សុវត្ថិភាពគណនី

គណនីរបស់អ្នក ត្រូវបានចាក់សោនៅកម្រិតអត្តសញ្ញាណ

សុវត្ថិភាពសឺវើការពារគេហទំព័រ។ សុវត្ថិភាពគណនីការពារសោចូលទៅកាន់គេហទំព័រទាំងនោះ។ ការចូលប្រើប្រាស់ Zinn Digital® នីមួយៗដំណើរការលើប្រព័ន្ធអត្តសញ្ញាណតែមួយផ្អែកលើស្ដង់ដារ — គ្រាប់ចុចសម្ងាត់ (passkeys) និង WebAuthn, ការផ្ទៀងផ្ទាត់ពីរជំហានដោយប្រើ TOTP, ការចូលគណនីតាមតំណភ្ជាប់វេទមន្ត (magic-link), SAML SSO សម្រាប់ក្រុមការងារថ្នាក់សហគ្រាស និងទីភ្នាក់ងារ — ជាមួយតួនាទីលម្អិត, កូនសោ API តាមអង្គភាពនីមួយៗ និងកំណត់ហេតុសវនកម្មដែលបន្ថែមតែម្យ៉ាងគត់នៅពីក្រោយវា។

  • ៦៥០,០០០+គេហទំព័រដែលបានបង្ហោះទូទាំងពិភពលោក
  • សោសុវត្ថិភាពការចូលប្រើយសវនកម្ម WebAuthn ភ្ជាប់មកជាមួយស្រាប់
  • SAML SSOសម្រាប់គណនីសហគ្រាស និងទីភ្នាក់ងារ
  • បានកត់ត្រាក្នុងកំណត់ហេតុត្រួតពិនិត្យរាល់សកម្មភាពដែលមានឯកសិទ្ធិ

អត្តសញ្ញាណតែមួយ គ្រប់ផ្ទៃទាំងអស់

គណនីហូស្ទីងភាគច្រើនគឺជាពាក្យសម្ងាត់នៅក្នុងទិន្នន័យដែលភ្ជាប់ទៅនឹងផ្ទាំងគ្រប់គ្រង។ គណនីរបស់យើងគឺជាប្រព័ន្ធអត្តសញ្ញាណដាច់ដោយឡែកមួយ — Keycloak ដែលប្រើប្រាស់ OIDC និង SAML — ដែលស្ថិតនៅពីមុខអ្វីៗទាំងអស់៖ ផ្ទាំងគ្រប់គ្រងអតិថិជន ផ្ទាំងគ្រប់គ្រងបុគ្គលិក គេហទំព័រសាធារណៈ និងមូលដ្ឋានចំណេះដឹងនេះ ព្រមទាំងសំបុត្រស្នើសុំជំនួយរបស់អ្នក។ ចូលប្រើប្រាស់តែម្តង ហើយអ្នកនឹងត្រូវបានចូលប្រើប្រាស់នៅគ្រប់ប្រព័ន្ធទាំងអស់។

ដោយសារតែវាត្រូវបានបង្កើតឡើងនៅលើស្តង់ដារបើកចំហ ជំនួសឱ្យការចូលប្រើប្រាស់ដែលមានកម្មសិទ្ធិជារបស់ក្រុមហ៊ុន ស្រទាប់អត្តសញ្ញាណអាចផ្លាស់ប្តូរបានតាមរបៀបដូចគ្នានឹងសមាសភាគផ្សេងទៀតទាំងអស់នៃផ្លែតហ្វមដែរ។ គ្មានផ្នែកណាមួយនៃម៉ូឌែលចូលប្រើប្រាស់របស់អ្នកត្រូវបានជាប់សោនៅក្នុងផលិតផលរបស់អ្នកផ្គត់ផ្គង់ឡើយ ហើយក៏គ្មានការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃក្រុមរបស់អ្នកណាមួយ ពឹងផ្អែកលើការរក្សាទុកអ្នកផ្គត់ផ្គង់តែមួយរបស់យើងដែរ។ នោះគឺជាគោលការណ៍គ្មានការចាក់សោជាប់ដូចគ្នា ដែលយើងអនុវត្តចំពោះគណនី CDN, DNS និងអ្នកផ្តល់សេវាកម្មទូទាត់ប្រាក់។

ការចូលប្រើត្រូវបានធ្វើមូលដ្ឋានីយកម្ម ហើយការបញ្ជូនពីគេហទំព័រទៅកាន់អេក្រង់ចូលប្រើគឺនាំយកភាសារបស់អ្នកជាមួយផងដែរ ដូច្នេះក្រុមការងារដែលរីករាលដាលពាសពេញប្រទេសជាច្រើនមិនត្រូវបានបង្ខំឱ្យឆ្លងកាត់ការចូលប្រើដែលមានតែភាសាអង់គ្លេសនោះទេ។

ចូលគណនីតាមវិធីដែលសាកសមនឹងក្រុមរបស់អ្នក

វិធីសាស្ត្រទាំងបួន សុទ្ធតែលំដាប់ថ្នាក់ខ្ពស់ និងអាចកំណត់រចនាសម្ព័ន្ធបានសម្រាប់មនុស្សម្នាក់ៗ។ គ្មាននរណាម្នាក់ត្រូវបានបង្ខឱ្យប្រើប្រាស់ជម្រើសដែលខ្សោយជាងគេនោះឡើយ ព្រោះវាជាជម្រើសតែមួយគត់ដែលមាន។

អ៊ីមែលតំណវេទមន្ត (លំនាំដើម)

បញ្ចូលអ៊ីមែលរបស់អ្នក ចុចលើតំណភ្ជាប់ នោះអ្នកនឹងចូលបាន។ គ្មានពាក្យសម្ងាត់សម្រាប់បោកប្រាស់ យកមកប្រើឡើងវិញ ឬលេចធ្លាយក្នុងទិន្នន័យដែលបែកធ្លាយនោះទេ។ នេះគឺជាផ្លូវលំនាំដើមសម្រាប់គណនីថ្("")]

សោសុវត្ថិភាព / WebAuthn

ចុះឈ្មោះប្រើប្រាស់ passkey គឺ Touch ID, Face ID, Windows Hello ឬគ្រាប់ចុចផ្នែករឹងដូចជា YubiKey ហើយចូលគណនីដោយមិនបាច់ប្រើលេខសម្ងាត់ទាល់តែសោះ។ Passkeys ត្រូវបានចងភ្ជាប់ទៅនឹងប្រភពដើម ដូច្នេះទំព័រចូលគណនីក្លែងបន្លំមិនអាចលួចយកវាបានឡើយ។ វេទិកានេះទទួលយកឧបករណ៍ផ្ទៀងផ្ទាត់ប្រភេទ ES256 និង RS256 ហើយផ្តល់អាទិភាពដល់ការផ្ទៀងផ្ទាត់អ្នកប្រើប្រាស់។

ការចូលគណនីតាមបណ្តាញសង្គម

ចូលគណនីជាមួយ Google តាមរយៈការតភ្ជាប់អ្នកផ្តល់អត្តសញ្ញាណស្តង់ដារ ដូច្នេះគណនីមួយនឹងទទួលបានការគ្រប់គ្រងណាមួយដែល Google Workspace របស់អ្នកបានដាក់កម្រិតស្រាប់។ អ្នកផ្តល់សេវាផ្សេងទៀតក៏តភ្ជាប់តាមរបៀបដូចគ្នាដែរ ព្រោះគ្មានអ្វីដែលជាការរួមបញ្ចូលតាមតម្រូវការពិសេសនោះទេ។

អ៊ីមែល និងពាក្យសម្ងាត់ (ការបម្រុងទុក)

ត្រូវបានរក្សាទុកសម្រាប់មនុស្ស និងស្គ្រីបដែលត្រូវការវា ហើយអនុវត្តតាមគោលការណ៍ពិតប្រាកដ៖ យ៉ាងហោចណាស់ដប់ពីរតួអក្សរ មិនត្រូវប្រើឈ្មោះអ្នកប្រើប្រាស់ ឬអាសយដ្ឋានអ៊ីមែលរបស់អ្នកឡើយ មិនត្រូវប្រើពាក្យសម្ងាត់បីចុងក្រោយរបស់អ្នកឡើងវិញទេ ហើយត្រូវបានធ្វើហាសជាមួយ Argon2។ អាសយដ្ឋានអ៊ីមែលត្រូវបានផ្ទៀងផ្ទាត់មុនពេលគណនីអាចប្រើប្រាស់បាន។

ការការពារកត្តាពីរនិងការវាយប្រហារបែប Brute-force

កត្តាទីពីរគឺជាផ្នែកមួយនៃប្រព័ន្ធអត្តសញ្ញាណ មិនមែនជាមុខងារបន្ថែមដែលអ្នកត្រូវទិញ ឬជាកម្មវិធីជំនួយដែលអ្នកត្រូវដំឡើងនៅលើគេហទំព័ររបស់អ្នកផ្ទាល់នោះទេ។

  • ការផ្ទៀងផ្ទាត់ពីរជំហានតាមរយៈ TOTP ជាមួយកម្មវិធីផ្ទៀងផ្ទាត់ស្តង់ដារណាមួយ — លេខកូដប្រាំខ្ទង់ក្នុងរយៈពេលសាមសិបវិនាទី ដែលជាគ្រោងការណ៍ដូចគ្នានឹង Google Authenticator, 1Password និង Authy ប្រើប្រាស់។ វាអាចត្រូវបានកំណត់ជាកាតព្វកិច្ចតាមរយៈគោលការណ៍ទូទាំងស្ថាប័ន ជំនួសឱ្យការទុកជាការសម្រេចចិត្តរបស់បុគ្គលម្នាក់ៗ។
  • គ្រាប់សោ (Passkeys) អាចជំនួសពាក្យសម្ងាត់ទាំងស្រុងជាជាងគ្រាន់តែដាក់បន្ថែមពីលើ ដែលការណ៍នេះលុបបំបាត់ព័ត៌មានសម្ងាត់ដែលជនបោកប្រាស់ព្យាយាមលួចតាំងពីដំបូង។
  • Brute-force protection is on at the realm level: repeated failed attempts trigger an escalating wait, growing to fifteen minutes, so a credential-stuffing run stalls out instead of grinding through a wordlist. Lockouts are temporary by design — an attacker cannot lock a real customer out of their own account permanently.
  • អាសយដ្ឋានអ៊ីមែលចុះឈ្មោះត្រូវបានផ្ទៀងផ្ទាត់ពេលចុះឈ្មោះតាមរយៈកម្មវិធីសម្របសម្រួលដែលដំណើរការដោយ ZeroBounce៖ អាសយដ្ឋានដែលមិនអាចបញ្ជូនបាននិងមិនត្រឹមត្រូវត្រូវបានបដិសេធ ចំណែកឯអាសយដ្ឋានប្រើតែមួយដង អាសយដ្ឋានក្រុមការងារ និងអាសយដ្ឋានដែលមានទង់រាយការណ៍បំពានត្រូវបានដាក់ទង់សម្គាល់។ អ៊ីមែលក្លែងក្លាយ ឬមិនអាចទទួលបាននឹងមិនទទួលបានគណនីនោះទេ ដែលជាការរួមចំណែកដល់ការពិនិត្យប្រឆាំងការបំពាន និងការក្លែងបន្លំសម្រាប់ការសាកល្បងផងដែរ។
  • សម័យប្រជុំត្រូវបានគ្រប់គ្រងយ៉ាងតឹងរ៉ឹង — ថូខឹនចូលប្រើប្រាស់មានអាយុកាលខ្លី សម័យប្រជុំដែលអសកម្មនឹងផុតកំណត់ ហើយរាល់សម័យប្រជុំទាំងអស់មានអាយុកាលអតិបរមាច្បាស់លាស់ ដូច្នេះកម្មវិធីរុករកដែលត្រូវបានគេបំភ្លេចចោលនៅលើម៉ាស៊ីនប្រើប្រាស់រួមគ្នា នឹងមិនអាចក្លាយជាទ្វារបើកចំហសម្រាប់ថ្ងៃស្អែកឡើយ។

SAML SSO សម្រាប់ក្រុមការងារកម្រិតសហគ្រាស និងទីភ្នាក់ងារ

ប្រសិនបើស្ថាប័នរបស់អ្នកកំពុងដំណើរការកម្មវិធីគ្រប់គ្រងអត្តសញ្ញាណរួចហើយ គឺ Okta, Entra ID, Google Workspace ឬអ្វីផ្សេងទៀតដែលប្រើប្រាស់ SAML អ្នកអាចតភ្ជាប់វា ហើយបុគ្គលិករបស់អ្នកអាចចូលប្រើប្រាស់ Zinn Digital® ជាមួយនឹងព័ត៌មានសម្ងាត់របស់សាជីវកម្មដែលមានស្រាប់របស់ពួកគេ។ ក្រុមការងាររបស់អ្នកមិនចាំបាច់គ្រប់គ្រងពាក្យសម្ងាត់ទីពីរ ឬភ្លេចបញ្ជីត្រួតពិនិត្យការឈប់សម្រាកទីពីរនោះទេ។

រឿងនោះកាន់តែមានសារៈសំខាន់ខ្លាំងនៅកម្រិតភ្នាក់ងារ និងអ្នកបន្តលក់ ដែលការប្ដូរវេនបុគ្គលិកគឺជាព្រឹត្តិការណ៍សន្តិសុខពិតប្រាកដ។ នៅពេលនរណាម្នាក់ចេញ ហើយអ្នកបិទដំណើរការពួកគេនៅក្នុងថតរបស់អ្នក នោះអ្នកក៏បានបិទផ្លូវចូលទៅកាន់ការបង្ហោះគេហទំព័ររបស់អ្នកសម្រាប់ពួកគេផងដែរ។ ការចូលប្រើប្រាស់ត្រូវបានគ្រប់គ្រងតាមការងារ នៅកណ្ដាលតែមួយ ជាជាងការរត់តាមដាននៅលើឧបករណ៍ SaaS រាប់សិប។

ពិធីការ SAML ដំណើរការស្របគ្នាទៅនឹងប្រព័ន្ធដទៃទៀត ជាជាងការជំនួសវា៖ អ្នកម៉ៅការនៅតែអាចទទួលបានគណនីតំណភ្ជាប់វេទមន្តក្នុងដែនកំណត់តួនាទី ខណៈដែលបុគ្គលិកអចិន្ត្រៃយ៍ចូលតាមរយៈ SSO។ អង្គការតែមួយ គំរូសិទ្ធាតែមួយ និងច្រកចូលពីរ។

តួនាទីដែលផ្ដល់ជូនតែអ្វីដែលការងារត្រូវការប៉ុណ្ណោះ

ការចូលប្រើត្រូវបានកំណត់វិសាលភាពតាមកម្រិតរចនាសម្ព័ន្ធអង្គភាព — ពីអ្នកបន្តលក់ ដល់អតិថិជន ដល់គេហទំព័រ — ហើយត្រូវបានអនុវត្តនៅក្នុងមូលដ្ឋានទិន្នន័យផ្ទាល់តាមរយៈសុវត្ថិភាពកម្រិតជួរដេក មិនមែនគ្រាន់តែក្នុងកម្មវិធីនោះទេ។ ការចូលប្រើឆ្លងភ្នាក់ងារ (cross-tenant) មិនមែនជាគោលការណ៍ដែលយើងតម្រូវឱ្យមនុស្សគោរពនោះទេ វាគឺជាសំណួរ (query) ដែលមិនអាចបង្ហាញទិន្នន័យជួរដេកណាមួយឡើយ។ តួនាទីអតិថិជនចំនួនបួនគ្របដណ្តប់លើការបែងចែកភារកិច្ចជាក់ស្តែង។

ម្ចាស់

ការគ្រប់គ្រងពេញលេញលើស្ថាប័ន និងគណនីរងរបស់វា៖ បង្កើតស្ថាប័នកូន អញ្ជើញ និងលុបសមាជិក ផ្ដល់តួនាទី គ្រប់គ្រងរាល់គេហទំព័រ ដំណើរការការទូទាត់ប្រាក់ និងវិក្កយបត្រ គ្រប់គ្រងគ្រាប់ចុច API និងអានកំណត់ហេតុសវនកម្ម។

អ្នកគ្រប់គ្រងការទូទាត់ប្រាក់

វិក្កយបត្រ ការជាវ វិធីសាស្ត្រទូទាត់ និងកាតាឡុកគម្រោង — និងគ្មានអ្វីផ្សេងទៀតឡើយ។ អ្នកឯកទេសផ្នែកហិរញ្ញវត្ថុ ឬគណនេយ្យកររបស់អ្នកអាចទូទាត់វិក្កយបត្របានដោយមិនចាំបាច់មានសិទ្ធិប៉ះពាល់ ផ្អាក ឬលុបគេហទំព័រដែលកំពុងដំណើរការនោះទេ។

អ្នកអភិវឌ្ឍន៍

គេហទំព័រ និងការចូលប្រើ API ដោយគ្មានការគ្រប់គ្រងការទូទាត់ប្រាក់៖ មើល និងបង្កើតគេហទំព័រ ចាប់ផ្ដើមសេវាកម្មឡើងវិញ សម្អាតឃ្លាំងសម្ងាត់ គ្រប់គ្រងសោ API និងដោះស្រាយសំបុត្រសំណូមពរ។ ដោយចេតនា គឺគ្មានសិទ្ធិប្រើប្រាស់វិធីសាស្ត្រទូទាត់ប្រាក់ វិក្កយបត្រ ឬការផ្លាស់ប្តូរកញ្ចប់សេវាកម្មនោះទេ។

មិនអាចកែប្រែបាន

មើលតែប៉ុណ្ណោះទូទាំងស្ថាប័ន — គេហទំព័រ ការទូទាត់ ផែនការ សំបុត្រជំនួយ ស្ថានភាពបកប្រែ និងកំណត់ហេតុសវនកម្ម។ តួនាទីដ៏ស័ក្តិសមសម្រាប់សវនករ អតិថិជនដែលចង់មើលឃើញសកម្មភាព ឬបុគ្គលិកថ្មីក្នុងសប្តាហ៍ដំបូងរបស់ពួកគេ។

គ្រាប់ចុច API, តូខែន និងការតភ្ជាប់ AI

ផ្ទាំងគ្រប់គ្រងគឺជាច្រកចូលមួយ។ API, CLI, អ្នកផ្តល់សេវា Terraform និងម៉ាស៊ីនមេ MCP គឺជាច្រកផ្សេងទៀត — ហើយពួកវាត្រូវបានគ្រប់គ្រងដោយគំរូសិទ្ធិដំណើរការដូចគ្នា ព្រោះថាកូនសោដែលគ្មានវិសាលភាពគឺជាការរំលងរាល់តួនាទីដែលអ្នកទើបតែបានកំណត់រចនាសម្ព័ន្ធ។

គ្រាប់ចុចជាកម្មសិទ្ធិរបស់ស្ថាប័ន

គ្រាប់ចុច API ត្រូវបានចេញឱ្យស្ថាប័នមួយ មិនមែនបុគ្គលណាម្នាក់ឡើយ ហើយវាមានវិសាលភាពផ្ទាល់ខ្លួន។ សូមចាត់ទុកវាជាសម្ភារសម្ងាត់ដែលបានចែករំលែក៖ ដាក់ឈ្មោះវាឱ្យចំគោលបំណង ផ្ដល់វិសាលភាពតូចបំផុតដែលដំណើរការបាន និងប្ដូរវាថ្មីនៅពេលដែលបុគ្គលិកដែលបានបង្កើតវាត្រូវផ្លាស់ប្ដូរតួនាទី។

មានតែហា៉ាស (hash) តែមួយគត់ដែលត្រូវបានរក្សាទុក

គ្រាប់ចុចឆៅត្រូវបានបង្ហាញឱ្យអ្នកឃើញតែមួយដងប៉ុណ្ណោះ ពេលបង្កើតវា។ អ្វីដែលយើងរក្សាទុកគឺកូដសម្ងាត់ប្រភេទ SHA-256 និងបុព្វបទខ្លីមួយសម្រាប់ស្វែងរក។ យើងមិនអាចបង្ហាញគ្រាប់ចុចដល់អ្នកម្ដងទៀតបានទេ ហើយការបំពានទិន្នន័យមូលដ្ឋានទិន្នន័យក៏មិនអាចផ្ដល់ឱ្យអ្នកវាយប្រហារនូវព័ត៌មានសម្ងាត់ដែលអាចប្រើប្រាស់បានដែរ។

មានដែនកំណត់ អាចដកហូតវិញបាន និងអាចសង្កេតបាន

គន្លឹះនីមួយៗមានវិសាលភាពកម្រិតលម្អិតដែលភ្ជាប់ទៅនឹងកាតាឡុកសិទ្ធិដូចគ្នាដែលតួនាទីប្រើប្រាស់ កត់ត្រាពេលវេលាដែលវាត្រូវបានប្រើប្រាស់ចុងក្រោយ និងអាចត្រូវបានដកហូតភ្លាមៗនៅពេលដែលវាមានភាពមិនប្រក្រតី។ គន្លឹះ sandbox ដាច់ដោយឡែកធ្វើតេស្ត API ដោយមិនមានការគិតប្រាក់ពិតប្រាកដ ឬការរៀបចំនៅពីក្រោយឡើយ។

ឧបករណ៍ AI ភ្ជាប់ក្រោមវិធានដូចគ្នា

ម៉ាស៊ីនមេ MCP អនុញ្ញាតឱ្យភ្នាក់ងារណាមួយដែលមានសមត្ថភាព MCP គ្រប់គ្រងការបង្ហោះរបស់អ្នក — ហើយវាផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវតាមរយៈ OAuth 2.1 ដែលកំណត់វិសាលភាពចំពោះអង្គការរបស់អ្នក និងសិទ្ធិ RBAC របស់វា ជាមួយថូខែនដែលអាចដកហូតបានក្នុងមួយឧបករណ៍ ការបញ្ជាក់លើសកម្មភាពបំផ្លិចបំផ្លាញ កម្រិតកំណត់ការចំណាយ និងការកត់ត្រាការសវនកម្មពេញលេញ។ ការភ្ជាប់ជំនួយការ AI មិនមានន័យថាផ្តល់សោទៅកាន់គ្រប់យ៉ាងដល់វាឡើយ។

កំណត់ហេតុសវនកម្ម និងការចូលប្រើវា

រាល់សកម្មភាពដែលមានសិទ្ធិពិសេសទាំងអស់បង្កើតបានកំណត់ត្រាដែលអាចបន្ថែមបានតែមួយគត់ — អ្នកណាជាអ្នកធ្វើ, អ្វីដែលពួកគេបានធ្វើ, គោលដៅនៃសកម្មភាព, ភស្តុតាងគាំទ្រ, និងអាសយដ្ឋាន IP ប្រភព ព្រមទាំងត្រាពេលវេលា។ វា​មិន​មែន​គ្រាន់​តែ​ជា​ភាព​ងាយ​ស្រួល​សម្រាប់​ការ​បំបាត់​កំហុស​នោះ​ទេ ប៉ុន្តែ​វា​ជា​ដាន​ភស្តុតាង។

  • តួនាទីម្ចាស់ និងអានតែប៉ុណ្ណោះ អាចអានកំណត់ហេតុសវនកម្មដោយផ្ទាល់ ដូច្នេះការទទួលខុសត្រូវនៅក្នុងអង្គការរបស់អ្នកមិនតម្រូវឱ្យមានការស្នើសុំសំបុត្រជំនួយជាមួយពួកយើងឡើយ។
  • ការចូលប្រើប្រាស់គណនីរបស់អ្នកដោយបុគ្គលិកត្រូវបានគ្រប់គ្រងដោយប្រព័ន្ធដូចគ្នា៖ បុគ្គលិករបស់យើងស្ថិតនៅក្នុងផ្នែកនីមួយៗដែលមានសិទ្ធិអនុញ្ញាតតាមម៉ូឌុល និងតាមសកម្មភាព ដូច្នេះបុគ្គលិកផ្នែកជំនួយអាចមើលឃើញសំណើជំនួយ និងការដោះស្រាយបញ្ហាមូលដ្ឋាន ប៉ុន្តែមិនមែនការកំណត់ការទូទាត់ ឬម៉ាស៊ីនបម្រើរបស់អ្នកទេ។
  • សកម្មភាពបុគ្គលិកដែលមានភាពរសើប និងបំផ្លិចបំផ្លាញអាចទាមទារឱ្យមានការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវកម្រិតខ្ពស់ ឬការអនុម័តពីមនុស្សពីរនាក់មុនពេលពួកវាដំណើរការ។
  • បញ្ជីអនុញ្ញាត IP គឺមានសម្រាប់អង្គការនីមួយៗសម្រាប់ក្រុមដែលចង់កំណត់ការចូលប្រើប្រាស់ឱ្យចង្អៀតទៅកាន់បណ្តាញដែលគេស្គាល់បន្ថែមពីលើអ្វីៗផ្សេងទៀត។
  • ដំណើរការកត់ត្រាដូចគ្នា គំរូសិទ្ធិអប្បបរមា និងភាពឯកោក្នុងមួយតេណង់ គឺជាអ្វីដែលជំរុញផែនទីបង្ហាញផ្លូវ SOC 2 និង ISO 27001 របស់យើង ដែលភស្តុតាងត្រូវបានផលិតឡើងចាប់ពីថ្ងៃដំបូង ជំនួសឱ្យការបង្កើតឡើងវិញនៅពេលក្រោយ។

សំណួរដែលសួរញឹកញាប់

តurខ្ញុំចាំបាច់ត្រូវប្រើពាក្យសម្ងាត់ដែរឬទេ?

ទេ។ និងយើងចង់ឱ្យអ្នកមិនធ្វើបែបនោះ។ ការចូលតាមអ៊ីមែលតំណវេទមន្តគឺជាលំនាំដើម ហើយអ្នកអាចចុះឈ្មោះគ្រាប់ចុ SDLK (Touch ID, Face ID, Windows Hello ឬគ្រាប់ចុចផ្នែករឹង) ហើយចូលដោយមិនបាច់កំណត់ពាក្យសម្ងាត់ឡើយ។ អ៊ីមែល និងពាក្យសម្ងាត់នៅតែមានជាជម្រើសបម្រុងទុក ដែលទាមទារអប្បបរមាដប់ពីរតួអក្សរ ការមិនប្រើប្រាស់ឡើងវិញនូវពាក្យសម្ងាត់បីចុងក្រោយរបស់អ្នក និងការប្រើប្រាស់កូដសម្ងាត់ Argon2។

តើខ្ញុំអាចតម្រូវឱ្យមានការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវពីរជំហានសម្រាប់ក្រុមរបស់ខ្ញុំបានដែរឬទេ?

ការផ្ទៀងផ្ទាត់ពីរជំហាន TOTP ត្រូវ បានបង្កើតឡើងនៅក្នុងស្រទាប់អត្តសញ្ញាណ ហើយអាចត្រូវ បានអនុវត្តតាមគោលការណ៍នៅទូទាំងអង្គភាព ជំនួសឱ្យការទុកឱ្យសមាជិកម្នាក់ៗជ្រើសរើសដោយខ្លួនឯង។ Passkeys គឺជាជម្រើសដ៏រឹងមាំជាង នៅពេលដែលឧបករណ៍របស់ក្រុមអ្នកគាំទ្រពួកវា ព្រោះវាលុបបំបាត់ពាក្យសម្ងាត់ដែលអ្នកវាយប្រហារនឹងព្យាយាមបោកប្រាស់យក។

មាននរណាម្នាក់ក្នុងក្រុមរបស់ខ្ញុំដែលគ្រប់គ្រងតែវិក្កយបត្រប៉ុណ្ណោះ។ តើខ្ញុំអាចផ្អាកពួកគេមិនឱ្យប៉ះពាល់ដល់គេហទំព័របានទេ?

បាទ/ចាស។ តួនាទីអ្នកគ្រប់គ្រងការទូទាត់ផ្តល់សិទ្ធិលើវិក្កយបត្រ ការជាវ វិធីសាស្ត្រទូទាត់ និងកាតាឡុកគម្រោង ប៉ុន្តែគ្មានសិទ្ធិផ្សេងទៀតទេ ពោលគឺមិនអាចមើល បង្កើត ចាប់ផ្ដើមឡើងវិញ ផ្អាក ឬលុបគេហទំព័រឡើយ។ ផ្ទុយទៅវិញ តួនាទីជាអ្នកអភិវឌ្ឍន៍គ្រប់គ្រងគេហទំព័រ និងការចូលប្រើ API ដោយគ្មានការគ្រប់គ្រងការទូទាត់ឡើយ។ តួនាទីត្រូវបានផ្ដល់ជូនក្នុងមួយអង្គភាព ដូច្នេះតួនាទីក្នុងអង្គភាពមួយមិនផ្ដល់សិទ្ធិចូលប្រើក្នុងអង្គភាពផ្សេងទៀតដែលមិនពាក់ព័ន្ធនោះទេ ប៉ុន្តែតួនាទីក្នុងអង្គភាពមេ គឺត្រូវអនុវត្តចំពោះអង្គភាពរងនៅក្រោមវា។

តើមានអ្វីកើតឡើងប្រសិនបើគ្រាប់ចុច API របស់យើងមួយធ្លាយចេញ?

ដកហូតវាមកវិញពីផ្ទាំងគ្រប់គ្រង ហើយវានឹងឈប់ដំណើរការភ្លាមៗ។ រយៈពេលខូចខាតគឺត្រូវបានកំណត់ដោយអ្វីដែលសោនោះអាចធ្វើបានតាំងពីដំបូង ហេតុដូច្នេះហើយបានជាសោមានវិសាលភាពលម្អិត និងកត់ត្រាត្រាពេលវេលាដែលបានប្រើចុងក្រោយ ដែលវិសាលភាពចង្អៀត និងដាននៃការប្រើប្រាស់ដែលអាចមើលឃើញ គឺជាកត្តាដែលប្រែក្លាយការធ្លាយទិន្នន័យទៅជាឧប្បត្តិហេតុដែលមានកំណត់ជាជាងការខូចខាតគណនីទាំងមូល។ សូមចំណាំថាសោត្រូវបានចេញឱ្យអង្គការជាជាងបុគ្គលម្នាក់ៗ ដូច្នេះសូមចាត់ទុកពួកវាជាព័ត៌មានសម្ងាត់ដែលប្រើប្រាស់រួមគ្នា និងត្រូវផ្លាស់ប្ដូរពួកវា នៅពេលដែលបុគ្គលិកមានការផ្លាស់ប្ដូរតួនាទី។ មានតែតម្លៃរ៉ឺស (hash) របស់សោប៉ុណ្ណោះដែលត្រូវបានរក្សាទុកនៅខាងពួកយើង ដូច្នេះការធ្លាយទិន្នន័យពីមូលដ្ឋានទិន្នន័យរបស់យើងនឹងមិនបង្កើតបានជាព័ត៌មានសម្ងាត់ដែលអាចប្រើប្រាស់បានឡើយ។

តើខ្ញុំអាចមើលឃើញថាអ្នកណាបានធ្វើអ្វីខ្លះនៅក្នុងគណនីរបស់ខ្ញុំដែរឬទេ?

បាទ/ចាស។រាល់សកម្មភាពដែលមានឯកសិទ្ធិត្រូវបានកត់ត្រាក្នុងកំណត់ហេតុត្រួតពិនិត្យដែលមិនអាចកែប្រែបាន ដោយមានបញ្ជាក់អំពីអ្នកធ្វើសកម្មភាព សកម្មភាព គោលដៅ ភស្តុតាងគាំទ្រ អាសយដ្ឋាន IP ប្រភព និងកាលបរិច្ឆេទ។ តួនាទីជាម្ចាស់ និងតួនាទីអានតែប៉ុណ្ណោះអាចអានវាបានដោយផ្ទាល់។ សកម្មភាពរបស់បុគ្គលិកនៅលើគណនីរបស់អ្នកត្រូវបានកត់ត្រាក្នុងកំណត់ហេតុដូចគ្នា ហើយសកម្មភាពរសើប ឬបំផ្លិចបំផ្លាញរបស់បុគ្គលិកអាចទាមទារការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវកម្រិតខ្ពស់ ឬការអនុម័តពីមនុស្សពីរនាក់ជាមុនសិន។

ពួកយើងបានប្រើប្រាស់ Okta / Entra ID រួចហើយ។ តើក្រុមការងាររបស់យើងអាចចូលដោយប្រើប្រាស់វាបានដែរឬទេ?

បាទ/ចាស — SAML SSO ត្រូវបានគាំទ្រសម្រាប់គណនីកម្រិតសហគ្រាស និងទីភ្នាក់ងារ ដូច្នេះបុគ្គលិករបស់អ្នកធ្វើការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវជាមួយនឹងព័ត៌មានសម្ងាត់របស់សាជីវកម្មដែលមានស្រាប់ ហើយការលុបឈ្មោះចេញពីថតរបស់អ្នកក៏នឹងដកហូតសិទ្ធិរបស់ពួកគេនៅទីនេះផងដែរ។ អ្នកអាចច្របាច់បញ្ចូលវិធីសាស្ត្រទាំងនេះចូលគ្នា៖ SSO សម្រាប់បុគ្គលិកអចិន្ត្រៃយ៍ និងគណនីតំណភ្ជាប់វេទមន្តដែលបានកំណត់សម្រាប់អ្នកម៉ៅការ ដែលទាំងអស់នេះស្ថិតនៅក្នុងគំរូសិទ្ធាតែមួយ។

ខ្ញុំកំពុងប្ដូរពីវេទិកា V1 របស់អ្នក។ តើសម្ងាត់ចាស់របស់ខ្ញុំត្រូវបានផ្ទេរមកជាមួយដែរឬទេ?

ទេ — ពាក្យសម្ងាត់គឺត្រូវបានកំណត់ដោយចេតនាមិនឱ្យផ្ទេរឡើយ។ គណនីរបស់អ្នកត្រូវបាននាំចូលដោយគ្មានពាក្យសម្ងាត់ ហើយនៅពេលចូលលើកដំបូង អ្នកត្រូវប្រើតំណភ្ជាប់វេទមន្ត ឬកំណត់ពាក្យសម្ងាត់ថ្មីក្រោមគោលនបាយបច្ចុប្បន្ន។ ការផ្ទេរទម្រង់កូដពាក្យសម្ងាត់ចាស់នឹងនាំយកភាពខ្សោយចាស់ៗចូលទៅក្នុងប្រព័ន្ធថ្មី ដូច្នេះហើយបានជាយើងមិនធ្វើវា។

តើខ្ញុំអាចសាកល្បងវាដោយរបៀបណាដោយមិនចាំបាច់ផ្ដល់ព័ត៌មានកាត?

ការសាកល្បង Footprint-Free មានរយៈពេល ១៤ថ្ងៃ មិនចាំបាច់ប្រើកាត និងគ្របដណ្តប់គេហទំព័ររហូតដល់ប្រាំ។ អ្នកទទួលបានស្រទាប់អត្តសញ្ញាណពេញលេញក្នុងអំឡុងពេលសាកល្បង ដែលក្នុងនោះសោឆ្លងកាត់ ការផ្ទៀងផ្ទាត់ពីរជំហាន តួនាទី សោ API និងកំណត់ហេតុសវនកម្ម គឺមិនត្រូវបានដាក់កម្រិតនៅពីក្រោយគម្រោងបង់ប្រាក់នោះឡើយ។

រៀបចំគណនីរបស់អ្នកឱ្យបានត្រឹមត្រូវក្នុងរយៈពេលប្រាំនាទីដំបូង

ចុះឈ្មោះប្រើប្រាស់ passkey មួយ អញ្ជើញក្រុមការងាររបស់អ្នកចូលទៅក្នុងតួនាទីត្រឹមត្រូវ និងចេញគ្រាប់ចុច API ដែលមានដែនកំណត់ — អស់ទាំងនេះនៅលើការសាកល្បងប្រើប្រាស់រយៈពេល ១៤ ថ្ងៃដោយមិនចាំបាច់ប្រើកាត និងមិនត្រូវការព័ត៌មានកាតឡើយ។

ចាប់ផ្តើមដោយឥតគិតថ្លៃ