დelegated წვდომა

მიitცით ხალხს ზუსტად ის წვდომა, რაც სჭირდებათ — და მეტი არაფერი

მიიწვიეთ დეველოპერი, გადააბარეთ ბილინგი თქვენს ბუღალტერს, მიეცით კლიენტს საკუთარ საიტებზე მხოლოდ წაკითხვის უფლება, ან მისტით ჩვენს მხარდაჭერის ჯუნდს პრობლემის მოსაგვარებლად. ყოველი წვდომა წარმოადგენს განსაზღვრული უფლებების მქონე როლს, რომელიც ვრცელდება ორგანიზაციაზე, კონტროლდება მონაცემთა ბაზის დონეზე და იწერება მხოლოდ ჩაწერადი აუდიტის ჟურნალში.

  • 94დეტალური ნებართვები
  • 12built-in როლები
  • 8პერსონალის დეპარტამენტები
  • 650,000+საიტები ჰოსტირებული მთელ მსოფლიოში

წვდომა წევრობაა და არა გაზიარებული პაროლი

ერთი შესვლის მონაცემების გაზიარება არის ის, რის გამოც ანგარიშთან წვდომა ირღვევა. Zinn Digital®-ზე თითოეულ ადამიანს საკუთარი იდენტობა აქვს, ხოლო წვდომა არის წევრობა — მომხმარებელი, ორგანიზაცია და როლი — რომელიც შეგიძლიათ დამოუკიდებლად მიანიჭოთ, შეცვალოთ ან გააუქმოთ.

თქვენივე ვინაობა, ყოველთვის

თითოეული თანამშრომელი ჩვენი იდენტობის ფენის, Keycloak-ის მეშვეობით, ინდივიდუალურად შედის სისტემაში. არავინ აკრეფს თქვენს პაროლს, არავინ იზიარებს ბრაუზერის სესიას, ხოლო ვინმეს წაშლა ერთადერთი მოქმედებაა, ნაცვლად პაროლის შეცვლისა და იმის ძიებისა, თუ კიდევ ვინ იცოდა იგი.

ორგანიზაციები ქმნიან ხეს

ანგარიშები იერარქიულია — გადამყიდველის ორგანიზაცია მოიცავს კლიენტების ორგანიზაციებს, ხოლო კლიენტების ორგანიზაციები — საიტებს. წევრობა ვრცელდება ორგანიზაციასა და მის ქვეშ არსებულ ყველაფერზე, ასე რომ, შეგიძლიათ სააგენტო კლიენტს მისცეთ საკუთარი ორგანიზაციის კონტროლი ისე, რომ თქვენი სხვა კლიენტები არასოდეს გამოაჩინოთ.

იზოლაცია აღსრულებულია მონაცემთა ბაზაში

მოიჯარეების იზოლაცია არ არის აპლიკაციის კოდში არსებული ფილტრი, რომელიც შეიძლება შეცდომის გამო გამოტოვდეს. Postgres-ის ჩანაწერების დონის უსაფრთხოება (Row-Level Security) თითოეულ მოთხოვნას დამძახებლის ორგანიზაციის ქვეხეს მიაკუთვნებს, ამიტომ თქვენი არეალის გარეთ არსებულ მოთხოვნას დასაბრუნებელი არაფერი აქვს.

არყოფნა უხილავია

მოითხოვეთ თქვენს წვდომის არეალს მიღმა არსებული ორგანიზაცია ან საიტი და API პრივილეგიის შეცდომის ნაცვლად აბრუნებს უბრალო „ვერ მოიძებნა“ პასუხს. პრივილეგიის შეცდომა დაადასტურებდა, რომ ჩანაწერი არსებობს; „ვერ მოიძებნა“ კი გარეშეს არაფერს ეუბნება.

ოთხი მომხმარებლის როლი, ოცდახუთი ნებართვა

ნებართვები არის გრანულარული გასაღებები — მოდული პლუს მოქმედება, როგორიცაა sites.restart ან billing.refund — და როლები აერთიანებს მათ. ოთხი როლი ფარავს იმ ფორმებს, რომლებიც რეალურ გუნდებს სჭირდებათ, და თითოეული მათგანი არის მონაცემი, რომელსაც ვტვითავთ, და არა კოდში ჩამარხული ლოგიკა.

მფლობელი

სrული კონტროლი: ქვედა ორგანიზაციების შექმნა, წევრების მოწვევა და წაშლა, როლების შეცვლა, API გასაღებების მართვა, საიტების შექმნა, გადატვირთვა, გასუფთავება, შეჩერება და წაშლა, ბილინგისა და ინვოისების მართვა, თიქეთების გახსნა და აუდიტის ჟურნალის წაკითხვა. როლი, რომელსაც საკუთარ თვისთვის ინარჩუნებთ.

საბილინგო მენეჯერი

ხედავს ორგანიზაციას, მის წევრებსა და გეგმების კატალოგს, და მართავს ინვოისებს, გადახდის მეთოდებსა და დარიცხვებს. არ აქვს ერთი საიტის შექმნის, შეცვლის ან წაშლის წვდომა — ზუსტად ისეთი ფორმატი, როგორიც გარე ბუხჰალტერს უნდა ჰქონდეს.

დეველოპერი

ნახულობს და ქმნის საიტებს, ტვირთავს სერვისებს, წმენდს ქეშს, მართავს API გასაღებებს და მუშაობს ტიქეთებზე. განზრახ გამორიცხულია: ანგარიშსწორება, ინვოისები, გადახდის მეთოდები, წევრების მართვა, საიტის შეჩერება და საიტის წაშლა. კონტრაქტორს შეუძლია ააგოს საიტი ისე, რომ ვერ შეძლოს თქვენთვის ინვოისის გამოწერა ან რაიმეს განადგურება.

მხოლოდ წაკითხვადი

ხედავს ორგანიზაციას, მის წევრებს, საიტებს, ბილინგს, გეგმების კატალოგს, თაიქეთებს, თარგმანის სტატუსსა და აუდიტის ჟურნალს — და არაფრის შეცვლა არ შეუძლია. შესაფერისი უფლებამოსილება იმ კლიენტისთვის, რომელსაც სურს ხილვადობა, აუდიტორისთვის ან დაინტერესებული პირისთვის, რომელსაც მხოლოდ დათვალიერება სჭირდება.

თქვენი გუნდის შესვლა შეუმჩნევლად ვერ შესუსტდება

წვდომის დელეგირება უსაფრთხოა მხოლოდ იმ შემთხვევაში, თუ ანგარიშები, რომლებზეც დელეგირებას ახორციელებთ, რთულად მოსახსნელია. ავთენტიკაცია Keycloak-ის გავლით ხორციელდება ანგარიშზე მყოფი ყველა პირისთვის, ყველა ზედაპირზე.

  • Passkeys და WebAuthn ფიშინგისადმი მდგრადი ავტორიზაციისთვის, პლუს TOTP ორფაქტორიანი ათენტიფიკაცია, რომლის გამოყენებაც სავალდებულოა ყველასთვის პოლიტიკის მიხედვით — ეს არ არის არასავალდებულო პარამეტრი, რომლის გამოტოვებაც გუნდის წევრს შეუძლია.
  • მაgic-link ელფოსტით ავტორიზაცია როგორც ნაგულისხმევი, ელფოსტით და პაროლით ალტერნატივის სახით, ხოლო სოციალური ქსელებით ავტორიზაცია Google, Microsoft, GitHub და სხვათა მეშვეობით.
  • სამპლის (SAML) ერთიანი ავტორიზაცია საწარმოო და სააგენტო კლიენტებისთვის, რათა ახალი და ყოფილი თანამშრომლების მართვა ხდებოდეს თქვენი იდენტობის პროვაიდერის მიერ და არა ხელით.
  • ერთი სესია კლიენტის მართვის პანელში, საჯარო საიტზე, ცოდნის ბაზასა და მხარდაჭერის თიქეთებში — შედი ერთხელ და გააწყვე ერთხელ.
  • სession პოლიტიკები, ორმაგი ავტორიზაცია მგრძნობიარე ქმედებებისთვის და არასავალდებულო ორგანიზაციის დონის IP-მისამართების სანდო სიები იმ ანგარიშებისთვის, რომლებსაც წვდომა ცნობილ ქსელებთან აქვთ მიბმული.
  • ყველა სარეგისტრაციო ელფოსტა მოქმედების გადამოწმებას გადის ანგარიშის შექმნამდე, რათა მიუწვდომელი, ერთჯერადი და სამსახურებრივი მისამართები თავიდანვე გამოირიცხოს და მოგვიანებით „ობოლი“ წევრები არ გაჩნდნენ.

როდესაც ჩვენს გუნდს სჭირდება წვდომა, ის შეზღუდულია და იბეგრება

მხარდაჭერის მუშაობა ზოგჯერ თქვენს ანგარიშში ჩახედვას გულისხმობს. ამ წვდომას იგივე უფლებების მოდელი არეგულირებს, რაც ყველაფერ დანარჩენს — თანამშრომლები უბრალოდ პერსონალის ორგანიზაციაში იმყოფებიან, რომლებიც მკაცრად განსაზღვრული უფლებების მქონე დეპარტამენტებად არიან დაყოფილი.

დეპარტამენტები და არა ზოგადი ადმინისტრატორი

პერსონალი დაჯგუფებულია შემდეგ კატეგორიებად: მხარდაჭერა, ბილინგი და ფინანსები, ბოროტმოქმედება და ნდობა-უსაფრთხოება, გაყიდვები, ჩართვა, ინჟინერია და ოპერაციები, მარკეტინგი და მენეჯმენტი. თითოეული როლი ანიჭებს კონკრეტულ მოდულებსა და მოქმედებებს, რათა აგენტმა დაინახოს ადმინისტრატორის კონსოლის ის ნაწილი, რომელიც მის სამუშაოს სჭირდება და არა დანარჩენი.

მხარდაჭერის აგენტის რეალური ჭერი

მხარდაჭერის აგენტის როლი ზუსტად ამას უზრუნველყოფს: მომხმარებლების ნახვას, თაიქეთების ნახვასა და მათზე პასუხის გაცემას, საიტების ნახვას, საიტის გადატვირთვას და მისი ქეშის გასუფთავებას. ის არ მოიცავს ბილინგის კონფიგურაციას, თანხის დაბრუნებას, გეგმის რედაქტირებას და ფლოტის მართვას. აგენტის მიერ შესასრულებელი გამოსასწორებელი ქმედებები შემოფარგლულია როლით და არა კეთილი განზრახვებით.

მომხმარებლად შესვლა მკაცრად კონტროლდება

customer.impersonate უფლება არ შეis მენეჯერის როლის შემადგენლობაში — ის მხოლოდ სუპერ ადმინისტრატორს აქვს. როდესაც სესია თქვენი სახელით მიმდინარეობს, სამართავ პანელზე გამოტანილია მუდმივი წარწერა სხვა მომხმარებლის სახელით მოქმედების შესახებ, რათა ყოველთვის აბსოლუტურად მკაფიო იყოს, ვინ ახორციელებს მოქმედებას.

ყველაფერი პრივილეგირებული წერილობით არის დაფიქსირებული

ყველა პრივილეგირებული და ადმინისტრაციული ქმედება ემატება მხოლოდ-ჩაწერად აუდიტის ჟურნალს, რომელიც აფიქსირებს შემსრულებელს, ქმედებას, სამიზნეს, დამხმარე მეტამონაცემებს, IP მისამართს და თარიღის ნიშნულს — წარმოებაში დროის მიხედვით დაყოფით. მფლობელებს და მხოლოდ-წაკითხვადი წევრების მქონე პირებს შეუძლიათ თავად წაიკითხონ თავიანთი ორგანიზაციის ჟურნალი.

დამტკიცების ეტაპები დესტრუქციულ სამუშაოებზე

მგრძნობიარე და დესტრუქციულმა თანამშრომელთა ქმედებებმა შესაძლოა მოითხოვოს დამატებითი აუთენტიკაცია ან ორპიროვანი დამტკიცება მათ შესრულებამდე, ხოლო ახალი განყოფილებები და როლები წარმოადგენს კონფიგურაციას და არა კოდის ცვლილებას.

მ-სერვისებსაც ეძლევა დელეგირებული წვდომა

სკრიპტები, CI მილსადენები, CLI, Terraform პროვაიდერი და AI აგენტები ავთენტიფიკაციას ზუსტად იმავე უფლებების მოდელით გადიან, როგორითაც ადამიანები — არანაირი საერთო ადამიანური სერთიფიკატი და არანაირი ბილდში ჩაკრული ხანგრძლივი მოქმედების საიდუმლო.

API გასაღებები არის ორგანიზაციის მიხედვით და აქვთ მინიჭებული წვდომის ფარგლები

გასაღებები ეკუთვნის ორგანიზაციას და აქვთ გრანულარული ფარგლები, რომლებიც დაკავშირებულია იმავე RBAC ნებართვებთან — მხოლოდ წაკითხვა, ბილინგი, პროვიზიონინგი. მიანიჭეთ ფაიფლაინს მისთვის საჭირო მცირე მოცულობის ფარგლები მთლიანი წევრის ანგარიშის ნაცვლად.

სandbox გასაღებები განცალკევებულია პროდუქციულისგან

ტესტ-რეჟიმისა და ცოცხალი რეჟიმის გასაღებები ერთმანეთისგან განსხვავდება, ამიტომ შემუშავების პროცესში მყოფ ინტეგრაციის პროდუქციულ მონაცემებთან წვდომა შემთხვევით ან კოპირებული გარემოს ცვლადის საშუალებით ვერ მოხდება.

მხოლოდ ჰეში ინახება

ჩვენ ვინახავთ საიდუმლო გასაღების SHA-256 ჰეშსა და ძიების პრეფიქსს — არასდროს თავად პირველად გასაღებს. გასაღებს მხოლოდ ერთხელ ხედავთ, მისი შექმნისას. თითოეული გასაღები აღრიცხავს, თუ როდის იქნა ბოლოს გამოყენებული და მისი გაუქმება ცალკეა შესაძლებელი, სხვა რამის შეფერხების გარეშე.

AI ხელსაწყოები დაკავშირებულია თქვენი უფლებამოსილების ქვეშ

ჩვენი MCP სერვერი საშუალებას აძლევს ნებისმიერ MCP-თავსებად აგენტს, მართოს თქვენი ჰოსტინგი ბუნებრივ ენაზე, ავთენტიფიცირებული OAuth 2.1-ით და შეზღუდული თქვენი ორგანიზაციითა და RBAC როლით, თითოეულ ინსტრუმენტზე გაუქმებადი ტოკენებით, დესტრუქციული ქმედებების დადასტურებით, ხარჯების ლიმიტებითა და აუდიტის სრული ჟურნალებით.

სიტებივ თვითონვე წვდომა

ანგარიშზე წვდომა და სერვერზე წვდომა სხვადასხვა პრობლემაა. საიტის დონის მონაცემები იმართება მართვის პანელში, გაიცემა მინიმალური პრივილეგიის პრინციპით და იზოლირებულია ისე, რომ ერთი თანამშრომლის Shell იყოს მხოლოდ ერთი საიტის Shell.

  • დააკავშირეთ SSH შეზღუდული (jailed) გარსით, ასევე SFTP და FTP — CageFS იზოლაცია უზრუნველყოფს, რომ თითოეულმა მომხმარებელმა მხოლოდ საკუთარი ფაილები დაინახოს.
  • wp-cli პანელის ტერმინალიდან და SSH-ის მეშვეობით, იმ ოპერაციებისთვის, რომელთა სკრიპტირებაც დეველოპერებს რეალურად სურთ.
  • სრული VS Code რედაქტორი ბრაუზერში code-server-ის საშუალებით — გაფართოებები, ინტეგრირებული ტერმინალი და git, საიტის ფაილების პირდაპირ სამართავ პანელში რედაქტირებით.
  • ჩაშენებული phpMyAdmin და Adminer მონაცემთა ბაზებისთვის, ასევე ჩაშენებული ფაილ მენეჯერი — ორივე ერთჯერადი ავტორიზაციით (SSO) სამართავი პანელიდან და არა მეორე სავალდებულო საიდენტიფიკაციო მონაცემების გარეშე.
  • წვდომის გასაღებები და ავტორიზაციის მონაცემები იქმნება, ჩამოითვლება, როტირდება და უქმდება მართვის პანელში, გაიცემა მინიმალური პრივილეგიის პრინციპით, ხოლო მათი გამოყენება აღირიცხება აუდიტის ჟურნალში.
  • Clone და push-to-live ფუნქციებით სტეჯინგი რარისკო სამუშაოს პროდუქტიული გარემოსგან განცალკევებით ინახავს, რათა ახალი თანამშრომლის პირველი ცვლილება არასდროს მოხვდეს პირდაპირ ლაივ საიტზე.

როგორ მოვაწყოთ წვდომა თქვენი რეალური სამუშაო პროცესის მიხედვით

ერთი პირი ინარჩუნებს ერთ ორგანიზაციას და ერთ მფლობელის წევრობას, ხოლო როდესაც კონტრაქტორი პროექტისთვის შემოდის, ამატებს დეველოპერის როლს. პროექტის დასრულებისას წევრობა უქმდება და მათი ავტორიზაცია დაუყოვნებლივ წყდება — გამოსაცვლელი საერთო საიდენტიფიკაციო მონაცემები აღარ რჩება.

სააგენტო იყენებს ორგანიზაციულ ხეს. თითოეული კლიენტი იღებს საკუთარ შვილობილ ორგანიზაციას, რომელიც ინახავს ამ კლიენტის საიტებს, ხოლო თავად კლიენტის თანამშრომლებს იქ აქვთ წევრობა — მხოლოდ წაკითხვადი იმ დაინტერესებული პირისთვის, რომელსაც ხილვადობა სურს, ან მფლობელის სტატუსი იმ კლიენტისთვის, რომელსაც თვითმომსახურება სურს. თქვენს პერსონალს უჭირავს წევრობები ხის ზემოთ და ხედავს პორტფოლიოს; კლიენტი ხედავს მხოლოდ საკუთარ შტოს და სწორედ სტრიქონის დონის უსაფრთხოება (Row-Level Security) ხდის ამას რეალობად და არა უბრალო დაპირებად.

რეზელერიც ზუსტად ისე მუშაობს, ოღონდ ერთი დონით ზემოთ: რეზელერის ორგანიზაცია აერთიანებს კლიენტთა ორგანიზაციებს, რომელთაგან თითოეულს აქვს საკუთari წევრები, ბილინგის ხედვა და საიტები. იგივე პრიმიტივი უზრუნველყოფს ქვეანგარიშების, სააგენტოს გუნდებისა და რეზელერების იერარქიების მუშაობას — არ არსებობს ცალკეული, ნაკლებად მძლავრი მექანიზმი არცერთისთვის.

ყველაფერი ხელმისაწვდომია ბარათის გარეშე 14-დღიან საცდელ პერიოდში. დარეგისტრირდით გადახდის დეტალების გარეშე, მოიწვიეთ კოლეგა, ნახეთ, რა წვდომა აქვს თითოეულ როლს და რა — არა, და გადაიკითხეთ თქვენი საკუთარი აუდიტის ჟურნალი.

ხშირად დასმული კითხვები

შეიძლება ვინმეს წვდომა მხოლოდ ერთ საიტზე მივცე?

დღეს წევრობა თავის როლს ანიჭებს მთელ ორგანიზაციასა და მის ხისებრი სტრუქტურის ქვეშ არსებულ ყველაფერს, ამიტომ საიტების ნაკრებების გამოსაყოფად ორგანიზაციების გამიჯვნაა საჭირო — მოათავსეთ ეს საიტები მათ საკუთარ შვილობილ ორგანიზაციაში და მიანიჭეთ წევრობა იქ. ეს არის სუფთა მოდელი სააგენტოებისა და გადამყიდველებისთვის, სადაც თითოეულ კლიენტს ისედაც საკუთარი საზღვრები სურს. წევრობის მიხედვით რესურსების განსაზღვრა, ანუ ერთი წევრობის მიმაგრება კონკრეტულ საიტებზე ერთ ორგანიზაციაში, დაგეგმილი გაუმჯობესებაა და არა ახლა უკვე ხელმისაწვდომი ფუნქცია.

შესაძლებელია თუ არა ჩემ მიერ მოწვეულმა დეველოპერმა საიტის წაშლა ან ლაივში გაშვება?

Developer როლი არ მოიცავს საიტის წაშლას ან საიტის შეჩერებას — ეს უფლებამოსილებები Owner როლს ეკუთვნის. ის იძლევა საიტების ნახვისა და შექმნის, სერვისების გადატვირთვის, ქეშის გასუფთავების, API გასაღებების მართვისა და ტიქეთებზე მუშაობის უფლებას. დეპლოისისა და push-to-live-ის უფლებები ასევე არ შედის Developer-ის უფლებამოსილებაში, ასე რომ პროდაქშენზე გაშვება ანგარიშის მფლობელს ექსკლუზიურად რჩება. გამოიყენეთ ეს სტეიჯინგთან ერთად, რათა აწყობის პროცესი თავიდანვე ცოცხალი საიტის მიღმა განხორციელდეს.

რის ნახვა შეუძლია Zinn Digital®-ის პერსონალს ჩემს ანგარიშში?

ეს მთლიანად დამოკიდებულია თანამშრომლის როლზე და თითოეული როლი უფლებების მკაცრად განსაზღვრულ კომპლექტს წარმოადგენს. მხარდაჭერის აგენტს, მაგალითად, შეუძლია თქვენი ანგარიშისა და საიტების ნახვა, თქვენს თაიგებზე ნახვა და პასუხის გაცემა, საიტის გადატვირთვა და მისი ქეშის გასუფთავება — თუმცა არ ეხება ბილინგის კონფიგურაციას, თანხების დაბრუნებას, გეგმებსა და სერვერთა პარკს. მომხმარებლის სახით შესვლა ცალკე უფლებაა, რომელიც მხოლოდ სუპერ ადმინისტრაციას აქვს და ამის მოხდენისას სამართავ პანელზე მუდმივად ჩანს მომხმარებლის სახით შესვლის შემოსაზღვრული ბანერი. ყველა პრივილეგირებული ქმედება ფიქსირდება აუდიტის ჟურნალში შემსრულებლის, ქმედების, სამიზნის, IP-მისამართისა და დროის მითითებით, ხოლო თქვენი ორგანიზაციის ჟურნალის წაკითხვა თავადაც შეგიძლიათ.

როგორ გავაუქმო წვდომა სწრაფად ვინმეს წასვლისას?

წევრობის ამოშლა და ორგანიზაციაზე მათი წვდომა დასრულდება — მათ კვლავ აქვთ საკუთარი იდენტობა, მაგრამ არ აქვთ როლი და შესაბამისად არც რაიმე უფლება თქვენს ანგარიშში. API გასაღებები უქმდება ინდივიდუალურად, ამიტომ კონვეიერის (pipeline) გასაღების გათიშვა შესაძლებელია სხვა არაფრის შეფერხების გარეშე. თუ იყენებთ SAML ერთჯერად ავტორიზაციას (single sign-on), მომხმარებლის გათიშვა თქვენს იდენტობის პროვაიდერში ცენტრალიზებულად იმართება. საიტის დონის სერთიფიკატები, როგორიცაა SSH გასაღებები, უქმდება სამართავ პანელში, ხოლო თავად ამოშლის პროცესი აუდიტირდება.

იზიარებენ თუ არა გუნდის წევრები ჩემს API გასაღებებს?

არა — მაგრამ ღირს იმის ზუსტად ახსნა, თუ რატომ. API გასაღებები ეკუთვნის ორგანიზაციას და არა ცალკეულ წევრს, და მათ აქვთ საკუთარი წვრილმარცვლოვანი დიაპაზონები, რომლებიც დაკავშირებულია იმავე უფლებების კატალოგთან. ამიტომ, იმის მაგივრად, რომ ადამიანს გასაღები გადასცეთ, თქვენ ქმნით გასაღებს იმ კონკრეტული დავალებისთვის, ყველაზე ვიწრო დიაპაზონით, რომელიც ამ დავალებას სჭირდება, და აუქმებთ ამ გასაღებს დავალების დასრულებისას. ინახება მხოლოდ სეკრეტის ჰეში და თითოეული გასაღები აფიქსირებს მისი ბოლო გამოყენების დროს, ამიტომ გამოუყენებელი გასაღებების პოვნა და გაუქმება მარტივია.

შემიძლია AI აგენტის დაკავშირება ყველაფერზე წვდომის გასაღებების მიცემის გარეშე?

დიახ. ჩვენი MCP სერვერი აუთენტიფიცირებს აგენტებს OAuth 2.1-ით და ანიჭებს მათ თქვენი ორგანიზაციისა და RBAC როლის წვდომის არეებს ინსტრუმენტის დონეზე გასაუქმებელი ტოკენებით, ასე რომ თქვენ გასცემთ კონკრეტულ შესაძლებლობას და არა სრულად უპირობო წვდომას. დესტრუქციული ქმედებები მოითხოვს დადასტურებას, მოქმედებს ხარჯების ლიმიტები და ყველა ქმედება ხვდება იმავე აუდიტის ჟურნალში, როგორც ადამიანის აქტივობა.

რა უშლის ხელს ერთ მოიჯარეს მეორის მონაცემებთან წვდომაში?

Postgres-ის მ(ر)ის დონეზე უსაფრთხოება (Row-Level Security) ზღუდავს მოთხოვნებს ბაზაშივე გამომძახებლის ორგანიზაციის ქვეხემდე, ხოლო აპლიკაციის დონის ფილტრი გამოიყენება როგორც სიღრმისეული დაცვა და არა როგორც ერთადერთი ხაზი. მიუწვდომელი ჩანაწერების მოთხოვნისას ბრუნდება არა ნებართვის შეცდომა, არამედ „ვერ მოიძებნა“, რათა არაფერი გამჟღავნდეს არსებულის შესახებ. სერვერის მხარეს, საიტებს შორის იზოლაცია CageFS-ის საშუალებით უზრუნველყოფს თითოეული დამქირავებლის შელის და ფაილების შენარჩუნებას მხოლოდ საკუთარ საიტზე.

შემიძლია ამის გასინჯვა გადახდამდე?

დიახ. 14-დღიანი საცდელი პერიოდი ბარათის გარეშეა — გადახდის დეტალებისა და ვალდებულებების გარეშე — და ფარავს Footprint-Free Hosting-ს ხუთამდე საიტით. ეს საკმარისია კოლეგას მოსაწვევად, როლის მისანიჭებლად და საზღვრების თქვენთვის სასურველი წესით მუშაობის დასადასტურებლად, სანამ გადაწყვეტილებას მიიღებთ.

დელეგირება საზღვრით, რომელზეც თითის დადება შეგიძლიათ

დაიწყეთ ბარათის გარეშე მოქმედი 14-დღიანი სატესტო პერიოდი, მოიწვიეთ ვინმე და თვალი ადევნეთ, როგორ ასრულებს თავის საქმეს წვდომის მართვის მოდელი — როლები, რომლებსაც სახელს არქმევთ, სფეროები, რომელთა გაუქმებაც შეგიძლიათ, და აუდიტის ჟურნალი, რომელიც ზუსტად აჩვენებს, ვინ რა გააკეთა.

უფასოდ დაწყება