Használnom kell egyáltalán jelszót?
Nem — és inkább azt szeretnénk, ha nem tenné. A varázslinkes e-mailes bejelentkezés az alapértelmezett, és regisztrálhatsz egy hozzáférési kulcsot (Touch ID, Face ID, Windows Hello vagy hardverkulcs), amellyel jelszó beállítása nélkül jelentkezhetsz be. Az e-cím és jelszó opció tartalékként megmaradt, legalább tizenสอง karakteres minimummal, az utolsó három jelszó újrafelhasználásának tilalmával és Argon2 hasheléssel.
Kötelezővé tehetem a kétlépcsős azonosítást a csapatom számára?
A TOTP alapú kétlépcsős azonosítás beépül az identitásrétegbe, és a szervezet egészére érvényesíthető szabályzattal, ahelyett hogy az egyes tagok döntésére lenné bízva. A kulcsok (passkeys) erősebb opciót jelentenek, ha a csapatod eszközei támogatják őket, mivel megszüntetik a jelszót, amelyre a támadó adathalászatot folytatna.
A csapatomból valaki csak a számlákkal foglalkozik. Megakadályozhatom, hogy hozzáférjen a webhelyekhez?
Igen. A Számlázási menedzser szerepkör hozzáférést biztosít a számlákhoz, előfizetésekhez, fizetési módokhoz és a csomagkatalógushoz, és semmi máshoz – nincs lehetőség webhely megtekintésére, üzembe helyezésére, újraindítására, felfüggesztésére vagy törlésére. Ez fordítva is igaz: a Fejlesztő szerepkör a webhelyeket és az API-hozzáférést kezeli, számlázási felügyelet nélkül. A szerepkörök szervezetenként vannak hozzárendelve, így egy szervezetben betöltött szerepkör nem ad hozzáférést egy másik, független szervezethez – bár a szülőszervezetben lévő szerepkör érvényes az alá beágyazott szervezetekre is.
Mi történik, ha az egyik API-kulcsunk illetéktelen kezekbe kerül?
Vond vissza a irányítópultról, és azonnal leáll. A kár mértéke korlátozva van ahhoz, amire az a kulcs eredetileg képes volt; ezért rendelkeznek a kulcsok részletes hatókörökkel és rögzítik az utolsó használat időbélyegét. A szűk hatókörök és a látható használati előzmények teszik a szivárgást korlátozott incidenssé a teljes fiókkompromittálás helyett. Ne feledje, hogy a kulcsokat a szervezethez, nem pedig az egyes személyekhez adjuk ki, ezért kezelje őket megosztott hitelesítő adatokként, és cserélje le őket a személyzet változásakor. Nálunk csak a kulcs hash értéke van tárolva, így az adatbázisunkból történő szivárgás nem eredményez használható hitelesítő adatot.
Láthatom, hogy ki mit csinált a fiókomban?
Igen. Minden emelt szintű műveletet egy csak hozzáfűzhető auditnapló rögzít a végrehajtóval, a művelettel, a céllal, az alátámasztó bizonyítékkal, a forrás IP-címmel és egy időbélyeggel. A tulajdonosi és csak olvasható szerepkörök közvetlenül olvashatják. A munkatársak fiókján végzett műveletei ugyanebben a naplóban szerepelnek, az érzékeny vagy destruktív munkatársi műveletekhez pedig először emelt szintű hitelesítésre vagy kétemberes jóváhagyásra lehet szükség.
Már használjuk az Okta / Entra ID rendszert. A csapatunk be tud jelentkezni azzal?
Igen – a SAML SSO támogatott a vállalati és ügynökségi fiókok esetében, így a munkatársai a meglévő vállalati hitelesítő adataikkal azonosíthatják magukat, és a címtárából való törlésük itt is megszünteti a hozzáférésüket. A megközelítéseket kombinálhatja is: SSO az állandó munkatársaknak, hatáskörhöz kötött varázslinkes fiókok a külsős alvállalkozóknak, mindez ugyanazon engedélyezési modellen belül.
Átmigrálok a V1-es platformotokról. Azon átjön a régi jelszavam?
Nem — a jelszavak szándékosan nincsenek migrálva. A fiókja jelszó nélkül kerül importálásra, és az első bejelentkezéskor vagy varázslinket használ, vagy új jelszaszt állít be az aktuális irányelv szerint. A régi jelszó-hash-ek átvitele régi gyengeségeket hozna át egy új rendszerbe, ezért ezt nem tesszük meg.
Hogyan próbálhatom ki ezt kártyaadatok megadása nélkül?
A Footprint-Free próbaidőszak 14 napos, kártya nélkül igénybe vehető, és legfeljebb öt webhelyet fed le. A próbaidőszak alatt a teljes identitásréteget megkapja – a passkey-kat, a kétlépcsős azonosítást, a szerepköröket, az API-kulcsokat és a auditálási naplót nem korlátozzák fizetős csomagra.