Adhatok hozzáférést valakinek csak egyetlen webhelyhez?
Ma egy tagság szerepkört biztosít egy szervezetben és mindenben, ami alatta van a fában, így a webhelycsoportok szétválasztásának módja a szervezetek különválasztása – helyezze el ezeket a webhelyeket a saját al-szervezetükben, és ott adja meg a tagságot. Ez egy tiszta modell ügynökségek és viszonteladók számára, ahol minden ügyfél eleve a saját határvonalát akarja. A tagságonkénti erőforrás-határolás, vagyis egyetlen tagság rögzítése egy szervezeten belüli elnevezett webhelyekhez, egy tervezett finomítás, és nem valami, ami jelenleg elérhető.
Törölhet egy általam meghívott fejlesztő egy webhelyet, vagy publikálhatja azt élesben?
A Fejlesztő szerepkörhöz nem tartozik webhelytörlés vagy -felfüggesztés – ezek a kulcsok a Tulajdonos szerepkörhöz tartoznak. Lehetőséget biztosít webhelyek megtekintésére és létrehozására, szolgáltatások újraindítására, gyorsítótár-ürítésre, API-kulcsok kezelésére és a hibajegyekkel való munkára. A központi kiszolgálásra (deployment) és az éles környezetbe küldésre vonatkozó engedélyek szintén nem része a Fejlesztő jogosultságcsomagjának, így a termelési környezetbe való léptetés a fióktulajdonosnál marad. Párosítsa ezt a tesztkörnyezettel, hogy az építési munkálatok eleve az éles webhelyen kívül történjenek.
Mit láthat a Zinn Digital® személyzete a fiókomban?
Ez teljesen a munkatársi szerepkörtől függ, és minden szerepkör a engedélykulcsok szűk halmaza. Egy ügyfélszolgálati munkatárs például megtekintheti az fiókját és webhelyeit, megtekintheti és megválaszolhatja a jegyeit, újraindíthat egy webhelyet, és kiürítheti annak gyorsítótárát – de nem nyúlhat a számlázási konfigurációhoz, a visszatérítésekhez, a csomagokhoz vagy a flottához. Az ügyfélként való bejelentkezés egy külön engedély, amellyel csak a Szuperadminisztrátor rendelkezik, és amikor ez megtörténik, a vezérlőpult egy folyamatos megszemélyesítési szalagot jelenít meg. Minden emelt szintű műveletet rögzítenek a naplóban a végrehajtóval, a művelettel, a céllal, az IP-címmel és az időbélyeggel együtt, és a szervezet naplóját saját maga is olvashatja.
Hogyan vonhatom meg a hozzáférést gyorsan, ha valaki távozik?
Távolítsa el a tagságot, és ezzel megszűnik a hozzáférésük ahhoz a szervezethez – továbbra is megvan a saját identitásuk, de nincs szerepkörük, így semmilyen jogosultságuk sincs az Ön fiókjában. Az API-kulcsok visszavonása egyenként történik, így egy pipeline kulcs anélkül eltávolítható, hogy az bármi mást megzavarna. Ha SAML egyszeri bejelentkezést használ, a központi identitásszolgáltatóban végzett megszüntetés központilag kezeli a bejelentkezést. A webhelyszintű hitelesítő adatok, például az SSH-kulcsok a irányítópulton vonhatók vissza, és magáról a eltávolításról naplózott auditálás készül.
A csapattagok megosztják az API-kulcsaimat?
Nem — de érdemes pontosan megérteni, hogy miért. Az API-kulcsok a szervezethez tartoznak, nem egy-egy taghoz, és saját, a jogosultsági katalógushoz kötött, részletes hatáskörökkel rendelkeznek. Így ahelyett, hogy valakinek átadnának egy kulcsot, létre kell hozni egy kulcsot az elvégzendő feladathoz a feladat által megkövetelt legszűkebb hatáskörrel, és visszavonni azt a feladat végén. A titkos kulcsnak csak a hash értéke kerül tárolásra, és minden kulcs rögzíti az utolsó használat idejét, így a nem használt kulcsok könnyen azonosíthatók és visszavonhatók.
Csatlakoztathatok egy mesterséges intelligencia ügynököt anélkül, hogy mindinhoz hozzáférést adnék neki?
Igen. Az MCP szerverünk OAuth 2.1-gyel hitelesíti az ügynököket, és a szervezetéhez, valamint az RBAC-szerepköréhez rendeli őket eszközönként visszavonható tokenekkel, így átfogó hozzáférés helyett egyedi képességeket engedélyezhet. A romboló műveletek jóváhagyást igényelnek, kiadási limitek érvényesülnek, és minden egyes művelet ugyanabba az auditnaplóba kerül, mint az emberi tevékenység.
Mi akadályozza meg az egyik bérlőt abban, hogy hozzáférjen egy másik bérlő adataihoz?
A Postgres sor szintű biztonsága (Row-Level Security) az adatbázisban közvetlenül a hívó szervezet részfájára korlátozza a lekérdezéseket, így az alkalmazásszintű szűrő csak mélységi védelemként szolgál az első vonal helyett. A hatáskörön kívüli rekordokra vonatkozó kérések jogosultsági hiba helyett „nem található” választ adnak, így semmi sem derül ki arról, hogy mi létezik. Szerver oldalon a CageFS-en keresztül megvalósított webhelyenkénti elszigetelés minden bérlő shelljét és fájljait a saját webhelyén tartja.
Kipróbálhatom fizetés előtt?
Igen. A 14 napos próbaidőszak kártya nélkül vehető igénybe – nincs szükség fizetési adatokra, sem elköteleződésre –, és a Footprint-Free Hosting szolgáltatást fedi le legfeljebb öt webhelyhez. Ez elegendő ahhoz, hogy meghívjon egy kollégát, hozzárendeljen egy szerepkört, és megbizonyosodjon arról, hogy a határok az elvárásoknak megfelelően működnek, mielőtt elkötelezné magát.