Би хэн нэгэнд зөвхөн нэг сайт руу хандах эрх өгч болох уу?
Өнөөдөр гишүүнчлэл нь байгууллага болон түүний доорх бүх бүтцэд эрхээ олгодог тул сайтын багцуудыг тусгаарлах арга бол байгууллагуудыг тусгаарлах буюу эдгээр сайтуудыг өөрийн гэсэн дэд байгууллагад байршуулж, гишүүнчлэлийг тэнд олгох явдал юм. Энэ нь үйлчлүүлэгч бүр өөрийн гэсэн хязгаартай байхыг хүсдэг агентлагууд болон борлуулагчдад зориулсан цэвэр загвар юм. Гишүүнчлэл тус бүрээр нөөцийн хамрах хүрээг тогтоох, нэг гишүүнчлэлийг нэг байгууллага доторх нэрлэсэн сайтуудад холбох зэрэг нь одоо боломжтой зүйл биш бөгөөд ирээдүйд хийхээр төлөвлөсөн сайжруулалт юм.
Миний урьсан хөгжүүлэгч сайт устгах эсвэл шууд хувилбар руу (live) мэдээлэл оруулах боломжтой юу?
Developer үүрэг нь сайтыг устгах болон түдгэлзүүлэх эрх агуулаагүй бөгөөд эдгээр эрхүүд нь Owner үүрэгт хамаарна. Энэ нь сайт үзэх, үүсгэх, үйлчилгээг дахин эхлүүлэх, кэш цэвэрлэх, API түлхүүр удирдах, тасалбар дээр ажиллах эрх олгоно. Мөн Deployment болон push-to-live эрхүүд Developer эрхэд багтдаггүй тул production рүү дэвшүүлэх үйлдэл дан ганц бүртгэл эзэмшигчид үлдэнэ. Бүтээх ажлыг амьд сайтаас тусад нь хийхийн тулд үүнийг staging орчинтой хослуулан хэрэглээрэй.
Zinn Digital®-ын ажилтнууд миний бүртгэлээс юуг харж чадах вэ?
Энэ нь ажилтны үүргээс бүрэн шалтгаалдаг бөгөөд үүрэг бүр нь зөвшөөрлийн түлхүүрүүдийн нарийн хүрээтэй байдаг. Жишээлбэл, Тусламжийн ажилтан нь таны бүртгэл болон сайтуудыг үзэх, тасалбаруудыг үзэх, тэдэнд хариу өгөх, сайтыг дахин ачаалж, кэшийг нь цэвэрлэх боломжтой боловч төлбөр тооцооны тохиргоо, буцаан олголт, багц болон серверт хандах эрхгүй байдаг. Хэрэглэгч болон нэрээр нэвтрэх нь зөвхөн Супер Админд олгогдсон тусдаа зөвшөөрөл бөгөөд ингэсэн тохиолдолд хяналтын самбар дээр бусдын дүрээр нэвтэрснийг илтгэх байнгын баннер гарч ирдэг. Давуу эрхтэй үйлдэл бүр нь гүйцэтгэгч, үйлдэл, бай, IP болон цаг хугацааны хамт аудитын бүртгэлд тэмдэглэгддэг бөгөөд та өөрийн байгууллагын бүртгэлийг өөрөө шалгах боломжтой.
Хэн нэгэн ажилгүй болсон тохиолдолд хандах эрхийг хэрхэн хурдан цуцлах вэ?
Гишүүнчлэлийг устгахад тухайн байгууллагад хандах эрх нь дуусгавар болно — тэд өөрсдийн гэсэн бүртгэлтэй хэвээр үлдэх боловч танай эрхэд ямар нэгэн үүрэг, улмаар ямар ч зөвшөөрөлгүй болно. API түлхүүрүүдийг тус бүрээр нь цуцалдаг тул бусад зүйлд саад учруулахгүйгээр pipeline түлхүүрийг хасах боломжтой. Хэрэв та SAML нэгдсэн нэвтрэлт (single sign-on) ашигладаг бол таны таних үйлчилгээ үзүүлэгч (identity provider) дээрх эрх хасах үйлдэл нь нэвтрэлтийг төвлөрсөн байдлаар зохицуулна. SSH түлхүүр зэрэг сайтын түвшний итгэмжлэлүүдийг хяналтын самбараас цуцалдаг бөгөөд уг устгал нь аудитын бүртгэлд (audit log) тэмдэглэгддэг.
Багийн гишүүд миний API түлхүүрийг хуваалцаж ашигладаг уу?
Үгүй — гэхдээ үүний яг ямар учиртай болохыг тодорхой ойлгох нь зүйтэй. API түлхүүрүүд нь хувь гишүүнд бус харин байгууллагад харьяалагддаг бөгөөд тэдгээр нь ижил эрхийн каталогитой холбогдсон өөрийн гэсэн нарийн түвшний хүрээтэй байдаг. Тиймээс хүнд шууд түлхүүр өгөхийн оронд тухайн ажлын гүйцэтгэх үүрэгт тохирсон, шаардлагатай хамгийн хязгаарлагдмал хүрээтэй түлхүүрийг үүсгээд, ажил дуусахад нь уг түлхүүрийг цуцлах хэрэгтэй. Нууц түлхүүрийн зөвхөн хэш (hash) утга л хадгалагддаг ба түлхүүр бүр хамгийн сүүлд хэзээ ашиглагдсанаа тэмдэглэдэг тул ашиглагдаагүй түлхүүрүүдийг олж устгахад хялбар байдаг.
Бүх эрхийг нь шууд өгөхгүйгээр хиймэл оюун ухааны агент холбож болох уу?
Тийм ээ. Манай MCP сервер нь агентуудыг OAuth 2.1-ээр баталгаажуулж, танай байгууллага болон RBAC үүрэгт нь тохируулан эрх олгох ба багаж тус бүрээр цуцлах боломжтой токенууд ашигладаг тул та бүхэнд нэгдсэн байдлаар хандах эрх өгөхийн оронд тодорхой нэг үйлдэл гүйцэтгэх чадварыг олгоно. Хор хөнөөлтэй үйлдлүүд нь баталгаажуулалт шаардах бөгөөд зарцуулалтын хязгаар үйлчилж, үйлдэл бүр хүний хийсэн үйл ажиллагаатай адил аудит бүртгэлд орох болно.
Нэг түрээслэгч нөгөө түрээслэгчийнхээ өгөгдөлд хандахад юу саад болдог вэ?
Postgres-ийн Мөрийн түвшний аюулгүй байдал (Row-Level Security) нь өгөгдлийн сан доторх асуулгаудыг дуудагч байгууллагын дэд модоор хязгаарлаж, апплиkэшн түвшний шүүлтүүрийг цорын ганц хамгаалалт бус харин гүнзгийрүүлсэн хамгаалалт болгон ашигладаг. Хамрах хүрээнээс гадуурх бүртгэлийн хүсэлт нь зөвшөөрлийн алдаа буцаахын оронд олдсонгүй гэсэн хариу буцаадаг бөгөөд ингэснээр юу оршин байгаа талаар ямар ч мэдээлэл задрахгүй. Серверийн талд CageFS ашиглан сайт тус бүрээр нь тусгаарлах нь түрээслэгч бүрийн shell болон файлуудыг зөвхөн тухайн сайтынх нь хүрээнд хязгаарлана.
Төлбөр төлөхөөс өмнө би үүнийг туршиж үзэж болох уу?
Тийм ээ. 14 хоногийн туршилт нь карт шаардахгүй — төлбөрийн мэдээлэл болон ямар нэг амлалт байхгүй — бөгөөд тав хүртэлх сайт бүхий Footprint-Free Hosting үйлчилгээг хамарна. Энэ нь хамтран ажиллагчаа урих, үүрэг хуваарилах, мөн амлалт өгөхөөсөө өмнө хязгаарлалтууд таны хүссэнээр ажиллаж байгаа эсэхийг баталгаажуулахад хангалттай юм.