გუნდები და წვდომა

თ Jგუნდის თითოეულ წევრს მიანიჭეთ ზუსტად ის წვდომა, რომელიც მათ სჭირდებათ

მომხმარებლის ოთხი როლი, ქვეგანყოფილებები, რომლებიც ზუსტად ასახავს თქვენი ბიზნესის რეალურ სტრუქტურას, ორგანიზაციის დონის API გასაღებები, ერთიანი ავტორიზაცია (SSO) და აუდიტის ჟურნალი ყველა პრივილეგირებული ქმედების უკან. წვდომის ერთი და იგივე მოდელი ვრცელდება სამართავ პანელზე, API-ზე, CLI-ზე, Terraform-სა და ჩვენს MCP სერვერზე. ხელმისაწვდომობა: Terraform-ის პროვაიდერი აქტიურად მუშავდება და ჯერ არ არის ხელმისაწვდომი. აქ აღწერილი ყველა სხვა ფუნქცია უკვე ამუშავებულია.

  • 650,000+საიტი ჰოსტირებული მსოფლიოს მასშტაბით
  • 4მომხმარებლის როლები, წინასწარ შექმნილი და მზად
  • 35დეტალური წვდომის გასაღებები
  • 14 დღეუფასო საცდელი პერიოდი ბარათის გარეშე

ოთხი როლი, გამოყოფილი იქ, სადაც რეალურად იყოფა სამუშაო

წვდომა არ არის ერთი ჩართვა-გამორთვის ღილაკი. თითოეული მომხმარებლის ორგანიზაცია მოიცავს ოთხ როლს, რომელთაგან თითოეული წარმოადგენს მოდულისა და მოქმედების დეტალური ნებართვების ფიქსირებულ პაკეტს — ამიტომ ფინანსური საკითხების კონტაქტი არასოდეს ეხება სერვერს და დეველოპერი არასოდეს ხედავს ინვოისს.

მფლობელი

ორგანიზაციისა და მისი ქვეკონტოების სრული კონტროლი: შვილობილი ორგანიზაციების შექმნა, წევრების მოწვევა და წაშლა, როლების შეცვლა, API გასაღებების მართვა, საიტების მომზადება, გადატვირთვა, შეჩერება და წაშლა, ინვოisების და გადახდის მეთოდების მართვა, და აუდიტის ჟურნალის წაკითხვა. ორი რამ განზრახ სცდება ამ ფარგლებს — ორგანიზაციის დახურვა და თანხის დაბრუნება არის პერსონალის ქმედებები და არა მომხმარებლის როლი.

საბილინგო მენეჯერი

მხოლოდ ფინანსური საკითხები და მეტი არაფერი: ინვოისები, გამოწერები, გადახდის მეთოდები და გეგმების კატალოგი, პლუს ორგანიზაციისა და მისი წევრების სიის ხედი. საიტზე წვდომა სრულიად გამორიცხულია — ფინანსურ კონტაქტს ან გარე ბუღალტერს არაფრის გადატვირთვა, შეჩერება ან წაშლა არ შეუძლია.

დეველოპერი

იმუშაეთ საიტებზე ფინანსებთან შეხების გარეშე: დაათვალიერეთ და განათავსეთ საიტები, გადატვირთეთ სერვისები, გაასუფთავეთ ქეშები, მართეთ API გასაღებები და გახსნათ ან უპასუხოთ მხარდაჭერის თიქეთებს. ბილინგის ნახვა, წევრების მართვა, შეჩერება და წაშლა არ არის ხელმისაწვდომი — მავნებელი და კომერციული მოქმედებები რჩება მფლობელს.

მხოლოდ წაკითხვადი

სrული ხედვა ყოველგვარი ცვლილების შეტანის შესაძლებლობის გარეშე — წევრები, საიტები, ბილინგი, გეგმები, თიქეთები, თარგმანის სტატუსი და აუდიტის ჟურნალი. იდეალური როლი კლიენტი დაინტერესებული მხარისთვის, შიდა აუდიტორიისთვის ან ახალბედისთვის, რომელიც ჯერ კიდევ ეძებს საკუთარ ადგილს.

ქვეანგარიშები, რომლებიც შეესაბამება თქვენს რეალურ სტრუქტურას

ტენანტობა ხეა და არა ბრტყელი სია. რესელერის ორგანიზაცია დგას თავისი კლიენტი ორგანიზაციების ზემოთ, ხოლო საიტები განთავსებულია მათ ქვემოთ. გუნდის წევრი არის წევრობა — ერთი მომხმარებელი, ერთი ორგანიზაცია, ერთი როლი — ასე რომ, ეს ერთი და იგივე პრიმიტივი ამუშავებს ორკაციან გუნდს, სააგენტოს, რომელიც ასობით კლიენტის ანგარიშს მართავს და რესელერს, რომელიც თავისივე ბრენდის ქვეშ სუბ-ანგარიშებს აშვებს.

როლები ენიჭება თითოეულ ორგანიზაციას და მათი კონტროლიც ორგანიზაციის დონეზე ხდება. ერთ ორგანიზაციაში მინიჭებული როლი არ გაძლევთ წვდომას სხვა, დამოუკიდებელ ორგანიზაციაში — კონტრაქტორი ერთსა და იმავე შესვლით შეიძლება იყოს ერთ-ერთი კლიენტის ანგარიშის დეველოპერი და მეორე ანგარიშის მხოლოდ წაკითხვადი (Read-only) მომხმარებელი. თუმცა, წვდომა ვრცელდება თქვენივე იერარქიით ქვემოთ: მშობელ ორგანიზაციაში მინიჭებული როლი ვრცელდება მის ქვეშ არსებულ ორგანიზაციებზე, სწორედ ამგვარად მართავენ გადამყიდველები და სააგენტოები საკუთარ კლიენტებს.

იზოლაცია უზრუნველყოფილია მონაცემთა ბაზაში და არა მხოლოდ აპლიკაციის კოდში. Postgres-ის ჩანაწერების დონის უსაფრთხოება (row-level security) ყოველი დამქირავებლის მოთხოვნას ზღუდავს გამოძახების ქვეხითით, ხოლო ამ ქვეხითს მიღმა არსებული ნებისმიერი მონაცემი ნებართვის შეცდომის ნაცვლად აბრუნებს პასუხს „ვერ მოიძებნა“ — ამიტომ პლატფორმა არასდროს ადასტურებს სხვა დამქირავებლის ორგანიზაციის ან საიტის არსებობასაც კი.

იგივე ნებართვები ყველა ზედაპირზე

როლები მხოლოდ მართვის პანელის კომფორტისთვის არ არის განკუთვნილი. პლატფორმაზე წვდომის თითოეული გზა ნებართვების ერთსა და იმავე გასაღებებზე დადის, ასე რომ არ არსებობს ფარული კარი, რომელიც გვერდს აუვლის თქვენი წვდომის წესებს.

მართვის პანელი

საიტები, ანგარიშსწორება, ბილეთები, შეტყობინებები, ნოტიფიკაციები, API გასაღებები და გუნდის მართვა ერთ გარსში. ინტერფეისი ასახავს იმას, რის ნებასაც ავტორიზებული წევრის როლი იძლევა, რათა მომხმარებლებს არ გამოუჩნდეთ ის მართვის საშუალებები, რომლებსაც ვერ გამოიყენებენ.

საჯარო API და CLI

გამოქვეყნებული API არის იგივე ძრავის API, რომელსაც სამართავი პანელი იყენებს. API გასაღებები გაიცემა თითოეულ ორგანიზაციაზე წვდომის დეტალური არეებით, რომლებიც დაკავშირებულია RBAC ნებართვებთან, ხოლო ცალკეული სანდბოქსისა და ლაივ რეჟიმების წყალობით, შეგიძლიათ ინტეგრაციის ტესტირება რეალური ბილინგისა და პროვიზიონინგის შეხების გარეშე.

Terraform პროვაიდერი

მართეთ საიტები, დომენები, DNS, საფოსტო ყუთები და გეგმები როგორც ინფრასტრუქტურა კოდის სახით და გაუშვით terraform apply ჰოსტინგის უზრუნველსაყოფად — მართული იმავე ფარგლებით, როგორც ყველაფერი დანარჩენი.

MCP სერვერი

დააკავშირეთ Claude Code, Cursor, ChatGPT, Claude Desktop ან ნებისმიერი ინსტრუმენტი MCP-ის მხარდაჭერით. ტოკენების მოქმედების სფერო შეზღუდულია ორგანიზაციითა და მისი RBAC ნებართვებით, შესაძლებელია მათი გაუქმება თითოეული ინსტრუმენტისთვის, დესტრუქციულ მოქმედებებზე დადასტურებით, დახარჯვის ლიმიტებითა და სრული აუდიტის ჩანაწერით.

გასაღების მართვა

API გასაღების მხოლოდ ჰეში ინახება — თავად ორიგინალური გასაღები არასდროს. გასაღებს აქვს სახელი და ხილული პრეფიქსი, რათა მათი გარჩევა, ბოლო გამოყენების დროის ჩაწერა და თითოეულის ცალ-ცალკე გაუქმება შეგძლებთ დანარჩენების ხელშეუხებლად.

ერთი შესვლა, სტანდარტებზე დაფუძნებული, ყველაფერში

זהות მართულია Keycloak-ის მიერ, ამიტომ ავთენტიკაცია წარმოადგენს სტანდარტულ OIDC-სა და SAML-ს და არა ჰოსტინგის პანელზე მორგებულ შეკერილ შესასვლელ ფორმას.

  • ჯადოსნური ბმულით ელფოსტით შესვლა ნაგულისხმევად, ხოლო ელფოსტა და პაროლი როგორც ალტერნატივა იმ ადამიანებისთვის, ვისაც ეს ურჩევნია.
  • Passkeys და WebAuthn ფიშინგის მიმართ მდგრადი შესვლისთვის, პლუს TOTP ორფაქტორიანი ათენთიქეიშენი, რომელიც პოლიტიკით ყველასთვის სავალდებულოა.
  • სოციალური ავტორიზაცია Google, Microsoft, GitHub და სხვა იდენტობის პროვაიდერების მეშვეობით.
  • SAML ერთჯერადი ავტორიზაცია კორპორატიული და სააგენტო მომხმარებლებისთვის, რათა გუნდის წვდომა თქვენს არსებულ დირექტორიას მიჰყვეს.
  • ერთი სესია სამართავ პანელში, ადმინისტრატორის კონსოლში, საჯარო საიტსა და ცოდნის ბაზაში, და მხარდაჭერის თიქეთებში — შედით სისტემაში ერთხელ და არა ხუთჯერ.
  • ანგარიშის შექმნამდე თითოეული სარეგისტრაციო ელფოსტა მოწმდება, ამიტომ მიუწვდომელი და არავალიდური მისამართები თქვენს გუნდში ვერასდროს მოხვდება.
  • ვინაიდან ის სტანდარტებზეა დამყარებული, თვით იდენტობის პროვაიდერი მარტივად შესაცვლელია მის გარშემო არაფრის ხელახლა დაპროექტების გარეშე — ეს არის ზუსტად ის უცვლელი პრინციპი „მიბმულობის გარეშე“, რომელსაც ვიყენებთ ნებისმიერ სხვა მომწოდებელთან მიმართებაში.

აუდიტორისთვის გადასაცემი ანგარიშვალდებულება

ყველა პრივილეგირებული ქმედება წერს მხოლოდ დასამატებელ აუდიტჩანაწერს: ვინ გააკეთა, რა გააკეთა, რაზე გააკეთა, დამხმარე მტკიცებულება და საწყისი IP მისამართი. ჟურნალი არის მხოლოდ დასამატებელი — მოვლენებს ემატება, არ იცვლება ადგილზე — ხოლო პროდუქციაში ის დროის მიხედვითაა დაყოფილი, რათა ზრდასთან ერთად სწრაფი დარჩეს.

ამ ჟურნალის წაკითხვა თავისთავად ნებართვას წარმოადგენს. მას ფლობენ მფლობელები და მხოლოდ წაკითხვადი წევრები, ამიტომ ანგარიშზე პასუხისმგებელ პირს და მის აუდიტორს შეუძლიათ იხილონ სრული ისტორია ამისთვის ამაღლებული უფლებების გარეშე.

ამას გარშემო განთავსებულია ის სამართავი ელემენტები, რომლებსაც დიდი გუნდები ითხოვენ: სესიის პოლიტიკა, სურვილისამებრ ორგანიზაციების მიხედვით განსაზღვრული IP მისამართების სანდო სია და დამატებითი იდენტიფიკაცია მგრძნობიარე მოქმედებებისთვის, რათა მხოლოდ აქტიური სესია არ იყოს საკმარისი სერიოზული ნაბიჯების გადასადგმელად.

როგორ იზრდება ნებართვები თქვენთან ერთად

ნებაართვების კატალოგი არის მონაცემები და არა მყარად ჩაშენებული ლოგიკა — სწორედ ამიტომ მისი გაფართოება პლატფორმის ხელახალი გადაწყობის გარეშეა შესაძლებელი.

  • დღეს არის 35 დეტალური module.action გასაღები, რომლებიც მოიცავს ორგანიზაციებს, წევრებს, API გასაღებებს, საიტებს, ბილინგს, გეგმებს, ფლოტს, თაიქეთებს, მომხმარებლებს, აბუზს, კამპანიებს, თარგმანებს და აუდიტს.
  • კატალოგი იდემპოტენტურად ითესება ყოველი დევლოპმენტისას და ვალიდაცია ხმამაღლა ჩავარდება, თუ როლი ოდესმე მიუთითებს უფლებაზე, რომელიც არ არსებობს — შეცდომა შეუმჩნევლად ვერაფერს მიანიჭებს.
  • პროდუქტის ახალი შესაძლებლობები მათი ნებართვის გასაღებებს კატალოგში ენდპოინტის გაშვებამდე ამატებს, ამიტომ წვდომის კონტროლი ფუნქციის ამოქმედების შემდეგ ποτέ არ იცვლება.
  • ერთი წევრობის კონკრეტულ საიტებსა და რეგიონზე შეზღუდვა დაგეგმილი გაუმჯობესებაა და არა ის, რისი ჩართვაც დღესვე შეგიძლიათ. მიმდინარე პრაქტიკა ამ საიტების შვილობილ ორგანიზაციაში განთავსებას და იქ პირისთვის როლის მინიჭებას გულისხმობს — რაც გაძლევთ იგივე განცალკევებას საარენდო ხის გამოყენებით.
  • API გასაღებები თითოეული ადამიანის ნაცვლად ორგანიზაციის დონეზე გაიცემა, ამიტომ გთხოვთ, ინტეგრაციისთვის გამოიყენოთ ისინი როგორც სერვისის სერთიფიკატები, ხოლო ადამიანის მიერ წვდომისთვის — წევრობები.

ხშირად დასმული კითხვები

რა ქმედებების შესრულება შეუძლია რეალურად თითოეულ როლს?

მფლობელი სრულად აკონტროლებს ორგანიზაციასა და მის ქვეანგარიშებს, მათ შორის წევრებს, API გასაღებებს, საიტებსა და გადახდის მეთოდებს. ანგარიშსწორების მენეჯერი ხედავს ინვოისებს, გამოწერებს, გადახდის მეთოდებსა და პაკეტებს, საიტებთან წვდომის გარეშე. დეველოპერი მართავს საიტებსა და API გასაღებებს, ასევე ამუშავებს განაცხადებს, ფინანსებსა და წევრებზე კონტროლის გარეშე. მხოლოდ წაკითხვის უფლების მქონეს შეუძლია ნახოს წევრები, საიტები, ანგარიშსწორება, პაკეტები, განაცხადები და აუდიტის ჟურნალი რაიმეს შეცვლის გარეშე.

შეიძლება ვინმეს წვდომა მხოლოდ ერთ საიტზე მივცე?

ჯერ არ არის როგორც თითო საიტზე ინდივიდუალურად დასაყენებელი პარამეტრი — ერთი წევრობის კონკრეტულ საიტებზე შეზღუდვა დაგეგმილი გაუმჯობესებაა. დღეს იგივე განცალკევებას მოქირავეთა ხით მიაღწევთ: მოათავსეთ ეს საიტები შვილობილ ორგანიზაციაში და მიანიჭეთ ამ პირს როლი იქ. ვინაიდან როლები ორგანიზაციის მიხედვით გაიცემა, ეს წვდომა თქვენს ანგარიშში არსებულ არცერთ სხვა ობიექტზე არ ვრცელდება.

API გასაღებები ცალკეულ გუნდის წევრებთანაა დაკავშირებული?

არა — API გასაღებები გა(ი)ცემა ორგანიზაციის მიხედვით, მარცვლოვანი წვდომის არეებით, რომლებიც დაკავშირებულია იმავე RBAC ნებართვებთან და ცალკეული სანდბოქს და ცოცხალი რეჟიმებით. გამოიყენეთ ისინი როგორც სერვისის სავერიფიკაციო მონაცემები ინტეგრაციისთვის, CI-სთვის ან Terraform-ისთვის, ხოლო ადამიანებისთვის გამოიყენეთ წევრობები. ინახება მხოლოდ თითოეული გასაღების ჰეში, თითოეული გასაღები აფიქსირებს, თუ როდის იქნა გამოყენებული ბოლოს და ნებისმიერი გასაღების გაუქმება შესაძლებელია ცალკე.

შეგიძლიათ თუ არა დეველოპერს მისცეთ პირდაპირ ცოცხალ საიტზე ცვლილებების გადატანის უფლება?

დეველოპერის როლი მოიცავს საიტების ნახვას და განთავსებას, სერვისების გადატვირთვას, ქეშების გასუფთავებას, API გასაღებების მართვასა და თიქეთების დამუშავებას. მას არ აქვს ცოცხალ საიტზე გამოქვეყნების უფლებები, ასე რომ, თუ გსურთ ვინმემ შეძლოს ცვლილებების პრომოუტირება, ეს წვდომა მფლობელს უნდა ჰქონდეს. როლები განისაზღვრება თითოეული ორგანიზაციისთვის, ასე რომ, სხვადასხვა ანგარიშზე შესაძლებელია განსხვავებული როლი გქონდეთ.

მხარს უჭერთ SSO-ს ჩვენი კომპანიის დირექტორიისთვის?

დიახ. იდენტობის მართვა ეფუძნება Keycloak-ს OIDC-ით და SAML-ით, ამიტომ SAML-ით ერთჯერადი ავტორიზაცია (single sign-on) ხელმისაწვდომია კორპორატიული და სააგენტო მომხმარებლებისთვის, უსაფრთხოების ბმულით შესვლასთან, ელფოსტასთან და პაროლთან, სოციალურ პროვაიდერებთან, ფასქეისებთან და TOTP ორფაქტორიან ავტორიზაციასთან ერთად, რომლის გამოყენებაც სავალდებულოა პოლიტიკის შესაბამისად. ერთი სესია მოიცავს სამართავ პანელს, საჯარო საიტს, ცოდნის ბაზასა და მხარდაჭერის თაიმლაინებს.

როგორ გავარკვიო, ვინ შეიტანა ცვლილება?

ყველა პრივილეგირებული ქმედება იწერება მხოლოდ ჩაწერადი აუდიტის ჟურნალში, რომელიც აფიქსირებს შემსრულებელს, ქმედებას, სამიზნეს, დამხმარე მტკიცებულებებს და IP მისამართს. მისი წაკითხვა ცალკე ნებართვას წარმოადგენს, რომელიც აქვთ როგორც მფლობელის, ისე მხოლოდ-წაკითხვადი როლებს, რათა ანგარიშის მფლობელმა და აუდიტორმა შეძლონ ერთი და იმავე ისტორიის გადამოწმება.

გუნდის წევრების დამატება ცვლის ჩემს გადასახადს?

გეგმების ფასი განისაზღვრება ჰოსტინგის მოცულობით და არა მომხმარებელთა რაოდენობით. მაგალითად, Footprint-Free ხაზში, ყველა 42 დონეს ზუსტად ერთი და იგივე უფლებების ნაკრები აქვს და ერთმანეთისგან მხოლოდ იმ საიტების რაოდენობით განსხვავდება, რომელთა განთავსების საშუალებასაც იძლევიან. ფასები ყოველთვის პირდაპირი კატალოგიდან, თქვენს ვალუტაში გამოითვლება, ამიტომ ფასების გვერდზე რასაც ხედავთ, რეალურად ზუსტად ის გიწევთ გადასახდელი.

შემიძლია თუ არა ამის გამოცდა ვალდებულებამდე?

დიახ. Footprint-Free საცდელი პერიოდი გრძელდება 14 დღეს, არ საჭიროებს ბარათის მონაცემებს და ფარავს 5-მდე საიტს, ასე რომ, სანამ რაიმეს გადაიხდით, შეგიძლიათ მოაწყოთ თქვენი ორგანიზაცია, მიიწვიოთ გუნდი და გამოსცადოთ როლები რეალურ სამუშაოზე. ფასიან გეგმებს მოჰყვება თანხის დაბრუნების 30-დღიანი გარანტია.

მოაწყვეთ თქვენი გუნდი წუთებში და არა თაიქეთებში

დაიწყეთ ბარათის გარეშე 14-დღიანი საცდელი პერიოდი Footprint-Free ხაზზე, მოიწვიეთ თქვენი გუნდი და გამოსცადეთ როლები რეალურ საიტებზე რაიმეს გადახდამდე.

უფასოდ დაწყება