডেভেলপারকে যুক্ত করুন, আপনার হিসাবরক্ষকের কাছে বিলিংয়ের দায়িত্ব দিন, কোনো ক্লায়েন্টকে তাদের নিজস্ব সাইটগুলোতে রিড-অনলি অ্যাক্সেস দিন অথবা আমাদের সাপোর্ট টিমকে একটি সমস্যা খতিয়ে দেখার সুযোগ দিন। প্রতিটি অনুদান হলো নির্দিষ্ট অনুমোদনের একটি রোল, যা একটি প্রতিষ্ঠানের জন্য নির্ধারিত, ডাটাবেসে কার্যকর এবং একটি অ্যাপেন্ড-অনলি অডিট লগে লেখা হয়।

  • ৯৪সুনির্দিষ্ট অনুমতিসমূহ
  • ১২বিল্ট-ইন রোলস
  • স্টাফ বিভাগসমূহ
  • ৬৫০,০০০+বিশ্বব্যাপী হোস্ট করা সাইটগুলি

অ্যাক্সেস হলো একটি মেম্বারশিপ, কোনো শেয়ার করা পাসওয়ার্ড নয়

একটি লগইন শেয়ার করাই অ্যাকাউন্ট অ্যাক্সেস হারানোর মূল কারণ। Zinn Digital®-এ প্রতিটি ব্যক্তির নিজস্ব পরিচয় রয়েছে এবং অ্যাক্সেস হলো একটি মেম্বারশিপ—একজন ব্যবহারকারী, একটি অর্গানাইজেশন এবং একটি রোল—যা আপনি আলাদাভাবে প্রদান, পরিবর্তন বা বাতিল করতে পারেন।

আপনার নিজের পরিচয়, সর্বদা

আমাদের পরিচয় স্তর Keycloak-এর মাধ্যমে প্রতিটি সহযোগী স্বতন্ত্রভাবে সাইন ইন করে। কেউ আপনার পাসওয়ার্ড টাইপ করে না, কেউ ব্রাউজার সেশন শেয়ার করে না, এবং কাউকে সরিয়ে দেওয়া মানে পাসওয়ার্ড ঘোরানো এবং অন্য কার তা জানা ছিল তা নিয়ে টানাটানির পরিবর্তে একটি মাত্র পদক্ষেপ।

সংস্থাগুলো একটি ট্রি গঠন করে

অ্যাকাউন্টগুলো ক্রমানুসারে সাজানো—একটি রিসেলার অর্গানাইজেশন ক্লায়েন্ট অর্গানাইজেশনগুলোকে ধারণ করে এবং ক্লায়েন্ট অর্গানাইজেশনগুলো সাইটগুলোকে ধারণ করে। একটি মেম্বারশিপ একটি অর্গানাইজেশন এবং এর অধীনস্থ সবকিছুর ক্ষেত্রে প্রযোজ্য, তাই আপনি আপনার অন্য কোনো ক্লায়েন্টকে প্রকাশ না করেই কোনো এজেন্সি ক্লায়েন্টকে তাদের নিজস্ব অর্গানাইজেশনের নিয়ন্ত্রণ দিতে পারেন।

ডাটাবেজে বিচ্ছিন্নতা বলবৎ করা হয়েছে

টিনেন্ট সেপারেশন হলো অ্যাপ্লিকেশন কোডের কোনো ফিল্টার নয় যা কোনো বাগ বাইপাস করতে পারে। পোস্টগ্রেস রো-লেভেল সিকিউরিটি প্রতিটি কুয়েরিকে কল করার সংস্থার সাবট্রিতে সীমাবদ্ধ করে, তাই আপনার সীমার বাইরের কোনো অনুরোধের রিটার্ন করার মতো কিছুই থাকে না।

অনুপস্থিতি অদৃশ্য

আপনার আওতাধীন নয় এমন কোনো সংস্থা বা সাইটের বিষয়ে জানতে চাইলে এপিআই অনুমতির ত্রুটির পরিবর্তে সাধারণ একটি 'পাওয়া যায়নি' উত্তর দেয়। অনুমতির ত্রুটি নিশ্চিত করবে যে রেকর্ডটি বিদ্যমান; অন্যদিকে 'পাওয়া যায়নি' বাইরের কাউকে বিন্দুমাত্র কিছু জানায় না।

চারটি গ্রাহক ভূমিকা, পঁয়ত্রিশটি অনুমতি

অনুমতিগুলো হলো দানাদার চাবি — মডিউল এবং অ্যাকশন, যেমন sites.restart বা billing.refund — এবং রোলগুলো সেগুলোকে একত্রিত করে। বাস্তব দলের প্রয়োজনীয় আকৃতিগুলো চারটি রোল কভার করে, এবং প্রতিটি রোল হলো আমাদের সিড করা ডেটা, কোডের মধ্যে লুকিয়ে থাকা কোনো লজিক নয়।

মালিক

পূর্ণ নিয়ন্ত্রণ: সাব-অর্গানাইজেশন তৈরি করুন, সদস্য আমন্ত্রণ জানান এবং সরিয়ে দিন, ভূমিকা পরিবর্তন করুন, এপিআই কি পরিচালনা করুন, সাইট তৈরি করুন, রিস্টার্ট করুন, পার্জ করুন, সাসপেন্ড করুন এবং ডিলিট করুন, বিলিং এবং ইনভয়েস পরিচালনা করুন, টিকিট উত্থাপন করুন এবং অডিট লগ পড়ুন। যে ভূমিকাটি আপনি নিজের জন্য রাখেন।

বিলিং ম্যানেজার

সংস্থা, এর সদস্য এবং প্ল্যান ক্যাটালগ দেখতে পায়, এবং চালান, পেমেন্ট পদ্ধতি ও চার্জ পরিচালনা করে। কোনো একক সাইট তৈরি, পরিবর্তন বা মুছে ফেলার কোনো অ্যাক্সেস নেই—ঠিক একজন বাহ্যিক হিসাবরক্ষকের যেমন থাকা উচিত।

ডেভেলপার

সাইট দেখে এবং তৈরি করে, পরিষেবাগুলি রিস্টার্ট করে, ক্যাশ পরিষ্কার করে, API কি পরিচালনা করে এবং টিকিট নিয়ে কাজ করে। উদ্দেশ্যমূলকভাবে বাদ দেওয়া হয়েছে: বিলিং, ইনভয়েস, পেমেন্ট পদ্ধতি, সদস্য ব্যবস্থাপনা, সাইট স্থগিত করা এবং সাইট মুছে ফেলা। একজন ঠিকাদার আপনাকে বিল না করেই বা কোনো কিছু ধ্বংস না করেই কাজ করতে পারবেন।

শুধুমাত্র-পড়ার

সংগঠন, এর সদস্যবৃন্দ, এর সাইটসমূহ, এর বিলিং, প্ল্যান ক্যাটালগ, টিকিট, অনুবাদের স্থিতি এবং অডিট লগ দেখতে পায়—কিন্তু এর কোনোটিই পরিবর্তন করতে পারে না। যে ক্লায়েন্ট দৃশ্যমানতা চান, কোনো অডিটর, বা এমন কোনো অংশীহরের জন্য সঠিক অধিকার যিনি কেবল দেখতে চান।

আপনার দল সাইন-ইন নীরবে দুর্বল করতে পারে না

অ্যাক্সেস অর্পণ তখনই নিরাপদ যখন আপনি যে অ্যাকাউন্টগুলোতে অ্যাক্সেস দিচ্ছেন তা দখল করা কঠিন হয়। অ্যাকাউন্টের প্রতিটি ব্যবহারকারীর জন্য এবং প্রতিটি ইন্টারফেসে Keycloak-এর মাধ্যমে প্রমাণীকরণ পরিচালিত হয়।

  • ফিশিং-প্রতিরোধী লগইন-এর জন্য পাসকি এবং WebAuthn, সাথে সবার জন্য পলিসি দ্বারা বাধ্যতামূলক TOTP টু-ফ্যাক্টর অথেন্টিকেশন—কোনো ঐচ্ছিক সেটিংস নয় যা দলের কোনো সদস্য এড়িয়ে যেতে পারে।
  • ম্যাজিক-লিংক ইমেল সাইন-ইন ডিফল্ট হিসেবে, বিকল্প হিসেবে ইমেল এবং পাসওয়ার্ড, এবং Google, Microsoft, GitHub ও অন্যান্যদের মাধ্যমে সোশ্যাল সাইন-ইন।
  • এন্টারপ্রাইজ এবং এজেন্সি গ্রাহকদের জন্য SAML একক সাইন-অন, যার ফলে সিস্টেমে নতুন যোগদানকারী এবং চলে যাওয়া কর্মীদের হাত দিয়ে পরিচালনা করার পরিবর্তে আপনার আইডেন্টিটি প্রোভাইডার দ্বারা পরিচালনা করা যায়।
  • গ্রাহক ড্যাশবোর্ড, পাবলিক সাইট এবং নলেজ বেস, এবং সহায়তা টিকিট জুড়ে একটি মাত্র সেশন—একবার সাইন ইন করুন এবং একবার বাতিল করুন।
  • সেশন পলিসি, সংবেদনশীল কার্যক্রমে স্টেপ-আপ অথেন্টিকেশন, এবং পরিচিত নেটওয়ার্কে অ্যাক্সেস সীমাবদ্ধ রাখতে চাওয়া অ্যাকাউন্টগুলোর জন্য ঐচ্ছিক প্রতি-সংস্থা আইপি হোয়াইটলিস্ট।
  • প্রতিটি সাইন-আপ ইমেল অ্যাকাউন্ট তৈরির আগেই যাচাই করা হয়, যাতে বাউন্স হওয়া, নিষ্পত্তিযোগ্য এবং রোল-ভিত্তিক ঠিকানাগুলি পরে এতিম সদস্য হওয়ার পরিবর্তে শুরুতেই আটকে যায়।

আমাদের টিম যখন অ্যাক্সেস নেয়, তখন তা নির্দিষ্ট সীমার মধ্যে রাখা হয় এবং লগ করা হয়

সাপোর্ট কাজের অর্থ কখনও কখনও আপনার অ্যাকাউন্টের ভেতরে দেখা। সেই অ্যাক্সেস অন্যান্য সবকিছুর মতো একই অনুমতি মডেল দ্বারা নিয়ন্ত্রিত হয় — কর্মীরা কেবল একটি কর্মী সংগঠনে থাকেন, যা সংকীর্ণ অনুদান সহ বিভাগে সংগঠিত।

বিভাগ, সামগ্রিক অ্যাডমিন নয়

কর্মীদের সাপোর্ট, বিলিং এবং ফাইন্যান্স, অ্যাবিউজ এবং ট্রাস্ট-অ্যান্ড-সেফটি, সেলস, অনবোর্ডিং, ইঞ্জিনিয়ারিং এবং অপস, মার্কেটিং এবং ম্যানেজমেন্ট—এই বিভাগগুলোতে বিভক্ত করা হয়। প্রতিটি ভূমিকা নির্দিষ্ট মডিউল এবং অ্যাকশনের অনুমতি দেয়, ফলে একজন এজেন্ট অ্যাডমিন কনসোলের ঠিক ততটুকু অংশই দেখতে পান যা তাঁর কাজের জন্য প্রয়োজন, বাকিটুকু নয়।

একজন সাপোর্ট এজেন্টের আসল সীমানা

সাপোর্ট এজেন্ট ভূমিকা ঠিক এটিই প্রদান করে: গ্রাহকদের দেখা, টিকিট দেখা এবং সেগুলোর উত্তর দেওয়া, সাইট দেখা, একটি সাইট রিস্টার্ট করা এবং এর ক্যাশ পরিষ্কার করা। এতে কোনো বিলিং কনফিগারেশন, রিফান্ড, প্ল্যান সম্পাদনা এবং ফ্লিট ম্যানেজমেন্টের সুবিধা নেই। একজন এজেন্ট যে প্রতিকারমূলক কাজ করতে পারে তা ভালো উদ্দেশ্যের দ্বারা নয়, বরং এই ভূমিকার দ্বারাই সীমাবদ্ধ।

গ্রাহক হিসেবে সাইন ইন করা অত্যন্ত কঠোরভাবে নিয়ন্ত্রিত

customer.impersonate অনুমতিটি ম্যানেজার রোলের অংশ নয় — এটি শুধুমাত্র সুপার অ্যাডমিনের কাছে থাকে। যখন আপনার পক্ষে কোনো সেশন চালু থাকে, তখন ড্যাশবোর্ডে একটি স্থায়ী ইম্পারসোনেশন ব্যানার থাকে যাতে কে কাজ করছে সে বিষয়ে কোনো বিভ্রান্তি না থাকে।

বিশেষাধিকারপ্রাপ্ত সবকিছুই লিখে রাখা হয়

প্রতিটি বিশেষাধিকারপ্রাপ্ত এবং প্রশাসনিক কাজ একটি অ্যাপেন্ড-অনলি অডিট লগে যুক্ত হয় যা অভিনেতা, কাজ, লক্ষ্য, সহায়ক মেটাডেটা, আইপি ঠিকানা এবং টাইমস্ট্যাম্প রেকর্ড করে—প্রোডাকশনে যা টাইম-পার্টিশন করা থাকে। ওনার এবং রিড-অনলি সদস্যরা তাদের অর্গানাইজেশনের লগ নিজেরাই পড়তে পারবেন।

ধ্বংসাত্মক কাজের অনুমোদনের গেট

সংবেদনশীল এবং ধ্বংসাত্মক স্টাফ অ্যাকশনগুলোর জন্য এগুলো কার্যকর হওয়ার আগে অতিরিক্ত প্রমাণীকরণ (স্টেপ-আপ অথেন্টিকেশন) বা দু'জন ব্যক্তির অনুমোদনের প্রয়োজন হতে পারে, এবং নতুন ডিপার্টমেন্ট ও রোলগুলো কোড পরিবর্তনের চেয়ে কনফিগারেশনের মাধ্যমেই করা যায়।

মেশিনগুলোও অনুমোদিত অ্যাক্সেস পায়

স্ক্রিপ্ট, সিআই পাইপলাইন, সিএলআই, টেরাফর্ম প্রোভাইডার এবং এআই এজেন্ট—সবাই মানুষের মতো একই অনুমতি মডেলের মাধ্যমে প্রমাণীকরণ করে; এতে কোনো যৌথ মানব শংসাপত্র বা কোনো বিল্ডে পেস্ট করা দীর্ঘস্থায়ী সিক্রেট লাগে না।

API কীগুলি প্রতি-সংস্থার জন্য এবং এর পরিসর নির্দিষ্ট করা রয়েছে

চাবিগুলি একটি সংস্থার অন্তর্গত এবং একই RBAC অনুমতিগুলির সাথে যুক্ত দানাদার স্কোপ বহন করে—শুধুমাত্র-পঠন, বিলিং, প্রভিশনিং। কোনো সদস্যের পুরো অ্যাকাউন্টের পরিবর্তে একটি পাইপলাইনকে তার প্রয়োজনীয় সংকীর্ণ স্কোপ প্রদান করুন।

স্যান্ডবক্স চাবিগুলি প্রোডাকশন থেকে আলাদা

টেস্ট-মোড এবং লাইভ-মোড কি আলাদা, তাই ডেভেলপমেন্টাধীন কোনো ইন্টিগ্রেশন ভুলবশত বা অনুলিপিকৃত এনভায়রনমেন্ট ভ্যারিয়েবলের মাধ্যমে প্রোডাকশন ডেটা অ্যাক্সেস করতে পারবে না।

শুধুমাত্র হ্যাশ সংরক্ষণ করা হয়

আমরা সিক্রেটটির একটি SHA-256 হ্যাশ এবং একটি লুকআপ প্রিফিক্স সংরক্ষণ করি—কখনও আসল কি (raw key) নয়। আপনি তৈরির সময় একটি কি একবারই দেখতে পান। প্রতিটি কি এটি কখন সর্বশেষ ব্যবহৃত হয়েছে তা ট্র্যাক করে এবং অন্য কোনো কিছু ব্যাহত না করে স্বাধীনভাবে বাতিল করা যেতে পারে।

আপনার অনুমতিতে এআই টুলস সংযুক্ত হয়

আমাদের এমসিপি সার্ভার যেকোনো এমসিপি-সক্ষম এজেন্টকে প্রাকৃতিক ভাষায় আপনার হোস্টিং পরিচালনা করতে দেয়, যা OAuth 2.1 দিয়ে প্রমাণীকৃত এবং আপনার সংস্থা ও RBAC রোলের মধ্যে সীমাবদ্ধ, সাথে রয়েছে টুল-ভিত্তিক প্রত্যাহারযোগ্য টোকেন, ধ্বংসাত্মক অ্যাকশনের জন্য নিশ্চিতকরণ, খরচ সীমা এবং সম্পূর্ণ অডিট লগিং।

সাইটগুলো নিজে অ্যাক্সেস করা

অ্যাকাউন্ট অ্যাক্সেস এবং সার্ভার অ্যাক্সেস দুটি ভিন্ন বিষয়। সাইট-স্তরের শংসাপত্রগুলি ড্যাশবোর্ডে পরিচালিত হয়, ন্যূনতম বিশেষাধিকার সহ প্রদান করা হয় এবং সীমাবদ্ধ (jailed) থাকে, যাতে একজন সহযোগীর শেল কেবল একটি সাইটের শেলই হয়।

  • একটি জেলড শেল, সঙ্গে SFTP এবং FTP সহ SSH — CageFS আইসোলেশনের অর্থ হলো প্রতিটি টেন্যান্ট কেবল তাদের নিজস্ব ফাইলগুলোই দেখতে পাবে।
  • প্যানেল টার্মিনাল এবং SSH এর মাধ্যমে wp-cli, যা ডেভেলপাররা আসলে স্ক্রিপ্ট করতে চান সেই অপারেশনগুলোর জন্য।
  • code-server এর মাধ্যমে ব্রাউজারে একটি পূর্ণাঙ্গ VS Code এডিটর — এক্সটেনশন, ইন্টিগ্রেটেড টার্মিনাল এবং গিটের সুবিধা সহ, ড্যাশবোর্ডের ভেতরেই সরাসরি সাইটের ফাইল এডিট করার সুবিধা।
  • ডেটাবেজের জন্য এমবেডেড phpMyAdmin এবং Adminer এবং একটি এমবেডেড ফাইল ম্যানেজার, উভয়ই ড্যাশবোর্ড থেকে সিঙ্গেল-সাইন-অন করা, দ্বিতীয় কোনো ক্রেডেনশিয়াল বা পরিচয়ের আড়ালে সুরক্ষিত নয়।
  • অ্যাক্সেস কী এবং শংসাপত্রগুলি ড্যাশবোর্ডে তৈরি, তালিকাভুক্ত, আবর্তিত এবং বাতিল করা হয়, সর্বনিম্ন বিশেষাধিকারসহ জারি করা হয় এবং সেগুলির ব্যবহার অডিট-লগ করা হয়।
  • ক্লোন এবং পুশ-টু-লাইভ সহ স্টেজিং উৎপাদন থেকে ঝুঁকিপূর্ণ কাজ দূরে রাখে, যাতে নতুন সহকর্মীর প্রথম পরিবর্তন কখনই সরাসরি লাইভ সাইটে না যায়।

যেভাবে আপনি আসলেই কাজ করেন তার জন্য অ্যাক্সেস যেভাবে সাজাবেন

একজন একক অপারেটর একটিমাত্র সংস্থা এবং একজন মালিকের সদস্যপদ বজায় রাখেন এবং যখন কোনো ঠিকাদার একটি প্রকল্পের জন্য আসেন, তখন একজন ডেভেলপার ভূমিকা যোগ করেন। প্রকল্পটি শেষ হলে, সদস্যপদটি সরিয়ে দেওয়া হয় এবং তাদের সাইন-ইন করা অবিলম্বে কাজ করা বন্ধ করে দেয়—ঘোরানোর জন্য আর কোনো যৌথ শংসাপত্র অবশিষ্ট থাকে না।

একটি এজেন্সি অর্গানাইজেশন ট্রি ব্যবহার করে। প্রতিটি ক্লায়েন্ট তাদের নিজস্ব চাইল্ড অর্গানাইজেশন পায়, যা সেই ক্লায়েন্টের সাইটগুলি ধরে রাখে, এবং ক্লায়েন্টের নিজস্ব লোকজন সেখানে মেম্বারশিপ পায়—দৃশ্যমানতা চাওয়া কোনো স্টেকহোল্ডারের জন্য রিড-অনলি এবং সেলফ-সার্ভ করতে চাওয়া কোনো ক্লায়েন্টের জন্য ওনার। আপনার কর্মীরা ট্রির ওপরের দিকে মেম্বারশিপ ধরে রাখে এবং পোর্টফোলিও দেখে; একজন ক্লায়েন্ট কেবল তাদের নিজস্ব শাখা দেখে, এবং রো-লেভেল সিকিউরিটি হলো সেটাই যা এটিকে কোনো প্রতিশ্রুতির পরিবর্তে সত্য করে তোলে।

একজন রিসেলার আরও এক ধাপ ওপরে ঠিক একই manière কাজ করে: একটি রিসেলার অর্গানাইজেশনের অধীনে ক্লায়েন্ট অর্গানাইজেশন থাকে, যার প্রতিটির নিজস্ব মেম্বার, বিলিং ভিউ এবং সাইট থাকে। একই আদিম ব্যবস্থা সাব-অ্যাকাউন্ট, এজেন্সি টিম এবং রিসেলার হায়ারার্কিকে চালিত করে—এগুলোর কোনোটির জন্যই আলাদা বা দুর্বল কোনো মেকানিজম নেই।

কার্ড-ছাড়া ১৪ দিনের ট্রায়ালে সবকিছুই উপলব্ধ। পেমেন্ট বিবরণ ছাড়াই সাইন আপ করুন, একজন সহকর্মীকে আমন্ত্রণ জানান, প্রতিটি ভূমিকা কী অ্যাক্সেস করতে পারে এবং পারে না তা দেখুন এবং আপনার নিজের অডিট লগটি আবার পড়ে নিন।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

আমি কি কাউকে শুধু একটি সাইটে অ্যাক্সেস দিতে পারি?

আজ একটি মেম্বারশিপ একটি প্রতিষ্ঠানের সমস্ত অংশে এবং তার নিচের ট্রি-এর সবকিছু জুড়ে তার ভূমিকা প্রদান করে, তাই সাইট সেট আলাদা করার উপায় হলো প্রতিষ্ঠানগুলোকে আলাদা করা—সেই সাইটগুলোকে তাদের নিজস্ব চাইলড অর্গানাইজেশনে রাখুন এবং সেখানে মেম্বারশিপ প্রদান করুন। এটি এজেন্সি এবং রিসেলারদের জন্য একটি পরিচ্ছন্ন মডেল, যেখানে প্রতিটি ক্লায়েন্ট ইতিমধ্যেই তাদের নিজস্ব বাউন্ডারি চায়। মেম্বারশিপ প্রতি রিসোর্স স্কোপিং, একটি একক মেম্বারশিপকে একটি প্রতিষ্ঠানের মধ্যে নির্দিষ্ট সাইটগুলোতে পিন করা, বর্তমানে উপলব্ধ কোনো কিছুর পরিবর্তে একটি পরিকল্পিত পরিমার্জন।

আমি কি যে ডেভেলপারকে আমন্ত্রণ জানিয়েছি তিনি একটি সাইট ডিলিট করতে বা লাইভে পুশ করতে পারবেন?

ডেভেলপার ভূমিকাতে সাইট ডিলিট বা সাইট সাসপেন্ড করার ক্ষমতা থাকে না — এই চাবিগুলো ওনার ভূমিকার অন্তর্গত। এটি সাইট দেখা ও তৈরি করা, সার্ভিস রিস্টার্ট করা, ক্যাশ পরিষ্কার করা, API কী ম্যানেজ করা এবং টিকিট নিয়ে কাজ করার অনুমতি দেয়। ডিপ্লয়মেন্ট এবং পুশ-টু-লাইভ অনুমতিগুলোও ডেভেলপার অনুদানের অংশ নয়, তাই প্রোডাকশনে প্রমোশন অ্যাকাউন্ট ওনারের কাছেই থাকে। লাইভ সাইটের বাইরে বিল্ডের কাজ করার জন্য প্রথম থেকেই সেটির সাথে স্টেজিং পেয়ার করুন।

Zinn Digital® স্টাফ আমার অ্যাকাউন্টে কী দেখতে পায়?

এটি সম্পূর্ণভাবে স্টাফের ভূমিকার ওপর নির্ভর করে, এবং প্রতিটি ভূমিকা হলো অনুমতির কিছু সুনির্দিষ্ট কীরকমের সেট। উদাহরণস্বরূপ, একজন সাপোর্ট এজেন্ট আপনার অ্যাকাউন্ট ও সাইট দেখতে পারেন, আপনার টিকিট দেখতে এবং সেগুলোর উত্তর দিতে পারেন, একটি সাইট রিস্টার্ট করতে এবং এর ক্যাশ পরিষ্কার করতে পারেন — কিন্তু বিলিং কনফিগারেশন, রিফান্ড, প্ল্যান বা ফ্লিট স্পর্শ করতে পারেন না। একজন গ্রাহক হিসেবে সাইন ইন করা একটি আলাদা অনুমতি যা শুধুমাত্র সুপার অ্যাডমিন-এর থাকে, এবং যখন এটি ঘটে তখন ড্যাশবোর্ডে একটি স্থায়ী ইম্পারসোনেশন ব্যানার প্রদর্শিত হয়। প্রতিটি বিশেষ সুবিধাপ্রাপ্ত কাজ অডিট লগ-এ কার্যনির্বাহী (অ্যাক্টর), কাজ, লক্ষ্য, আইপি এবং টাইমস্ট্যাম্প সহ রেকর্ড করা হয়, এবং আপনি নিজের প্রতিষ্ঠানের লগ নিজেই পড়তে পারেন।

কেউ চাকরি ছেড়ে চলে গেলে আমি কীভাবে দ্রুত অ্যাক্সেস প্রত্যাহার করব?

সদস্যপদ সরিয়ে দিন এবং ওই সংগঠনের অ্যাক্সেস শেষ হয়ে যায় — তাদের নিজস্ব পরিচয় বজায় থাকে, কিন্তু আপনার অ্যাকাউন্টে কোনো ভূমিকা এবং সেই কারণে কোনো অনুমতি থাকে না। এপিআই (API) কিগুলি আলাদাভাবে বাতিল করা হয়, যাতে অন্য কোনো কিছু বিঘ্নিত না করে একটি পাইপলাইন কি সরিয়ে ফেলা যায়। আপনি যদি SAML সিঙ্গেল সাইন-অন ব্যবহার করেন, তবে আপনার আইডেন্টিটি প্রোভাইডারে ডিপ্রোভিজনিং কেন্দ্রীয়ভাবে সাইন-ইন পরিচালনা করে। সাইট-স্তরের শংসাপত্র যেমন এসএসএইচ (SSH) কি ড্যাশবোর্ডে বাতিল করা হয়, এবং অপসারণটি নিজেই অডিট-লগ করা হয়।

টিমের সদস্যরা কি আমার এপিআই কী (API keys) শেয়ার করেন?

না — তবে এর কারণ সম্পর্কে স্পষ্ট হওয়া জরুরি। এপিআই (API) কিগুলো কোনো ব্যক্তির নয়, প্রতিষ্ঠানের এবং এগুলো একই অনুমতি ক্যাটালগের সাথে আবদ্ধ তাদের নিজস্ব সুনির্দিষ্ট স্কোপ বহন করে। তাই কাউকে একটি কি দেওয়ার পরিবর্তে, আপনি কাজের জন্য সর্বনিম্ন প্রয়োজনীয় স্কোপসহ সেই কাজটি সম্পন্ন করার উদ্দেশ্যে একটি কি তৈরি করেন এবং কাজটি শেষ হলে তা প্রত্যাহার করেন। সিক্রেটের শুধুমাত্র একটি হ্যাশ সংরক্ষণ করা হয় এবং প্রতিটি কি কখন শেষবার ব্যবহার করা হয়েছিল তা রেকর্ড করে, ফলে অব্যবহৃত কিগুলো খুঁজে পাওয়া এবং বাতিল করা সহজ হয়।

আমি কি সবকিছুর অ্যাক্সেস না দিয়েই একটি এআই এজেন্ট যুক্ত করতে পারি?

হ্যাঁ। আমাদের MCP সার্ভার OAuth 2.1 দিয়ে এজেন্টদের প্রমাণীকরণ (অরথেন্টিকেট) করে এবং আপনার প্রতিষ্ঠান ও আপনার RBAC রোলের সাথে তাদের স্কোপ সীমিত করে। এতে টুল-ভিত্তিক প্রত্যাহারযোগ্য টোকেন থাকে, তাই আপনি নির্বিচার অ্যাক্সেসের পরিবর্তে একটি নির্দিষ্ট ক্ষমতা প্রদান করেন। ধ্বংসাত্মক কাজের জন্য নিশ্চিতকরণের প্রয়োজন হয়, ব্যয়ের সীমা প্রযোজ্য এবং প্রতিটি কাজ মানব কার্যকলাপের মতো একই অডিট লগ-এ যুক্ত হয়।

এক টেন্যান্টের ডেটা অন্য টেন্যান্টের নাগালের বাইরে থাকে কীভাবে?

পোস্টগ্রেস রো-লেভেল সিকিউরিটি ডাটাবেসের মধ্যেই কলারের অর্গানাইজেশন সাবট্রিতে কুয়েরির পরিধি সীমাবদ্ধ করে, যেখানে অ্যাপ্লিকেশন-স্তরের ফিল্টারটি একমাত্র উপায় না হয়ে ডিফেন্স ইন ডেপথ হিসেবে কাজ করে। সীমার বাইরের রেকর্ডের জন্য করা অনুরোধগুলোতে অনুমোদনের ত্রুটির পরিবর্তে নট-ফাউন্ড ফেরত দেওয়া হয়, যাতে যা রয়েছে সে সম্পর্কে কিছুই প্রকাশ পায় না। সার্ভার সাইডে, CageFS-এর মাধ্যমে প্রতি সাইটের আইসোলেশন প্রতিটি টেন্যান্টের শেল এবং ফাইলগুলোকে তাদের নিজস্ব সাইটের মধ্যে সীমাবদ্ধ রাখে।

আমি কি পেমেন্ট করার আগে এটি ব্যবহার করে দেখতে পারি?

হ্যাঁ। ১৪ দিনের ট্রায়ালটি কার্ড-হীন — কোনো পেমেন্টের বিবরণ বা প্রতিশ্রুতির প্রয়োজন নেই — এবং এটি পাঁচটি সাইট পর্যন্ত Footprint-Free Hosting কভার করে। প্রতিশ্রুতিবদ্ধ হওয়ার আগে একজন সহকর্মীকে আমন্ত্রণ জানাতে, কোনো ভূমিকা বরাদ্দ করতে এবং সীমানাগুলো আপনার প্রয়োজন অনুযায়ী কাজ করছে কি না তা নিশ্চিত করার জন্য এটি যথেষ্ট।

এমন একটি সীমানা নির্ধারণ করে দায়িত্ব দিন যা আপনি নির্দেশ করতে পারেন

কার্ড-মুক্ত ১৪ দিনের ট্রায়াল শুরু করুন, কাউকে আমন্ত্রণ জানান এবং অনুমতি মডেলের কার্যকারিতা দেখুন—আপনার নির্ধারিত ভূমিকা, প্রত্যাহারযোগ্য স্কোপ এবং কে ঠিক কী করেছে তা স্পষ্ট জানিয়ে দেওয়া একটি অডিট লগ।

বিনামূল্যে শুরু করুন