क्या मुझे बिल्कुल पासवर्ड का उपयोग करना होगा?
नहीं — और हम चाहेंगे कि आप ऐसा न करें। मैजिक-लिंक ईमेल साइन-इन डिफ़ॉल्ट है, और आप पासकी (Touch ID, Face ID, Windows Hello या एक हार्डवेयर की) रजिस्टर कर सकते हैं और बिना कोई पासवर्ड सेट किए साइन इन कर सकते हैं। ईमेल और पासवर्ड का विकल्प एक बैकअप के रूप में उपलब्ध रहता है, जिसके लिए न्यूनतम बारह-अक्षर अनिवार्य हैं, आपके अंतिम तीन पासवर्ड का पुनः उपयोग नहीं किया जा सकता, और यह Argon2 हैशिंग से सुरक्षित है।
क्या मैं अपनी टीम के लिए दो-कारक प्रमाणीकरण को अनिवार्य बना सकता हूँ?
TOTP टू-फ़ैक्टर इसके आइडेंटिटी लेयर में पहले से मौजूद है और इसे किसी संगठन में हर सदस्य की मर्ज़ी पर छोड़ने के बजाय नीति के ज़रिए लागू किया जा सकता है। पासकीज़ ज़्यादा मज़बूत विकल्प हैं जहाँ आपकी टीम के डिवाइस उनका समर्थन करते हैं, क्योंकि वे उस पासवर्ड को हटा देते हैं जिसके लिए हमलावर फ़िशिंग करेंगे।
मेरी टीम का कोई सदस्य केवल इनवॉइस संभालता है। क्या मैं उन्हें साइटों को छूने से रोक सकता हूँ?
हाँ। बिलिंग मैनेजर की भूमिका केवल इनवॉयस, सब्सक्रिप्शन, भुगतान के तरीकों और प्लान कैटलॉग तक पहुँच देती है, और इसके अलावा कुछ नहीं — इसमें किसी साइट को देखने, प्रावधान करने, रीस्टार्ट करने, निलंबित करने या हटाने की कोई क्षमता नहीं होती है। इसका उल्टा भी लागू होता है: डेवलपर की भूमिका बिना किसी बिलिंग नियंत्रण के केवल साइटों और API एक्सेस को प्रबंधित करती है। भूमिकाएँ प्रत्येक संगठन के हिसाब से असाइन की जाती हैं, इसलिए एक संगठन में दी गई भूमिका किसी अलग, असंबंधित संगठन में कोई पहुँच नहीं देती है — हालाँकि मूल (पैरेंट) संगठन की भूमिका उसके अंतर्गत नेस्टेड संगठनों पर लागू होती है।
यदि हमारी कोई API key लीक हो जाए तो क्या होता है?
इसे डैशबोर्ड से निरस्त करें और यह तुरंत काम करना बंद कर देता है। नुकसान की सीमा इस बात से तय होती है कि वह कुंजी शुरुआत में क्या कर सकती थी, यही वजह है कि कुंजियों में सटीक स्कोप होते हैं और यह अंतिम-उपयोग का टाइमस्टैम्प रिकॉर्ड करती हैं — सीमित स्कोप और उपयोग का दृश्यमान इतिहास ही किसी लीक को पूरे खाते की सुरक्षा में सेंध लगने के बजाय एक नियंत्रित घटना में बदलते हैं। ध्यान दें कि कुंजियाँ किसी व्यक्ति के बजाय संगठन को जारी की जाती हैं, इसलिए इन्हें साझा क्रेडेंशियल के रूप में मानें और लोगों के जाने पर इन्हें बदल दें। हमारे पास केवल कुंजी का एक हैश संग्रहीत होता है, इसलिए हमारे डेटाबेस से लीक होने पर भी कोई काम करने योग्य क्रेडेंशियल हाथ नहीं लगता है।
क्या मैं देख सकता हूँ कि मेरे खाते में किसने क्या किया?
हाँ। हर विशेषाधिकार प्राप्त क्रिया को अभिनेता, क्रिया, लक्ष्य, सहायक साक्ष्य, स्रोत IP और टाइमस्टैम्प के साथ केवल-अपेंड ऑडिट लॉग में लिखा जाता है। Owner और read-only भूमिकाएं इसे सीधे पढ़ सकती हैं। आपके खाते पर स्टाफ की क्रियाएं उसी ट्रेल में लॉग की जाती हैं, और संवेदनशील या विनाशकारी स्टाफ क्रियाओं के लिए पहले स्टेप-अप प्रमाणीकरण या दो-व्यक्ति अनुमोदन की आवश्यकता हो सकती है।
हम पहले से ही Okta / Entra ID का उपयोग करते हैं। क्या हमारी टीम उससे साइन इन कर सकती है?
हाँ — एंटरप्राइज़ और एजेंसी खातों के लिए SAML SSO समर्थित है, इसलिए आपके लोग मौजूदा कॉर्पोरेट क्रेडेंशियल्स के साथ प्रमाणीकरण करते हैं और आपकी निर्देशिका में ऑफ़बोर्डिंग करने से यहाँ भी उनकी पहुँच समाप्त हो जाती है। आप दोनों तरीकों को मिला सकते हैं: स्थायी कर्मचारियों के लिए SSO, ठेकेदारों के लिए सीमित मैजिक-लिंक खाते, ये सभी एक ही अनुमति मॉडल के भीतर।
मैं आपके V1 प्लेटफ़ॉर्म से माइग्रेट कर रहा हूँ। क्या मेरा पुराना पासवर्ड भी साथ में ट्रांसफर होगा?
नहीं — पासवर्ड जानबूझकर माइग्रेट नहीं किए जाते हैं। आपका खाता बिना पासवर्ड के आयात किया जाता है, और पहली बार साइन-इन करने पर आप या तो मैजिक-लिंक का उपयोग करते हैं या मौजूदा नीति के तहत एक नया पासवर्ड सेट करते हैं। पुराने पासवर्ड हैश को पोर्ट करने से एक नई प्रणाली में पुरानी कमज़ोरियाँ आ जातीं, इसलिए हम ऐसा नहीं करते हैं।
बिना कार्ड विवरण दिए मैं इसे कैसे आज़मा सकता हूँ?
Footprint-Free ट्रायल 14 दिनों का है, इसके लिए किसी कार्ड की आवश्यकता नहीं है, और यह अधिकतम पांच साइटों को कवर करता है। ट्रायल के दौरान आपको पूरा आइडेंटिटी लेयर मिलता है — पासकी, टू-फ़ैक्टर, भूमिकाएँ, API की और ऑडिट लॉग किसी पैड प्लान के पीछे सीमित नहीं किए गए हैं।