Týmy a přístup

Poskytněte každému členovi vašeho týmu přesně takový přístup, jaký potřebuje

Čtyři uživatelské role, podúčty věrně kopírující skutečnou strukturu vaší firmy, API klíče pro každou organizaci, jednotné přihlášení a protokol auditů u každé privilegované akce. Stejný model přístupu funguje v dashboardu, API, CLI, Terraformu i na našem MCP serveru. Dostupnost: poskytovatel Terraformu je v aktivním vývoji a ještě není k dispozici. Vše ostatní, co je zde popsáno, je již dnes v provozu.

  • 650 000+weby hostované po celém světě
  • 4zákaznické role, předpřipravené a připravené k použití
  • 35klíče podrobných oprávnění
  • 14 dníbezplatná zkušební verze karty

Čtyři role, stanovené tam, kde se skutečně dělí práce

Přístup není jen jedním vypínačem. Každá organizace zákazníka přichází se čtyřmi rolí, z nichž každá představuje pevnou sadu granulárních oprávnění module.action – takže finanční kontakt se nikdy nedotkne serveru a vývojář nikdy neuvidí fakturu.

Vlastník

Úplná kontrola nad organizací a jejími podúčty: vytváření podřízených organizací, zvaní a odstraňování členů, změna rolí, správa klíčů API, zřizování, restartování, pozastavování a mazání webů, správa faktur a platebních metod a čtení protokolu auditu. Dvě věci jsou záměrně mimo tuto pravomoc — uzavření organizace a vrácení plateb jsou úkony personálu, nikoli role zákazníka.

Správce fakturace

Vše finanční a nic jiného: faktury, předplatné, platební metody a katalog tarifů, plus přehled organizace a seznam jejích členů. Žádný přístup k webu – finanční kontakt nebo externí účetní nemůže nic restartovat, pozastavit ani smazat.

Vývojář

Pracujte na webech bez přístupu k penězům: zobrazujte a zřizujte weby, restartujte služby, vymazávejte mezipaměti, spravujte klíče API a vytvářejte nebo zodpovídejte lístky podpory. Žádný přehled fakturace, žádná správa členů, žádné pozastavování a žádné mazání – destruktivní a komerční akce zůstávají v rukou vlastníka.

Jen pro čtení

Úplný přehled bez možnosti cokoliv měnit – členové, weby, fakturace, plány, tikety, stav překladů a protokol událostí. Správná role pro klientský protějšek, interního auditora nebo nováčka, který se ještě rozkoukává.

Podúčty odpovídající vaší skutečné struktuře

Pronájem má podobu stromu, nikoliv plochého seznamu. Reseller organizace stojí nad klientskými organizacemi a pod nimi se nacházejí weby. Člen týmu je členství – jeden uživatel, jedna organizace, jedna role –, takže tentýž prvek pohání dvoučlenný tým, agenturu spravující sto klientských účtů i reselera provozujícího podúčty pod vlastní značkou.

Role se udělují pro každou organizaci zvlášť a stejně tak se pro každou organizaci zvlášť i vynucují. Role v jedné organizaci neposkytuje žádný přístup v jiné, nesouvisející organizaci – stejný uživatel může mít ze stejného přihlášení pozici Vývojáře u jednoho klientského účtu a Pouze pro čtení u druhého. Přístup se však šíří směrem dolů ve vaší vlastní hierarchii: role v nadřazené organizaci platí i pro organizace vnořené pod ní, což je způsob, jakým prodejci a agentury spravují své klienty.

Izolace je vynucována v databázi, nikoli pouze v kódu aplikace. Zabezpečení na úrovni řádků v Postgresu omezuje každý dotaz tenanta na podstrom volajícího a vše, co je mimo tento podstrom, vrací stav nenalezeno namísto chyby oprávnění – takže platforma nikdy nepotvrdí ani to, že organizace nebo web jiného tenanta existuje.

Stejná oprávnění napříč všemi rozhraními

Role nejsou jen pohodlnou funkcí v administraci. Každý způsob přístupu do platformy se řídí stejnými oprávněními, takže neexistují žádná zadní dvířka, která by vaše pravidla přístupu obcházela.

Přehled

Weby, fakturace, tikety, oznámení, notifikace, API klíče a správa týmu v jednom rozhraní. Rozhraní zobrazuje pouze to, co role přihlášeného člena umožňuje, takže uživatelé nevidí ovládací prvky, které nemohou používat.

Veřejné API a CLI

Publikované API je stejné jako engine API, které používá ovládací panel. API klíče jsou vydávány pro každou organizaci s granulárními rozsahy spojenými s oprávněními RBAC a oddělené testovací (sandbox) a ostré režimy znamenají, že můžete testovat integrace bez zásahu do skutečné fakturace nebo zřizování.

Poskytovatel Terraform

Správujte weby, domény, DNS, schránky a plány jako infrastrukturu jako kód a spusťte terraform apply pro zřízení hostingu – řízeno stejnými rozsahy jako vše ostatní.

MCP server

Připojte Claude Code, Cursor, ChatGPT, Claude Desktop nebo jakýkoliv nástroj s podporou MCP. Tokeny jsou omezeny na organizaci a její oprávnění RBAC, lze je odvolat pro jednotlivé nástroje, přičemž destruktivní akce vyžadují potvrzení, jsou chráněny limity útrat a disponují kompletním auditem.

Zpracování klíčů

Ukládá se pouze hash každého klíče API – nikdy samotný klíč. Klíče mají název a viditelnou předponu, abyste je mohli odlišit, zaznamenávat, kdy byly naposledy použity, a lze je jednotlivě odvolat, aniž by to ovlivnilo ostatní.

Jedno přihlášení, založené na standardech, pro všechno

Identity běží na Keycloak, takže autentizace využívá standardní OIDC a SAML namísto vlastního přihlašovacího formuláře přilepeného k hostingovému panelu.

  • Přihlášení e-mailem pomocí magického odkazu jako výchozí, s e-mailem a heslem jako záložní možností pro ty, kteří ji preferují.
  • Klíče Passkeys a WebAuthn pro přihlašování odolné vůči phishingovým útokům a dvoufaktorové ověřování TOTP vynucené pro všechny na základě pravidel.
  • Sociální přihlášení přes Google, Microsoft, GitHub a další poskytovatele identity.
  • Jednotné přihlášení SAML pro firemní a agenturní zákazníky, takže přístup týmu se řídí vaším stávajícím adresářem.
  • Jedna relace napříč ovládacím panelem, administrátorským rozhraním, veřejným webem a znalostní bází i tikety podpory – přihlaste se jednou, ne pětkrát.
  • Každý registrační e-mail je před vytvořením účtu ověřen, takže nedoručitelné a neplatné adresy se do vašeho týmu nikdy nedostanou.
  • Protože je postaven na standardech, samotného poskytovatele identity lze vyměnit bez nutnosti jakékoli rearchitektury – uplatňujeme zde stejné pravidlo žádného uzamčení u dodavatele (no-lock-in), jaké používáme u každého jiného dodavatele.

Zodpovědnost, kterou můžete předložit auditorovi

Každá privilegovaná akce zapíše záznam auditu s možností pouze připojování: kdo ji provedl, co udělal, čeho se týkala, podpůrné důkazy a původní IP adresu. Protokol umožňuje pouze připojování – události se přidávají, nikoliv upravují na místě – a v produkčním prostředí je časově partitionovaný, takže zůstává rychlý i při svém růstu.

Čtení tohoto protokolu samo o sobě představuje oprávnění. Vlastníci a členové s právem čtení jej mají k dispozici, takže osoba odpovědná za účet i osoba provádějící jeho audit mohou vidět celou historii, aniž by k tomu potřebovaly vyšší oprávnění.

Okolo toho se nacházejí ovládací prvky, které větší týmy požadují: zásady relací, volitelné seznamy povolených IP adres pro jednotlivé organizace a dodatečné ověření u citlivých akcí, takže samotná aktivní relace nestačí k provedení něčeho závažného.

Jak oprávnění rostou s vámi

Katalog oprávnění jsou data, nikoli pevně zakódovaná logika – a proto jej lze rozšiřovat bez nutnosti předělávání platformy.

  • Dnes 35 podrobných klíčů module.action pokrývajících organizace, členy, klíče API, weby, fakturaci, plány, infrastrukturu, tikety, zákazníky, zneužití, kampaně, překlady a audit.
  • Katalog je při každém nasazení idempotencně naplněn a ověřování selže s hlasitým chybovým hlášením, pokud některá role odkazuje na neexistující oprávnění – překlep tak nemůže potichu nezpůsobit vůbec nic.
  • Nové funkce produktu přidávají své přístupové klíče do katalogu ještě předtím, než koncový bod zamíří do ostrého provozu, takže řízení přístupu se nikdy nedoplňuje zpětně až po spuštění funkce.
  • Omezení jednoho členství na konkrétní weby nebo určitý region je plánované vylepšení, nikoliv funkce, kterou lze dnes zapnout. Aktuálním postupem je umístit tyto weby do podřízené organizace a udělit v ní dané osobě roli – což vám zajistí stejné oddělení pomocí stromu nájmů.
  • API klíče jsou vydávány na úrovni organizace namísto jednotlivých osob, takže s nimi zacházejte jako s přihlašovacími údaji služby pro integrace a pro lidský přístup používejte členství.

Časté dotazy

Co může každá role ve skutečnosti dělat?

Vlastník má plnou kontrolu nad organizací a jejími podúčty, včetně členů, klíčů API, webů a platebních metod. Správce fakturace vidí faktury, předplatné, platební metody a plány, ale nemá přístup k webům. Vývojář spravuje weby a klíče API a vyřizuje tikety, bez oprávnění k fakturaci nebo správě členů. Uživatel s právem pouze pro čtení může zobrazit členy, weby, fakturaci, plány, tikety a protokol auditu, aniž by mohl cokoli měnit.

Mohu někomu udělit přístup pouze k jednomu webu?

Zatím to nelze nastavit pro každý web zvlášť – omezení jednoho členství na konkrétní weby je plánované vylepšení. Dnes dosáhnete stejného oddělení pomocí stromu organizací: umístěte tyto weby do podřízené organizace a přiřaďte dané osobě roli tam. Protože se role udělují pro každou organizaci zvlášť, tento přístup se nepřenese na nic jiného ve vašem účtu.

Jsou klíčové protokoly API vázané na jednotlivé členy týmu?

Ne — klíče API se vydávají pro každou organizaci zvlášť, s podrobnými rozsahy vázanými na stejná oprávnění RBAC a oddělenými režimy sandbox a live. Používejte je jako přihlašovací údaje služeb pro integrace, CI nebo Terraform a členství používejte pro lidi. Ukládá se pouze hash každého klíče, u každého klíče se zaznamenává, kdy byl naposledy použit, a každý klíč lze samostatně zrušit.

Může vývojář odeslat změny na živý web?

Role Vývojář zahrnuje zobrazení a zřizování webů, restartování služeb, vymazávání mezipamětí, správu klíčů API a vyřizování tiketů. Neopravňuje k publikování na živém webu, takže pokud chcete, aby někdo mohl propagovat změny, musí mít toto oprávnění vlastník. Role se vztahují na jednotlivé organizace, takže na jiném účtu můžete mít jinou roli.

Podporujete jednotné přihlašování (SSO) pro adresář naší firmy?

Ano. Identita běží na Keycloak s OIDC a SAML, takže pro firemní a agenturní zákazníky je k dispozici jednotné přihlašování SAML spolu s přihlášením pomocí magic-linku, e-mailu a hesla, sociálních sítí, passkeys a dvoufázového ověřování TOTP, které je vynucováno zásadami. Jedna relace pokrývá ovládací panel, veřejný web, znalostní bázi a support tickety.

Jak poznám, kdo něco změnil?

Každá oprávněná akce se zapisuje do auditního protokolu s možností pouze připojování záznamů, který zaznamenává osobu, akci, cíl, podpůrné důkazy a IP adresu. Jeho čtení představuje samostatné oprávnění, které drží role Owner i Read-only, takže vlastník účtu i auditor mohou kontrolovat stejnou historii.

Mění přidání členů týmu cenu, kterou platím?

Tarify jsou cenově odvozeny spíše od hostovací kapacity než podle počtu osob. Například v řadě Footprint-Free sdílí všech 42 úrovní naprosto stejnou sadu oprávnění a liší se pouze počtem webů, které umožňují. Ceny jsou vždy generovány z aktuálního katalogu ve vaší měně, takže to, co vidíte na stránce s cenami, je to, co vám bude skutečně účtováno.

Mohu si to vyzkoušet před závazným rozhodnutím?

Ano. Zkušební verze Footprint-Free trvá 14 dní, nevyžaduje údaje o kartě a pokrývá až 5 webů, takže si můžete nastavit svou organizaci, pozvat svůj tým a otestovat role na reálné práci, než cokoliv zaplatíte. Na placené plány se vztahuje 30denní záruka vrácení peněz.

Nastavte svůj tým za několik minut, nikoli prostřednictvím tiketů

Zahajte 14denní zkušební verzi na řadě Footprint-Free bez nutnosti zadávat platební kartu, pozvěte svůj tým a vyzkoušejte si role v praxi na reálných webech, než cokoliv zaplatíte.

Začít zdarma