Аккаунт қауіпсіздігі

Сәйкестік деңгейінде қорғалған тіркелгіңіз

Сервер қауіпсіздігі сайттарды қорғайды. Тіркелгі қауіпсіздігі олардың кілттерін қорғайды. Әрбір Zinn Digital® кіру әрекеті бір стандартқа негізделген сәйкестендіру жүйесінде орындалады — passkeys және WebAuthn, TOTP екі факторлы аутентификация, сыйқырлы сілтеме арқылы кіру, кәсіпорындар мен агенттік топтарына арналған SAML SSO, соның артында егжей-тегжейлі рөлдер, ұйым бойынша API кілттері және тек жазуға болатын аудит журналы тұр.

  • 650 000+дүние жүзінде хостингтен өткен сайттар
  • КілттерWebAuthn көмегімен кіру, кірістірілген
  • SAML SSOкәсіпорын және агенттік тіркелгілері үшін
  • Аудиттелгенбарлық артықшылықты әрекеттер

Бір беткей, барлық бет

Көпшілік хостинг тіркелгілері басқару панеліне бекітілген дерекқордағы бір құпиясөзден тұрады. Біздің жүйеміз — OidC пен SAML протоколдарын қолдайтын және тұтынушылар панелі, қызметкерлердің әкімшілік консолі, бұл жалпыға қолжетімді сайт пен білім базасы, сондай-ақ қолдау көрсету тикеттері сияқты барлық нәрсенің алдында тұратын арнайы сәйкестендіру жүйесі — Keycloak. Бір рет кірсеңіз, олардың барлығына автоматты түрде кірген боласыз.

Бұл платформаның меншікті жүйелік кіру орнына ашық стандарттар негізінде жасалғанының арқасында, сәйкестендіру деңгейін платформаның басқа кез келген компоненті сияқты оңай ауыстыруға болады. Қолжетімділік моделіңіздің ешбір бөлігі жеткізушінің өніміне тәуелді емес және командаңыздың түпнұсқалығын растау жүйесі бір ғана жеткізушіні ұстап тұруымызға байланысты емес. Бұл — CDN тіркелгілеріне, DNS және төлем провайдерлеріне қолданатын біздің бірыңғай тәуелділіксіз ұстанымымыз.

Кіру беті жергіліктендірілген, ал сайттан кіру экранына өту кезінде сіздің тіліңіз бірге беріледі — сондықтан әр түрлі елдерде орналасқан команда тек ағылшын тіліндегі кіру процесін қолдануға мәжбүр болмайды.

Командаңызға қолайлы әдіспен кіріңіз

Төрт әдіс, барлығы бірінші класты, барлығы әр адам үшін конфигурацияланады. Ешкім ең әлсіз нұсқаны ұсынылған жалғыз нұсқа болғандықтан ғана таңдауға мәжбүр емес.

Сиқырлы сілтеме арқылы электрондық пошта (әдепкі)

Электрон поштаңызды енгізіңіз, сілтемені басыңыз, кірдіңіз. Фишингке ұшырайтын, қайта пайдаланылатын немесе деректердің таралуы кезінде ағып кететін пароль жоқ. Бұл жаңа тіркелгілер үшін әдепкі жол және көптеген адамдар үшін бұл оларға қажет жалғыз жол.

Парольсіз кілттер / WebAuthn

Passkey тіркеңіз — Touch ID, Face ID, Windows Hello немесе YubiKey сияқты аппараттық кілт — және ешқандай құпиясөзсіз жүйеге кіріңіз. Passkeys түпнұсқаға байланыстырылған, сондықтан ұқсас кіру беті оны ұрлай алмайды. Платформа ES256 және RS256 аутентификаторларын қабылдайды және пайдаланушыны растауға басымдық береді.

Әлеуметтік желі арқылы кіру

Google Workspace жүйесі бұрыннан қолданып жүрген басқару элементтерін өз есебіне қабылдауы үшін стандартты идентификатор провайдерінің қосылымы арқылы Google жүйесіне кіріңіз. Басқа провайдерлер де осылай қосылады — мұнда ешқандай арнайы интеграция жоқ.

Электрондық пошта және құпия сөз (сақтық көшірме)

Адамдар мен скриптерге қажеттігі үшін сақталып, нақты саясатқа сай ұсталады: кемінде он екі таңба, ешқашан пайдаланушы атыңыз немесе электрондық пошта мекенжайыңыз болмауы тиіс, соңғы үшеуін қайта пайдалануға болмайды және Argon2 көмегімен хэштеледі. Электрондық пошта мекенжайлары тіркелгі қолданысқа берілмес бұрын расталады.

Екі факторлы және брутфорстан қорғаныс

Екінші факторлар – бұл сіз сатып алатын қосымша немесе өз сайтыңызға орнататын плагин емес, бұл сәйкестендіру жүйесінің бір бөлігі.

  • Google аутентификаторы, 1Password және Authy қолдайтын жүйе — кез келген стандартты аутентификатор қолданбасы арқылы TOTP екі факторлы аутентификациясы: отыз секундтық кезеңдегі алты сан. Оны әр адамның өз еркіне қалдырмай, ұйым бойынша саясат арқылы міндетті етуге болады.
  • Кілтті сөздер парольді толықтай алмастыра алады, бұл фишерлер ұрлауға тырысатын тіркелгі дерегін түпкілікті жояды.
  • Брутфорстан қорғаныс домен деңгейінде қосылған: қайталанған сәтсіз әрекеттер он бес минутқа дейін өсетін біртіндеп ұзарайтын күту уақытын іске қосады, сондықтан тіркелгі деректерін толтыру әрекеті сөздікті айналдырып шығудың орнына тоқтап қалады. Блоктаулар әдейі уақытша етіп жасалған — шабуылдаушы нақты тұтынушыны өзінің есептік жазбасынан мәңгілікке бұғаттай алмайды.
  • Тіркелу кезінде электрондық пошта мекенжайлары ZeroBounce негізіндегі адаптер арқылы тексеріледі: жеткізілмейтін және жарамсыз мекенжайлар қабылданмайды, ал уақытша, рөлдік және алаяқтық белгісі бар мекенжайлар белгіленеді. Жалған немесе қабылданбайтын электрондық пошталарға тіркелгі берілмейді, бұл сондай-ақ сынақ мерзіміндегі алаяқтыққа қарсы және қауіпсіздік тексерулеріне септігін тигізеді.
  • Сессиялар қысқа тізгінде ұсталады — қолжетімділік токендерінің жарамдылық мерзімі қысқа, әрекетсіз сессиялардың уақыты өтеді және әр сессияның қатаң түрдегі максималды өмір сүру мерзімі болады, сондықтан ортақ компьютерде ашық ұмытылған браузер ертеңгі күні қауіп төндірмейді.

Кәсіпорын және агенттік топтарына арналған SAML SSO

Егер сіздің ұйымыңызда идентификатор провайдері — Okta, Entra ID, Google Workspace немесе SAML қолдайтын басқа да жүйе жұмыс істеп тұрса, оны қосып, қызметкерлеріңіз Zinn Digital® жүйесіне өздерінің бұрыннан бар корпоративті деректерімен кіре алады. Командаңыз басқаратын екінші құпия сөз де, ұмытып кететін екінші жұмыстан шығару тізімі де болмайды.

Бұл агенттіктер мен реселлерлер деңгейінде өте маңызды, мұнда кадрлардың ауысуы – шынайы қауіпсіздік оқиғасы. Біреу жұмыстан кеткенде және сіз оны каталогтан өшірген кезде, сіз оның хостингке баратын жолын да жабасыз. Қолжетімділік ондаған SaaS құралдары арқылы бақыланбай, орталықтандырылып, жұмыспен қамтылуға қарай реттеледі.

SAML бәрін алмастырмай, олармен қатар жұмыс істейді: мердігерлерге арнайы рөл ішінде сықырлы сілтемелік (magic-link) тіркелгісін бере беруге болады, ал тұрақты қызметкерлер SSO арқылы кіреді. Бір ұйым, бір рұқсат моделі, екі кіреберіс есік.

Тек қажеттіліктерді ғана қамтамасыз ететін рөлдер

Қол жеткізу ұйым ағашымен (реселлерден клиентке, клиенттен сайтқа дейін) шектелген және бұл тек қолданба деңгейінде емес, деректер қорының өзінде жол деңгейіндегі қауіпсіздік арқылы қамтамасыз етіледі. Тентиаралық қол жеткізу – бұл пайдаланушылардан сақтауды сұрайтын саясат емес, бұл ешқандай жолды қайтара алмайтын сұрау. Төрт тұтынушы рөлі міндеттердің шынайы бөлінісін қамтиды.

Иесі

Ұйымды және оның қосалқы тіркелгілерін толық басқару: бала ұйымдарды құру, мүшелерді шақыру және жою, рөлдерді тағайындау, әрбір сайтты басқару, төлемдер мен шот-фактураларды жүргізу, API кілттерін басқару және аудит журналын оқу.

Биллинг менеджері

Шоттар, жазылымдар, төлем әдістері және жоспарлар каталогы — басқа ештеңе жоқ. Сіздің қаржыгеріңіз немесе бухгалтеріңіз тікелей сайтқа тиіспей, оны тоқтатпай немесе жоймай-ақ шотты жаба алады.

Әзірлеуші

Төлемді бақылаусыз сайттар және API кіру: сайттарды көру және жасау, қызметтерді қайта қосу, кэштерді тазарту, API кілттерін басқару және тикеттермен жұмыс істеу. Төлем әдістеріне, шот-фактураларға немесе жоспар өзгертулеріне әдейі қолжетімділік жоқ.

Tek ғана оқуға арналған

Ұйым бойынша тек көру ғана — сайттар, төлемдер, жоспарлар, тикеттер, аударма күйі және аудит журналы. Бұл рөл аудиторға, ақпаратты көргісі келетін клиентке немесе жұмыстағы алғашқы аптасындағы жаңа қызметкерге өте қолайлы.

API кілттері, токендер және AI қосылымдары

Бақылау тақтасы – кірудің бір жолы. API, CLI, Terraform провайдері және MCP сервері – басқалары, және олардың барлығы бірдей қолжетімділік моделіне бағынады, өйткені шектелмеген кілт сіз жаңа ғана конфигурациялаған әрбір рөлді айналып өту болып табылады.

Ұйымға тиесілі кілттер

API кілті жеке адамға емес, ұйымға беріледі және өз рұқсат ауқымдарын қамтиды. Оны ортақ тіркелгі дерегі ретінде қарастырыңыз: мақсатына қарай атаңыз, жұмыс істейтін ең тар ауқымдарды беріңіз және оны жасаған адам басқа жұмысқа ауысқанда жаңартып отырыңыз.

Тек хэш қана сақталады

Бастапқы кілт сізге тек бір рет, жасалған сәтте көрсетіледі. Біз тек SHA-256 хэшін және іздеуге арналған қысқа префиксті сақтаймыз. Біз сізге кілтті қайта көрсете алмаймыз, ал дерекқор бұзылған жағдайда шабуылдаушының қолына жұмыс істейтін тіркелгі деректері түспейді.

Шектелген, кері қайтарылатын, байқалатын

Әрбір кілт рөлдер пайдаланатын бірдей рұқсат каталогымен байланысты нақты ауқымдарды қамтиды, оның соңғы рет қашан пайдаланылғанын жазып алады және бірдеңе дұрыс емес көрінсе, бірден кері қайтарылуы мүмкін. Жеке песочница кілттері артында нақты есепшот немесе провижининг болмастан API интерфейсін тексереді.

ЖИ құралдары сол ережелермен қосылады

MCP сервері кез келген MCP-үйлесімді агентке хостингіңізді басқаруға мүмкіндік береді — ол OAuth 2.1 арқылы аутентификациядан өтеді, ұйымыңыз бен оның RBAC рұқсаттарына шектеледі, құрал бойынша қайтарып алынатын токендері, жойғыш әрекеттерге растауы, шығын лимиттері және толық аудит журналдары бар. AI көмекшісін қосу оған барлығына толық қолжетімділік береді дегенді білдірмейді.

Аudit журналы және оған қолжетімділік

Әрбір артықшылықты әрекет тек қосылатын жазбаны жазады — оны кім жасады, не істеді, неге қатысты істеді, растайтын дәлелді және бастапқы IP мекенжайын уақыт белгісімен бірге сақтайды. Бұл жөндеуге арналған ыңғайлы құрал емес, бұл — дәлелдеу іздері.

  • Иесі және тек оқуға арналған рөлдер аудит журналын тікелей оқи алады, сондықтан ұйымыңыздың ішіндегі жауапкершілік бізге қолдау көрсету сұранысын жіберуді талап етпейді.
  • Қызметкерлердің сіздің аккаунтыңызға кіруі сондай жүйемен реттеледі: біздің қызметкерлер әр модуль мен әр әрекет бойынша рұқсаттары бар бөлімдерде жұмыс істейді, сондықтан қолдау көрсету қызметінің агенті сіздің төлем конфигурациясын немесе серверлер тобын емес, тек өтінімдерді және негізгі ақауларды жою әрекеттерін көреді.
  • Қызметкерлердің құпия және жою сипатындағы әрекеттері орындалмас бұрын қосымша аутентификацияны немесе екі адамның мақұлдауын талап етуі мүмкін.
  • IP тізіміне рұқсат беру функциясы барлық басқа мүмкіндіктерге қоса белгілі бір желілерге ғана қолжеткізгісі келетін командалар үшін әр ұйым бойынша қолжетімді.
  • Біздің SOC 2 және ISO 27001 жол картамызды бірдей аудит журналы, минималды артықшылықтар моделі және әр арендатордың оқшаулануы қамтамасыз етеді — бұл дәлелдер кейіннан қалпына келтірілмей, бірінші күннен бастап жасалып жатыр.

Жиі қойылатын сұрақтар

Құпия сөзді міндетті түрде қолдануым керек пе?

Жоқ — керісінше, олай етпегеніңіз дұрыс. Сиқырлы сілтеме (magic-link) арқылы электрондық поштамен кіру – әдепкі режим, және сіз кілтті (Touch ID, Face ID, Windows Hello немесе аппараттық кілт) тіркеп, ешқашан пароль орнатпай-ақ кіре аласыз. Электрондық пошта мен пароль сақтық әдіс ретінде қалады, ол кемінде он екі таңбадан тұруы тиіс, соңғы үш пароль қайта пайдаланылмайды және Argon2 хэштеу алгоритмі қолданылады.

Командам үшін екі факторлы аутентификацияны міндетті ете аламын ба?

TOTP екі факторлы аутентификациясы идентификация қабатына енгізілген және әрбір қатысушының өз бетінше қосылуына қалдырмай, саясат арқылы ұйым бойынша міндетті етіп қоюға болады. Кілттер (Passkeys) — командаңыздың құрылғылары оларды қолдаса, шабуылдаушы фишинг арқылы қол жеткізгісі келетін құпия сөзді жоятындықтан, анағұрлым сенімді опция.

Командамдағы біреу тек шот-фактуралармен ғана айналысады. Оның сайттарға қол жеткізуін шектеуге бола ма?

Иә. Төлем менеджері рөлі шоттарға, жазылымдарға, төлем әдістеріне және жоспарлар каталогына қолжетімділік береді, басқа ештеңеге емес — сайтты көру, провижининг жасау, қайта іске қосу, тоқтата тұру немесе жою мүмкіндігі жоқ. Керісінше де солай: Әзірлеуші рөлі ешқандай төлем бақылауынсыз сайттар мен API қатынасын басқарады. Рөлдер әр ұйым үшін бөлек тағайындалады, сондықтан бір ұйымдағы рөл бөлек, қатысы жоқ басқа ұйымға қолжетімділік бермейді — бірақ ата-аналық ұйымдағы рөл оның астындағы кіші ұйымдарға да қолданылады.

API кілттеріміздің бірі тарап кетсе не болады?

Басқару панелінен оны қайтарып алыңыз, содан кейін ол бірден жұмыс істеуін тоқтатады. Зиян шегі сол кілттің бастапқыда не істей алатынымен шектеледі, сол себепті кілттер нақты ауқымдарға ие және соңғы рет пайдаланылған уақыт белгісін сақтайды — тар ауқымдар мен көрінетін пайдалану тарихы деректердің сырғуын толық аккаунттың бұзылуына емес, шектелген оқиғаға айналдырады. Кілттер жеке тұлғаға емес, ұйымға берілетінін ескеріңіз, сондықтан оларды ортақ тіркелгі деректері ретінде қарастырыңыз және қызметкерлер ауысқан кезде оларды жаңартып отырыңыз. Біздің жағымызда тек кілттің хэші сақталады, сондықтан біздің дерекқордан деректердің сырғуы жұмыс істейтін тіркелгі деректерін бермейді.

Менің аккаунттымда кімнің не істегенін көре аламын ба?

Иә. Әрбір артықшылықты әрекет орындаушы, әрекет, нысан, растайтын дәлел, бастапқы IP мекенжайы және уақыт белгісі көрсетілген, тек қосуға болатын аудит журналына жазылады. Иесі және тек оқуға арлалған рөлдер оны тікелей оқи алады. Сіздің тіркелгіңіздегі қызметкерлердің әрекеттері сол журналға жазылады, ал қызметкерлердің маңызды немесе жою әрекеттері алдымен қосымша аутентификацияны немесе екі адамның мақұлдауын талап етуі мүмкін.

Біз бұрыннан Okta / Entra ID қолданамыз. Командамыз сол арқылы кіре ала ма?

Иә — корпоративті және агенттік тіркелгілері үшін SAML SSO қолдауы бар, сондықтан қызметкерлеріңіз бар корпоративті тіркелгі деректерімен аутентификациядан өтеді, ал каталогтан шығару мұндағы қолжетімділікті де жояды. Тәсілдерді біріктіруге болады: тұрақты қызметкерлерге арналған SSO, мердігерлерге арналған шектеулі сиқырлы сілтеме тіркелгілері, мұның бәрі бірдей рұқсаттар моделінің ішінде жұмыс істейді.

Мен сіздің V1 платформаңыздан көшіп жатырмын. Ескі құпиясөзім бірге көшіріле ме?

Жоқ — құпия сөздер әдейі көшірілмейді. Сіздің тіркелгіңіз құпия сөзсіз импортталады және алғашқы кіру кезінде сіз сиқырлы сілтемені (magic-link) пайдаланасыз немесе ағымдағы саясат бойынша жаңа құпия сөз орнатасыз. Ескі құпия сөз хэштерін тасымалдау жаңа жүйеге ескі осалдықтарды әкеледі, сондықтан біз мұны істемейміз.

Karta деректерін бермей-ақ мұны қалай сынап көруге болады?

Footprint-Free сынақ мерзімі 14 күнге созылады, төлем картасы қажет емес және бес сайтқа дейін қамтиды. Сынақ кезінде толық сәйкестендіру деңгейі қолжетімді болады — passkeys, екі факторлы аутентификация, рөлдер, API кілттері және аудит журналы ақылы жоспармен шектелмейді.

Алғашқы бес минутта тіркелгіңізді дұрыс баптаңыз

Өtkizgish кілтті тіркеңіз, командаңызды тиісті рөлдерге шақырыңыз және ауқымы шектелген API кілтін шығарыңыз — бәрі де банк картасын тіркеуді қажет етпейтін 14 күндік картасыз сынақ мерзімінде.

Тегін бастау