Musím vůbec heslo používat?
Ne — a raději bychom, abyste to nedělali. Přihlášení e-mailem pomocí magického odkazu je výchozí možností a můžete si zaregistrovat přístupový klíč (Touch ID, Face ID, Windows Hello nebo hardwarový klíč) a přihlašovat se, aniž byste kdy nastavili heslo. E-mail a heslo zůstávají k dispozici jako záložní možnost s minimální délkou dvanácti znaků, zákaz použití posledních tří hesel a hašováním Argon2.
Mohu pro svůj tým zavést povinné dvoufázové ověření?
Dvoufázové ověřování pomocí TOTP je integrováno přímo v identitní vrstvě a lze jej vynutit pomocí pravidel v rámci celé organizace, namísto toho, aby záviselo na rozhodnutí každého člena. Přístupové klíče (passkeys) představují silnější variantu všude tam, kde je zařízení vašeho týmu podporují, protože zcela eliminují heslo, které by se útočník snažil získat phishingem.
Někdo z mého týmu má na starosti pouze faktury. Můžu mu zabránit v přístupu k webům?
Ano. Role Správce fakturace poskytuje přístup k fakturám, předplatným, platebním metodám a katalogu tarifů, a ničemu jinému – žádná možnost zobrazovat, zřizovat, restartovat, pozastavovat nebo mazat web. Platí to i obráceně: role Vývojář spravuje weby a přístup k API zcela bez kontroly nad fakturací. Role se přidělují na úrovni organizace, takže role v jedné organizaci neposkytuje žádný přístup v jiné, nesouvisející organizaci – ačkoli role v nadřazené organizaci platí pro organizace vnořené pod ní.
Co se stane, když unikne některý z našich klíčů API?
Odolejte ji v administraci a okamžitě přestane fungovat. Rozsah škody je omezen tím, co daný klíč vůbec mohl dělat, a proto mají klíče podrobné rozsahy oprávnění a zaznamenávají časové razítko posledního použití – úzká oprávnění a viditelná historie použití jsou to, co mění únik v omezený incident namísto úplného kompromitu účtu. Pamatujte, že klíče jsou vydávány organizaci, nikoli jednotlivci, takže s nimi zacházejte jako s sdílenými přihlašovacími údaji a obměňujte je, když lidé odcházejí. Na naší straně je uložena pouze hash klíče, takže únik z naší databáze nevede ke vzniku funkčního přihlašovacího údaje.
Můžu vidět, kdo co v mém účtu udělal?
Ano. Každá oprávněná akce se zapisuje do auditního protokolu typu append-only, který obsahuje aktéra, akci, cíl, podpůrné důkazy, zdrojovou IP adresu a časové razítko. Vlastníci a role pouze pro čtení si jej mohou přímo přečíst. Akce personálu na vašem účtu se zaznamenávají do stejného protokolu a citlivé nebo destruktivní akce personálu mohou vyžadovat dodatečné ověření nebo schválení dvěma osobami.
Již používáme službu Okta / Entra ID. Může se náš tým přihlašovat pomocí ní?
Ano — jednotné přihlášení (SSO) přes protokol SAML je podporováno u firemních a agenturních účtů, takže vaši uživatelé se ověřují pomocí stávajících firemních přihlašovacích údajů a zrušením jejich účtu ve vašem adresáři se zruší i jejich přístup zde. Můžete kombinovat různé přístupy: SSO pro stálé zaměstnance a účty s omezeným magickým odkazem pro dodavatele, to vše v rámci stejného modelu oprávnění.
Přecházím z vaší platformy V1. Přenese se i moje staré heslo?
Ne — hesla se záměrně nemigrují. Váš účet je importován bez něj a při prvním přihlášení buď použijete magic-link, nebo si nastavíte nové heslo podle aktuálních zásad. Přenášení starých hashů hesel by do nového systému přeneslo staré slabiny, takže to neděláme.
Jak to mohu vyzkoušet bez zadání údajů o kartě?
Zkušební verze Footprint-Free trvá 14 dní, je bez nutnosti zadání karty a pokrývá až pět webů. Během zkušební doby získáte kompletní vrstvu identity – přístupové klíče, dvoufázové ověření, role, klíče API a protokol auditu nejsou uzamčeny za placeným tarifem.