ការចូលប្រើប្រាស់ដែលបានផ្ទេរអំណាច

ផ្ដល់ឱ្យមនុស្សនូវសិទ្ធិអាន និងប្រើប្រាស់ដែលពួកគេត្រូវការយ៉ាងប្រាកដ — និងគ្មានអ្វីក្រៅពីនេះឡើយ

នាំយកអ្នកអភិវឌ្ឍន៍ម្នាក់ចូលមក ប្រគល់ការទូទាត់ទៅឱ្យគណនេយ្យកររបស់អ្នក ផ្ដល់ឱ្យអតិថិជននូវទិដ្ឋភាពមើលតែមួយមុខគត់លើគេហទំព័ររបស់ពួកគេផ្ទាល់ ឬអនុញ្ញាតឱ្យក្រុមគាំទ្ររបស់យើងពិនិត្យមើលបញ្ហា។ ការផ្ដល់សិទ្ធិនីមួយៗគឺជាតួនាទីដែលមានការកំណត់សិទ្ធិច្បាស់លាស់ កំណត់វិសាលភាពក្នុងអង្គភាពមួយ បង្ខំឱ្យអនុវត្តក្នុងមូលដ្ឋានទិន្នន័យ និងកត់ត្រាចូលទៅក្នុងកំណត់ហេតុសវនកម្មដែលសរសេរបានតែម្ដង។

  • ៩៤សិទ្ធិលម្អិត
  • ១២តួនាទីដែលបានបង្កើតស្រាប់
  • នាយកដ្ឋានបុគ្គលិក
  • ជាង ៦៥០,០០០+គេហទំព័រដែលបានបង្ហោះទូទាំងពិភពលោក

សិទ្ធិ​ចូលប្រើប្រាស់ គឺជា​សមាជិកភាព មិនមែន​ជា​ពាក្យសម្ងាត់​ដែល​ប្រើ​រួមគ្នា​នោះទេ

ការចែករំលែកការចូលប្រើតែមួយ គឺជាដើមចមនៃបញ្ហានៅពេលចូលប្រើប្រាស់គណនី។ នៅលើ Zinn Digital® មនុស្សម្នាក់ៗមានអត្តសញ្ញាណផ្ទាល់ខ្លួន ហើយការចូលប្រើគឺជាសមាជិកភាព—អ្នកប្រើប្រាស់ ស្ថាប័ន និងតួនាទី—ដែលអ្នកអាចផ្ដល់ កែប្រែ ឬដកហូតវិញដោយខ្លួនឯង។

អត្តសញ្ញាណផ្ទាល់ខ្លួនរបស់អ្នក ជានិច្ច

អ្នកសហការម្នាក់ៗចូលគណនីដោយប្រើប្រាស់អត្តសញ្ញាណផ្ទាល់ខ្លួនតាមរយៈ Keycloak ដែលជាស្រទាប់អត្តសញ្ញាណរបស់យើង។ គ្មាននរណាម្នាក់វាយបញ្ចូលពាក្យសម្ងាត់របស់អ្នក គ្មាននរណាម្នាក់ប្រើប្រាស់សម័យរុករក (browser session) រួមគ្នាឡើយ ហើយការដកហូតសិទ្ធិអ្នកណាម្នាក់អាចធ្វើឡើងបានត្រឹមតែមួយជំហានប៉ុណ្ណោះ ជំនួសឱ្យការបង្វិលពាក្យសម្ងាត់ និងការប្រញាប់ប្រញាល់ស្វែងរកថាអ្នកណាទៀតដែលស្គាល់វា។

អង្គភាពនានាបង្កើតបានជារចនាសម្ព័ន្ធមែកធាង

គណនីមានលក្ខណៈជាឋានានុក្រម ដោយស្ថាប័នអ្នកលក់បន្តកាន់កាប់ស្ថាប័នអតិថិជន ហើយស្ថាប័នអតិថិជនកាន់កាប់គេហទំព័រ។ សមាជិកភាពអនុវត្តចំពោះស្ថាប័នមួយ និងអ្វីៗទាំងអស់ដែលនៅក្រោមវា ដូច្នេះអ្នកអាចផ្ដល់ការគ្រប់គ្រងស្ថាប័នផ្ទាល់ខ្លួនដល់អតិថិជនជាទីភ្នាក់ងារ ដោយមិនចាំបាច់បង្ហាញអតិថិជនផ្សេងទៀតរបស់អ្នកឡើយ។

បានអនុវត្តការបំបែកនៅក្នុងទិន្នន័យ

ការបisប័នរwaបស់អ្នកប្រើប្រាស់មិនមែនជាតម្រងនៅក្នុងកូដកម្មវិធីដែលកំហុសអាចរំលងបាននោះទេ។ សន្តិសុខកម្រិតជួរដេករបស់ Postgres កំណត់វិសាលភាពរាល់សំណួរទៅកាន់មែកធាងអង្គភាពរបស់អ្នកហៅ ដូច្នេះសំណើដែលនៅក្រៅវិសាលភាពរបស់អ្នកមិនមានអ្វីត្រូវត្រឡប់ទេ។

ភាពអវត្តមានគឺមើលមិនឃើញ

នៅពេលស្នើសុំស្ថាប័ន ឬគេហទំព័រដែលក្រៅពីដែនកំណត់របស់អ្នក នោះ API នឹងឆ្លើយតបដោយសារមិនឃើញមាន ជាជាងកំហុសការអនុញ្ញាត។ កំហុសការអនុញ្ញាតនឹងបញ្ជាក់ថាមានកំណត់ត្រានោះ ខណៈដែលសារមិនឃើញមាន មិនផ្តល់ព័ត៌មានអ្វីទាំងអស់ដល់ជនខាងក្រៅ។

តួនាទីអតិថិជនចំនួនបួន សិទ្ធិម្ដងសាមសិបប្រាំ

សិទ្ធិគឺជាគ្រាប់ចុចលម្អិត ដែលមានម៉ូឌុលបូកនឹងសកម្មភាព ដូចជា sites.restart ឬ billing.refund ហើយតួនាទីដាក់បញ្ចូលគ្នា។ តួនាទីចំនួនបួនគ្របដណ្តប់លើទម្រង់ដែលក្រុមការងារពិតប្រាកដត្រូវការ ហើយនីមួយៗគឺជាទិន្នន័យដែលយើងបង្កើតជាស្រេច មិនមែនជាតក្កវិជ្ជាដែលបង្កប់ក្នុងកូដនោះទេ។

ម្ចាស់

ការគ្រប់គ្រងពេញលេញ៖ បង្កើតអង្គភាពកូន បញ្ជើញនិងលុបសមាជិក ផ្លាស់ប្តូរតួនាទី គ្រប់គ្រងសោ API បង្កើត ចាប់ផ្តើមឡើងវិញ សម្អាត ផ្អាក និងលុបគេហទំព័រ ដំណើរការការទូទាត់ប្រាក់និងវិក្កយបត្រ បង្កើតសំបុត្រស្នើសុំ និងអានកំណត់ហេតុសវនកម្ម។ តួនាទីដែលអ្នករក្សាទុកសម្រាប់ខ្លួនអ្នក។

អ្នកគ្រប់គ្រងការទូទាត់ប្រាក់

មើលឃើញអង្គភាព សមាជិករបស់អង្គភាព និងកាតាឡុកគម្រោង ព្រមទាំងគ្រប់គ្រងវិក្កយបត្រ វិធីសាស្ត្រទូទាត់ប្រាក់ និងការកាត់ប្រាក់។ គ្មានសិទ្ធិចូលប្រើដើម្បីបង្កើត ផ្លាស់ប្តូរ ឬលុបគេហទំព័រណាមួយឡើយ — គឺត្រូវគ្នាបេះបិទទៅនឹងអ្វីដែលអ្នកកាន់បញ្ជីគណនីខាងក្រៅគួរតែមាន។

អ្នកអភិវឌ្ឍន៍

មើលនិងបង្កើតគេហទំព័រ ចាប់ផ្តើមសេវាកម្មឡើងវិញ សម្អាតឃ្លាំងសម្ងាត់ គ្រប់គ្រងសោ API និងដោះស្រាយសំបុត្រសំណូមពរ។ រួមបញ្ចូលជាពិសេស៖ ការចេញវិក្កយបត្រ វិក្កយបត្រ វិធីសាស្ត្រទូទាត់ ការគ្រប់គ្រងសមាជិក ការផ្អាកគេហទំព័រ និងការលុបគេហទំព័រ។ អ្នកម៉ៅការម្នាក់អាចសាងសង់បានដោយមិនបាច់ចេញវិក្កយបត្រ ឬបំផ្លាញអ្វីឡើយ។

មិនអាចកែប្រែបាន

មើលអង្គភាព សមាជិករបស់ខ្លួន គេហទំព័ររបស់ខ្លួន ការចេញវិក្កយបត្រ កាតាឡុកគម្រោង សំបុត្រ ស្ថានភាពបកប្រែ និងកំណត់ហេតុសវនកម្ម — ហើយមិនអាចកែប្រែអ្វីទាំងអស់។ ការអនុញ្ញាតដ៏ត្រឹមត្រូវសម្រាប់អតិថិជនដែលចង់បានតម្លាភាព សវនករ ឬភាគីពាក់ព័ន្ធដែលគ្រាន់តែត្រូវមើល។

ការចូលប្រព័ន្ធរបស់ក្រុមអ្នកមិនអាចត្រូវបានចុះខ្សោយដោយស្ងៀមស្ងាត់នោះទេ

ការផ្ទេរសិទ្ធិប្រើប្រាស់មានសុវត្ថិភាពលុះត្រាតែគណនីដែលអ្នកផ្ទេរការគ្រប់គ្រងឲ្យ មានភាពរឹងមាំពិបាកក្នុងការលួចយកប៉ុណ្ណោះ។ ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវដំណើរការតាមរយៈ Keycloak សម្រាប់មនុស្សគ្រប់រូបនៅលើគណនី និងលើរាល់ចំណុចប្រទាក់ទាំងអស់។

  • សោសុវត្ថិភាព Passkeys និង WebAuthn សម្រាប់ការចូលប្រព័ន្ធដែលធន់ទ្រាំនឹងការបោកប្រាស់ (phishing) រួមទាំងការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវកត្តាពីរ TOTP ដែលត្រូវបានអនុវត្តសម្រាប់អ្នករាល់គ្នាតាមគោលការណ៍ ដែលមិនមែនជាការកំណត់ជាជម្រើសដែលសមាជិកក្រុមអាចរំលងបានឡើយ។
  • ការចូលគណនីតាមអ៊ីមែលតំណវេទមន្តជាលំនាំដើម ជាមួយអ៊ីមែល និងពាក្យសម្ងាត់ជាជម្រើសបម្រុង និងការចូលគណនីតាមបណ្តាញសង្គមតាមរយៈ Google, Microsoft, GitHub និងផ្សេងៗទៀត។
  • ការចូលប្រព័ន្ធតែមួយតាមរយៈ SAML សម្រាប់អតិថិជនកម្រិតសហគ្រាស និងទីភ្នាក់ងារ ដូច្នេះការចូលរួម និងការចាកចេញត្រូវបានគ្រប់គ្រងដោយអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នក ជាជាងធ្វើដោយដៃ។
  • សវនាការតែមួយនៅទូទាំងផ្ទាំងគ្រប់គ្រងអតិថិជន គេហទំព័រសាធារណៈ និងមូលដ្ឋានចំណេះដឹង និងប័ណ្ណជំនួយ — ចូលម្តង និងលុបចោលការអនុញ្ញាតម្តង។
  • គោលការណ៍សម័យ, ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវបន្ថែមលើសកម្មភាពរសើប, និងបញ្ជីអនុញ្ញាត IP តាមអង្គការស្រេចចិត្តសម្រាប់គណបក្សដែលចង់បានការចូលប្រើប្រាស់កំណត់ទៅបណ្តាញដែលស្គាល់។
  • អ៊ីមែលចុះឈ្មោះនីមួយៗត្រូវបានផ្ទៀងផ្ទាត់មុនពេលគណនីមួយត្រូវបានបង្កើត ដូច្នេះអាសយដ្ឋានដែលមិនអាចដឹកជញ្ជូនបាន បណ្តោះអាសន្ន និងអាសយដ្ឋានតួនាទីត្រូវបានទប់ស្កាត់តាំងពីដំបូងជាជាងក្លាយជាសមាជិកដែលគ្មានម្ចាស់នៅពេលក្រោយ។

ពេលដែលក្រុមការងាររបស់យើងត្រូវការសិទ្ធិអានចូល វាត្រូវបានកំណត់វិសាលភាព និងកត់ត្រាទុក

ការងារជំនួយពេលខ្លះតម្រូវឱ្យមើលចូលទៅក្នុងគណនីរបស់អ្នក។ ការចូលប្រើនោះត្រូវបានគ្រប់គ្រងដោយគំរូសិទ្ធិដូចគ្នានឹងអ្វីៗផ្សេងទៀតដែរ ពោលគឺបុគ្គលិកគ្រាន់តែស្ថិតនៅក្នុងស្ថាប័នបុគ្គលិក ដែលរៀបចំឡើងជាដេប៉ាតឺម៉ង់ដែលមានការផ្ដល់សិទ្ធិយ៉ាងតឹងរ៉ឹងប៉ុណ្ណោះ។

នាយកដ្ឋាន មិនមែនជាអ្នកគ្រប់គ្រងទូទៅទេ

បុគ្គលិកត្រូវបានបែងចែកជាក្រុមគឺ ផ្នែកជំនួយ ផ្នែកវិក្កយបត្រនិងហិរញ្ញវត្ថុ ផ្នែកបំពាននិងទំនុកចិត្តនិងសុវត្ថិភាព ផ្នែកលក់ ផ្នែកស្វាគមន៍អតិថិជនថ្មី ផ្នែកវិស្វកម្មនិងប្រតិបត្តិការ ផ្នែកទីផ្សារ និងផ្នែកគ្រប់គ្រង។ តួនាទីនីមួយៗផ្ដល់នូវម៉ូឌុល និងសកម្មភាពជាក់លាក់ ដូច្នេះភ្នាក់ងារម្នាក់ៗអាចឃើញតែផ្នែកនៃកុងសូលរដ្ឋបាលដែលការងាររបស់ពួកគេត្រូវការប៉ុណ្ណោះ។

ដែនកំណត់ពិតប្រាកដរបស់ភ្នាក់ងារជំនួយ

តួនាទីជាភ្នាក់ងារជំនួយផ្ដល់ជូននូវសិទ្ធិដូចខាងក្រោម៖ មើលអតិថិជន មើល និងឆ្លើយតបសំបុត្រសំណូមពរ មើលគេហទំព័រ ចាប់ផ្តើមគេហទំព័រឡើងវិញ និងសម្អាតឃ្លាំងសម្ងាត់របស់វា។ វាពុំមានការកំណត់រចនាសម្ព័ន្ធការទូទាត់ ការបង្វិលសងប្រាក់ ការកែសម្រួលគម្រោង និងការគ្រប់គ្រងកងនាវាឡើយ។ ការដោះស្រាយបញ្ហាដែលភ្នាក់ងារអាចអនុវត្តបានគឺត្រូវបានកំណត់ដោយតួនាទី មិនមែនដោយបំណងល្អនោះឡើយ។

ការចូលគណនីជាអតិថិជនគឺត្រូវបានគ្រប់គ្រងយ៉ាងតឹងរ៉ឹង

សិទ្ធិ customer.impersonate មិនមែនជាផ្នែកមួយនៃតួនាទី Manager នោះទេ វាត្រូវបានកាន់កាប់ដោយ Super Admin ប៉ុណ្ណោះ។ នៅពេលដែលសម័យប្រើប្រាស់កំពុងដំណើរការជំនួសមុខឱ្យអ្នក ផ្ទាំងគ្រប់គ្រងមានបង្ហាញផ្ទាំងបដាអត្មាសន្និសុខជាប់ជាប្រចាំ ដូច្នេះវាគ្មានការយល់ច្រឡំគ្នាឡើយថាអ្នកណាកំពុងអនុវត្តសកម្មភាព។

រាល់សិទ្ធិអំណាចទាំងអស់ត្រូវបានកត់ត្រាទុក

សកម្មភាពឯកសិទ្ធិ និងរដ្ឋបាលទាំងអស់ត្រូវបានកត់ត្រាទុកក្នុងកំណត់ហេតុសវនកម្មដែលមិនអាចកែប្រែបាន ដែលកត់ត្រាអ្នកធ្វើសកម្មភាព សកម្មភាព គោលដៅ មេតាដាតាគាំទ្រ អាសយដ្ឋាន IP និងកាលបរិច្ឆេទ-ពេលវេលា ដែលត្រូវបានបែងចែកតាមពេលវេលាក្នុងបរិយាកាសផលិតកម្ម។ ម្ចាស់ និងសមាជិកដែលអាចអានបានតែប៉ុណ្ណោះ អាចអានកំណត់ហេតុរបស់អង្គភាពខ្លួនឯងបាន។

ច្រកទ្វារអនុម័តលើសកម្មភាពបំផ្លិចបំផ្លាញ

សកម្មភាពបុគ្គលិកដែលមានភាពរសើប និងអាចបង្កការខូចខាតអាចទាមទារឱ្យមានការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវបន្ថែម ឬការអនុម័តពីមនុស្សពីរនាក់មុនពេលដំណើរការ ហើយផ្នែកនិងតួនាទីថ្មីគឺជាការកំណត់រចនាសម្ព័ន្ធ ជាជាងការកែប្រតកូដ។

ម៉ាស៊ីនក៏ទទួលបានសិទ្ធិចូលប្រើដែលបានផ្ទេរផងដែរ

ស្ក្រីប បំពង់បង្ហូរដំណើរការ CI, CLI, អ្នកផ្តល់សេវា Terraform និងភ្នាក់ងារ AI សុទ្ធតែផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវតាមរយៈគំរូសិទ្ធិដូចគ្នានឹងមនុស្សដែរ ដោយមិនមានការប្រើប្រាស់ព័ត៌មានសម្ងាត់របស់មនុស្សរួមគ្នា ឬព័ត៌មានសម្ងាត់ដែលមានអាយុកាលវែងត្រូវបានបិទភ្ជាប់ទៅក្នុងកន្លែងសាងសង់នោះទេ។

គ្រាប់ចុច API គឺសម្រាប់ស្ថាប័ននីមួយៗ និងត្រូវបានកំណត់វិសាលភាព

គ្រាប់ចុចជាកម្មសិទ្ធិរបស់អង្គការមួយ និងមានវិសាលភាពកម្រិតល្អិតល្អន់ដែលភ្ជាប់ទៅនឹងសិទ្ធិ RBAC ដូចគ្នា—គឺការអានតែប៉ុណ្ណោះ ការចេញវិក្កយបត្រ និងការដាក់ឱ្យប្រើប្រាស់។ សូមផ្ដល់ឱ្យបំពង់បង្ហូរដំណើរការ (pipeline) នូវវិសាលភាពជាក់លាក់តូចមួយដែលវាត្រូវការ ជាជាងគណនីទាំងមូលរបស់សមាជិក។

សោរប្រអប់ខ្សាច់ (Sandbox) គឺដាច់ដោយឡែកពីផលិតកម្ម

គ្រាប់ចុចរបៀបសាកល្បង និងរបៀបផ្ទាល់គឺខុសគ្នា ដូច្នេះការរួមបញ្ចូលគ្នាក្នុងអំឡុងពេលអភិវឌ្ឍន៍មិនអាចចូលទៅក្នុងទិន្នន័យផលិតកម្មដោយចៃដន្យ ឬដោយសារអុិនវីរុនមិនវែរីប៊ល (environment variable) ដែលបានចម្លងនោះទេ។

មានតែហាសស្សដែលត្រូវបានរក្សាទុក

យើងរក្សាទុក SHA-256 hash នៃគន្ល្វីសម្ងាត់ និងបុព្វបទស្វែងរក ដោយមិនរក្សាទុកគន្លឹះដើមឡើយ។ អ្នកអាចឃើញគន្លឹះម្តងគត់នៅពេលបង្កើត។ គន្លឹះនីមួយៗតាមដានពេលវេលាដែលវាត្រូវបានប្រើប្រាស់ចុងក្រោយ ហើយអាចត្រូវបានលុបចោលដោយឡែកពីគ្នាដោយមិនប៉ះពាល់ដល់អ្វីផ្សេងទៀតឡើយ។

ឧបករណ៍ AI ភ្ជាប់ក្រោមការអនុញ្ញាតរបស់អ្នក

សេវាកម្ម MCP server របស់យើងអនុញ្ញាតឱ្យភ្នាក់ងារណាមួយដែលគាំទ្រ MCP អាចគ្រប់គ្រងការបង្ហោះរបស់អ្នកជាភាសាធម្មជាតិ ដោយផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវតាមរយៈ OAuth 2.1 និងកំណត់វិសាលភាពទៅតាមស្ថាប័នរបស់អ្នក និងតួនាទី RBAC ព្រមទាំងមានថូខឹនដែលអាចដកហូតវិញបានសម្រាប់ឧបករណ៍នីមួយៗ ការបញ្ជាក់លើសកម្មភាពបំផ្លិចបំផ្លាញ ការកំណត់ដែនកំណត់ចំណាយ និងកំណត់ហេតុសវនកម្មពេញលេញ។

ការចូលទៅកាន់គេហទំព័រផ្ទាល់

ការចូលប្រើគណនី និងការចូលប្រើម៉ាស៊ីនបម្រើ គឺជាបញ្ហាផ្សេងគ្នា។ ព័ត៌មានសម្ងាត់កម្រិតគេហទំព័រត្រូវបានគ្រប់គ្រងនៅក្នុងផ្ទាំងគ្រប់គ្រង ផ្ដល់សិទ្ធិអប្បបរមា និងដាក់កំហិត ដើម្បីឱ្យសែលរបស់អ្នកសហការម្នាក់គឺសែលរបស់គេហទំព័រមួយ។

  • SSH ដែលមាន shell ជាប់ឃុំ រួមជាមួយ SFTP និង FTP — ការផ្ដាច់ខ្លួនរបស់ CageFS មានន័យថា អ្នកជួលម្នាក់ៗមើលឃើញតែឯកសាររបស់ខ្លួនប៉ុណ្ណោះ។
  • wp-cli ពីផ្ទាំងបញ្ជា terminal និងតាមរយៈ SSH សម្រាប់ប្រតិបត្តិការដែលអ្នកអភិវឌ្ឍន៍ពិតជាចង់សរសេរស្គ្រីប។
  • កម្មវិធីនិពន្ធ VS Code ពេញលេញនៅក្នុងកម្មវិធីរុករកតាមអ៊ីនធឺណិតតាមរយៈ code-server — ការបន្ថែម, ស្ថានីយរួមបញ្ចូលគ្នា និង git ដោយកែសម្រួលឯកសាររបស់គេហទំព័រដោយផ្ទាល់នៅក្នុងផ្ទាំងគ្រប់គ្រង។
  • phpMyAdmin និង Adminer ដែលមានស្រាប់សម្រាប់មូលដ្ឋានទិន្នន័យ ព្រមទាំងកម្មវិធីគ្រប់គ្រងឯកសារដែលមានស្រាប់ អាចប្រើប្រាស់បានតាមរយៈការចុះឈ្មោះចូលតែមួយ (SSO) ពីផ្ទាំងបញ្ជា ដោយមិនចាំបាច់ឆ្លងកាត់ការផ្ទៀងផ្ទាត់ផ្ទៃក្នុងជាន់ទីពីរនោះឡើយ។
  • គ្រាប់ចុចចូលប្រើនិងព័ត៌មានសម្ងាត់ត្រូវបានបង្កើត រាយ បង្វិល និងដកហូតវិញនៅក្នុងផ្ទាំងគ្រប់គ្រង ដោយចេញដោយផ្តល់សិទ្ធិអប្បបរមា ហើយការប្រើប្រាស់របស់ពួកវាត្រូវបានកត់ត្រាទុកក្នុងកំណត់ហេតុសវនកម្ម។
  • ការធ្វើតេស្តសាកល្បងដោយប្រើ clone និង push-s-live រក្សាការងារដែលមានហានិភ័យមិនឱ្យប៉ះពាល់ដល់ប្រព័ន្ធផលិតកម្មឡើយ ដូច្នេះការផ្លាស់ប្តូរដំបូងរបស់អ្នកសហការថ្មីនឹងមិនធ្លាក់ចំគេហទំព័រផ្សាយផ្ទាល់ដោយផ្ទាល់នោះទេ។

របៀបរៀបចំការចូលប្រើប្រាស់ស្របតាមវិធីការងារជាក់ស្តែងរបស់អ្នក

អ្នកដំណើរការម្នាក់រក្សាអង្គភាពតែមួយ និងសមាជិកភាពម្ចាស់មួយ ហើយបន្ថែមតួនាទីជាអ្នកអភិវឌ្ឍន៍នៅពេលដែលអ្នកម៉ៅការចូលមកធ្វើគម្រោង។ នៅពេលគម្រោងបញ្ចប់ សមាជិកភាពត្រូវបានដកចេញ ហើយការចូលប្រើប្រាស់របស់ពួកគេឈប់ដំណើរការភ្លាមៗ — គ្មានព័ត៌មានសម្ងាត់ដែលបានចែករំលែកនៅសេសសល់ដើម្បីប្ដូរនោះទេ។

ទីភ្នាក់ងារមួយប្រើប្រាស់មែកធាងអង្គភាព។ អតិថិជននីមួយៗទទួលបានអង្គភាពកូនផ្ទាល់ខ្លួន ដែលរក្សាទុកគេហទំព័ររបស់អតិថិជននោះ ហើយបុគ្គលិកផ្ទាល់របស់អតិថិជនទទួលបានសមាជិកភាពនៅទីនោះ ដែលអាចអានបានតែប៉ុណ្ណោះសម្រាប់ភាគីពាក់ព័ន្ធដែលចង់បានការមើលឃើញ ឬជាម្ចាស់សម្រាប់អតិថិជនដែលចង់គ្រប់គ្រងដោយខ្លួនឯង។ បុគ្គលិករបស់អ្នកកាន់សមាជិកភាពនៅផ្នែកខាងលើនៃមែកធាង និងមើលឃើញផលប័ត្រ ខណៈដែលអតិថិជនមើលឃើញតែមែកធាងផ្ទាល់ខ្លួនរបស់ពួកគេប៉ុណ្ណោះ ហើយសុវត្ថិភាពកម្រិតជួរ (Row-Level Security) គឺជាអ្វីដែលធ្វើឱ្យរឿងនេះកើតឡើងពិតប្រាកដ ជាជាងការសន្យា។

អ្នកបន្តក់លក់ដំណើរការក្នុងលក្ខណៈដូចគ្នា តែនៅកម្រិតខ្ពស់ជាងមួយថ្នាក់ទៀត៖ អង្គភាពបន្តក់លក់មានផ្ទុកអង្គភាពអតិថិជន ដែលនីមួយៗមានសមាជិក មើលការទូទាត់ប្រាក់ និងគេហទំព័ររៀងខ្លួន។ មូលដ្ឋានគ្រឹះដូចគ្នា ជំរុញគណនីរង ក្រុមទីភ្នាក់ងារ និងឋានានុក្រមបន្តក់លក់ — មិនមានយន្តការដាច់ដោយឡែក ឬខ្សោយជាងនេះសម្រាប់ពួកវាឡើយ។

អ្វីៗទាំងអស់អាចរកបាននៅលើការសាកល្បងរយៈពេល ១៤ ថ្ងៃដោយមិនបាច់ប្រើកាត។ ចុះឈ្មោះដោយគ្មានព័ត៌មានបង់ប្រាក់ អញ្ជើញសហការីម្នាក់ មើលអ្វីដែលតួនាទីនីមួយៗអាចចូលប្រើនិងមិនអាចចូលប្រើបាន ហើយអានកំណត់ហេតុសវនកម្មរបស់អ្នកឡើងវិញ។

សំណួរដែលសួរញឹកញាប់

តើខ្ញុំអាចផ្តល់សិទ្ធិឱ្យអ្នកណាម្នាក់ចូលប្រើគេហទំព័រតែមួយបានទេ?

សព្វថ្ងៃនេះ ការជាសមាជិកផ្តល់តួនាទីរបស់ខ្លួននៅទូទាំងអង្គភាពមួយ និងអ្វីៗទាំងអស់ដែលនៅក្រោមវាក្នុងមែកធាង ដូច្នេះវិធីដើម្បីបំបែកបណ្តុំគេហទំព័រ គឺត្រូវបំបែកអង្គភាព — ដោយដាក់គេហទំព័រទាំងនោះនៅក្នុងអង្គភាពកូនផ្ទាល់ខ្លួនរបស់ពួកគេ ហើយផ្តល់ការជាសមាជិកនៅទីនោះ។ វាគឺជាគំរូដ៏មានរបៀបរៀបរយសម្រាប់ទីភ្នាក់ងារ និងអ្នកលក់បន្ត ដែលអតិថិជនម្នាក់ៗចង់បានព្រំដែនផ្ទាល់ខ្លួនរបស់ពួកគេរួចជាស្រេច។ ការកំណត់វិសាលភាពធនធានតាមការជាសមាជិកនីមួយៗ ដោយភ្ជាប់ការជាសមាជិកតែមួយទៅកាន់គេហទំព័រដែលបានកំណត់ឈ្មោះក្នុងអង្គភាពមួយ គឺជាការកែលម្អដែលបានគ្រោងទុក មិនមែនជាអ្វីដែលមាននៅពេលឥឡូវនេះនោះទេ។

តើអ្នកអភិវឌ្ឍន៍ដែលខ្ញុំអញ្ជើញអាចលុបគេហទំព័រ ឬរុញទៅកាន់ការផ្សាយផ្ទាល់បានទេ?

តួនាទីជាអ្នកអភិវឌ្ឍន៍មិនមានសិទ្ធិលុបឬផ្អាកគេហទំព័រទេ ដោយសារគ្រាប់ចុចទាំងនោះជារបស់តួនាទីជាម្ចាស់។ វាផ្ដល់សិទ្ធិក្នុងការមើលនិងបង្កើតគេហទំព័រ ការចាប់ផ្ដើមសេវាកម្មឡើងវិញ ការសម្អាតឃ្លាំងសម្ងាត់ ការគ្រប់គ្រងគ្រាប់ចុច API និងការដោះស្រាយសំបុត្រសំណូមពរ។ សិទ្ធិដាក់ឱ្យដំណើរការនិងជំរុញទៅកាន់ទំព័រផ្សាយផ្ទាល់ក៏មិនមែនជាផ្នែកនៃការផ្ដល់ជូនរបស់អ្នកអភិវឌ្ឍន៍ដែរ ដូច្នេះការតម្លើងឋានៈទៅកាន់ផលិតកម្មនៅតែស្ថិតនៅជាមួយម្ចាស់គណនីដដែល។ ចូរផ្គូផ្គងវាជាមួយបរិយាកាសស្តេជីង (staging) ដើម្បីធានាថាការងារសាងសង់កើតឡើងនៅខាងក្រៅគេហទំព័រផ្សាយផ្ទាល់ជាមុនសិន។

តើបុគ្គលិករបស់ Zinn Digital® អាចមើលឃើញអ្វីខ្លះនៅក្នុងគណនីរបស់ខ្ញុំ?

វាអាស្រ័យទាំងស្រុងលើតួនាទីរបស់បុគ្គលិក ហើយតួនាទីនីមួយៗគឺជាសំណុំនៃសោសិទ្ធិចាត់ចែងជាក់លាក់មួយ។ ឧទាហរណ៍ ភ្នាក់ងារគាំទ្រ (Support Agent) អាចមើលគណនី និងគេហទំព័ររបស់អ្នក មើល និងឆ្លើយតបសំបុត្ររបស់អ្នក ចាប់ផ្តើមគេហទំព័រឡើងវិញ និងជម្រះ cache របស់វា ហើយមិនអាចប៉ះពាល់ដល់ការកែសម្រួលការទូទាត់ប្រាក់ ការប្រគល់ប្រាក់វិញ កញ្ចប់សេវា ឬប្រព័ន្ធម៉ាស៊ីនមេបានឡើយ។ ការចូលប្រើប្រាស់ក្នុងនាមជាអតិថិជន គឺជាសិទ្ធិដាច់ដោយឡែកមួយដែលមានតែ Super Admin ប៉ុណ្ណោះ ហើយនៅពេលដែលវាសកម្ម ផ្ទាំងគ្រប់គ្រងនឹងបង្ហាញផ្ទាំងបដាតំណាងអត្តសញ្ញាណជានិច្ច។ រាល់សកម្មភាពដែលមានសិទ្ធិពិសេសទាំងអស់ ត្រូវបានកត់ត្រាក្នុងកំណត់ហេតុសវនកម្មជាមួយនឹងអ្នកធ្វើសកម្មភាព សកម្មភាព គោលដៅ IP និងត្រាពេលវេលា ហើយអ្នកអាចអានកំណត់ហេតុរបស់អង្គភាពអ្នកដោយខ្លួនឯងបាន។

តើខ្ញុំអាចដកហូតសិទ្ធិអាក់សេសយ៉ាងដូចម្តេចប្រសិនបើនរណាម្នាក់ចាកចេញ?

លុបសមាជិកភាព ហើយការចូលប្រើប្រាស់របស់ពួកគេទៅកាន់អង្គភាពនោះត្រូវបានបញ្ចប់ — ពួកគេនៅតែមានអត្តសញ្ញាណផ្ទាល់ខ្លួនរបស់ពួកគេ ប៉ុន្តែគ្មានតួនាទី ហើយដូច្នេះគ្មានការអនុញ្ញាតនៅក្នុងគណនីរបស់អ្នកឡើយ។ គ្រាប់ចុច API ត្រូវបានលុបចោលរៀងៗខ្លួន ដូច្នេះគ្រាប់ចុច pipeline អាចត្រូវកាត់ផ្តាច់ដោយមិនប៉ះពាល់ដល់អ្វីផ្សេងទៀតឡើយ។ ប្រសិនបើអ្នកប្រើប្រាស់ SAML single sign-on ការលុបការផ្តល់សិទ្ធិនៅក្នុងអ្នកផ្តល់អត្តសញ្ញាណរបស់អ្នកនឹងរៀបចំការចូលប្រើប្រាស់ជាកណ្តាល។ លិខិតបញ្ជាក់សិទ្ធិកម្រិតគេហទំព័រដូចជាគ្រាប់ចុច SSH ត្រូវបានលុបចោលនៅក្នុងផ្ទាំងគ្រប់គ្រង ហើយការលុបចេញនេះត្រូវបានកត់ត្រាក្នុងកំណត់ហេតុសវនកម្ម។

តើ​សមាជិក​ក្រុម​ចែករំលែក​កូនសោ API របស់​ខ្ញុំ​ដែរ​ឬទេ?

ទេ។ — ប៉ុន្តែវាមានតម្លៃក្នុងការបញ្ជាក់ឱ្យបានច្បាស់លាស់ថាហេតុអ្វី។ កូនសោ API គឺជាកម្មសិទ្ធិរបស់ស្ថាប័ន មិនមែនរបស់សមាជិកបុគ្គលណាម្នាក់នោះឡើយ ហើយពួកវាមានវិសាលភាពជាក់លាក់រៀងៗខ្លួនដែលភ្ជាប់ទៅនឹងកាតាឡុកសិទ្ធិដូចគ្នា។ ដូច្នេះ ជំនួសឱ្យការផ្ដល់កូនសោដល់បុគ្គលណាម្នាក់ អ្នកបង្កើតកូនសោមួយសម្រាប់ភារកិច្ចដែលវាត្រូវធ្វើ ដោយកំណត់វិសាលភាពឱ្យចង្អៀតបំផុតតាមដែលភារកិច្ចនោះត្រូវការ ហើយលុបចោលកូនសោនោះនៅពេលដែលភារកិច្ចបានបញ្ចប់។ មានតែតម្លៃ hash នៃពាក្យសម្ងាត់ប៉ុណ្ណោះដែលត្រូវបានរក្សាទុក ហើយកូនសោនីមួយៗកត់ត្រាពេលវេលាដែលវាត្រូវបានប្រើប្រាស់ចុងក្រោយ ដូច្នេះកូនសោដែលមិនបានប្រើប្រាស់គឺងាយស្រួលរកឃើញ និងលុបចោល។

តើខ្ញុំអាចភ្ជាប់ភ្នាក់ងារ AI ដោយមិនចាំបាច់ផ្ដល់សិទ្ធិគ្រប់គ្រងទាំងស្រុងដល់វាបានទេ?

បាទ/ចាស។ សេវាបម្រើ MCP របស់យើងធ្វើការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវលើភ្នាក់ងារនានាដោយប្រើប្រាស់ OAuth 2.1 និងកំណត់វិសាលភាពពួកវាទៅតាមអង្គការរបស់អ្នក និងតួនាទី RBAC របស់អ្នក ជាមួយនឹងថូខឹនដែលអាចដកហូតវិញបានក្នុងមួយឧបករណ៍ ដូច្នេះអ្នកផ្ដល់នូវសមត្ថភាពជាក់លាក់មួយជំនួសឱ្យការផ្ដល់សិទ្ធិអំណាចទូទៅ។ សកម្មភាពដែលបំផ្លាញទាមទារការបញ្ជាក់ កម្រិតកំណត់នៃការចំណាយត្រូវបានអនុវត្ត ហើយរាល់សកម្មភាពទាំងអស់ត្រូវបានកត់ត្រាក្នុងកំណត់ហេតុត្រួតពិនិត្យដូចគ្នាទៅនឹងសកម្មភាពរបស់មនុស្សដែរ។

តើអ្វីជាការទប់ស្កាត់មិនឱ្យអ្នកជួលម្នាក់ចូលមើលទិន្នន័យរបស់អ្នកជួលផ្សេងទៀត?

Postgres Row-Level Security កំណត់វិសាលភាពនៃការសាកសួរទិន្នន័យទៅកាន់ដើមឈើអនុរចនាសម្ព័ន្ធអង្គភាពរបស់អ្នកហៅនៅក្នុងមូលដ្ឋានទិន្នន័យផ្ទាល់ ដោយមានតម្រងកម្រិតកម្មវិធីជាការការពារជម្រៅបន្ថែម ជាជាងការប្រើវាជាជួរការពារតែមួយគត់។ ការស្នើសុំកំណត់ត្រានៅក្រៅវិសាលភាពនឹងបង្វល់មកវិញនូវសាររកមិនឃើញ ជំនួសឱ្យកំហុសសិទ្ធិដំណើរការ ដូច្នេះគ្មានអ្វីត្រូវបានលាតត្រដាងអំពីអ្វីដែលមាននោះទេ។ នៅខាងម៉ាស៊ីនបម្រើ ការបំបែកដាច់ដោយឡែកតាមគេហទំព័រនីមួយៗតាមរយៈ CageFS រក្សាសែល និងឯកសាររបស់អ្នកជួលម្នាក់ៗឱ្យនៅត្រឹមគេហទំព័រផ្ទាល់ខ្លួនរបស់ពួកគេ។

តើខ្ញុំអាចសាកល្បងវា មុនពេលបង់ប្រាក់បានទេ?

បាទ/ចាស។ ការសាកល្បងរយៈពេល ១៤ ថ្ងៃគឺគ្មានកាត - គ្មានព័ត៌មានបង់ប្រាក់ គ្មានការប្តេជ្ញាចិត្ត - និងគ្របដណ្តប់លើ Footprint-Free Hosting ដែលមានរហូតដល់ប្រាំគេហទំព័រ។ វាគ្រប់គ្រាន់ហើយក្នុងការអញ្ជើញសហការី កំណត់តួនាទី និងបញ្ជាក់ថាព្រំដែនដំណើរការតាមរបៀបដែលអ្នកត្រូវការមុនពេលអ្នកសម្រេចចិត្ត។

ប្រគល់សិទ្ធិដោយមានព្រំដែនច្បាស់លាស់

ចាប់ផ្តើមការសាកល្បងរយៈពេល ១៤ ថ្ងៃដោយមិនបាច់ប្រើកាត សូមអញ្ជើញនរណាម្នាក់ ហើយមើលគំរូសិទ្ធិដំណើរការការងាររបស់វា ដែលមានតួនាទីដែលអ្នកអាចដាក់ឈ្មោះ វិសាលភាពដែលអ្នកអាចដកហូតវិញ និងកំណត់ហេតុសវនកម្មដែលបង្ហាញច្បាស់ថាអ្នកណាធ្វើអ្វី។

ចាប់ផ្តើមដោយឥតគិតថ្លៃ