मला अजिबात पासवर्ड वापरण्याची गरज आहे का?
नाही — आणि आमची इच्छा आहे की तुम्ही तसे करू नका. जादूई-लिंक ईमेल साइन-इन हा डीफॉल्ट पर्याय आहे, आणि तुम्ही पासकी (Touch ID, Face ID, Windows Hello किंवा हार्डवेअर की) नोंदणी करू शकता आणि कधीही पासवर्ड सेट न करता साइन इन करू शकता. बॅकअप पर्याय म्हणून ईमेल आणि पासवर्ड उपलब्ध राहतो, ज्यासाठी किमान बारा वर्णांची अट, तुमच्या शेवटच्या तीन पासवर्डचा पुनर्वापर न करणे आणि Argon2 हॅशिंग लागू केले जाते.
मी माझ्या टीमसाठी टू-फॅक्टर ऑथेंटिकेशन सक्तीचे करू शकेन का?
TOTP टू-फॅक्टर ओळख स्तरामध्ये समाविष्ट केले आहे आणि ते प्रत्येक सदस्यावर सोडण्याऐवजी धोरणाद्वारे संपूर्ण संस्थेमध्ये लागू केले जाऊ शकते. पासकी हा अधिक मजबूत पर्याय आहे जिथे तुमच्या टीमची उपकरणे त्यांना समर्थन देतात, कारण ते पासवर्ड काढून टाकतात ज्यासाठी आक्रमणकर्ता फिशिंग करत असेल.
माझ्या टीममधील एक व्यक्ती केवळ इन्व्हॉइस हाताळते. मी त्यांना साइट्सला स्पर्श करण्यापासून रोखू शकतो का?
होय. बिलिंग मॅनेजर (Billing Manager) ही भूमिका बीजक, वर्गणी, देयक पद्धती आणि प्लॅन कॅटलॉगमध्ये प्रवेश देते, आणि इतर कशातही नाही - साइट पाहण्याची, प्रवाहित करण्याची, रीस्टार्ट करण्याची, निलंबित करण्याची किंवा हटवण्याची कोणतीही क्षमता यात नसते. याउलट, डेव्हलपर (Developer) भूमिका कोणत्याही बिलिंग नियंत्रणाशिवाय साइट आणि API प्रवेश व्यवस्थापित करते. भूमिका प्रति संस्था नियुक्त केल्या जातात, त्यामुळे एका संस्थेमधील भूमिकेमुळे दुसऱ्या, स्वतंत्र संस्थेत प्रवेश मिळत नाही - जरी मूळ (पैरेंट) संस्थेमधील भूमिका तिच्या अंतर्गत असलेल्या संस्थांना लागू होत असली.
जर आमची एखादी API की लीक झाली तर काय होईल?
डॅशबोर्डवरून ती रद्द करा आणि ती तात्काळ काम करणे थांबवते. नुकसानाची मर्यादा ती की सुरुवातीला काय करू शकत होती यावर अवलंबून असते, म्हणूनच की ला ग्रॅन्युलर स्कोप्स असतात आणि शेवटच्या वापराचा टाइमस्टॅम्प रेकॉर्ड केला जातो — मर्यादित स्कोप्स आणि दृश्यमान वापराचा मार्ग यामुळे लीक झालेल्या डेटाचे रूपांतर संपूर्ण खात्याच्या तडजोडीऐवजी एका नियंत्रित घटनेत होते. कृपया लक्षात घ्या की की व्यक्तीऐवजी संस्थेला जारी केल्या जातात, म्हणून त्यांना सामायिक क्रेडेन्शियल्स म्हणून हाताळा आणि लोक बदलल्यावर ती बदलून घ्या. आमच्या बाजूला केवळ की चा हॅश साठवला जातो, त्यामुळे आमच्या डेटाबेसवरील लीकमुळे कोणतेही कार्यशील क्रेडेन्शियल तयार होत नाही.
माझ्या खात्यात कोणी काय केले हे मी पाहू शकतो का?
होय. प्रत्येक विशेष अधिकाराची कृती, कृती करणारी व्यक्ती, कृती, लक्ष्य, सहाय्यक पुरावा, स्त्रोत आयपी (IP) आणि टाइमस्टॅम्पसह केवळ जोडता येणाऱ्या (append-only) ऑडिट लॉगमध्ये नोंदवली जाते. मालक (Owner) आणि फक्त-वाचनीय (read-only) भूमिका असलेल्या व्यक्ती ते थेट वाचू शकतात. तुमच्या खात्यावरील कर्मचाऱ्यांच्या कृती याच ट्रॅकवर नोंदवल्या जातात आणि संवेदनशील किंवा नुकसानकारक कर्मचाऱ्यांच्या कृतींसाठी आधी स्टेप-अप प्रमाणीकरण किंवा दोन-व्यक्तींच्या मंजुरीची आवश्यकता असू शकते.
आम्ही आधीपासूनच Okta / Entra ID वापरत आहोत. आमची टीम त्याद्वारे साइन इन करू शकते का?
होय — एन्टरप्राइज आणि एजन्सी खात्यांसाठी SAML SSO समर्थित आहे, त्यामुळे तुमचे कर्मचारी विद्यमान कॉर्पोरेट क्रेडेन्शियल्ससह प्रमाणीकरण करतात आणि तुमच्या निर्देशिकेतील ऑफबोर्डिंग येथे देखील त्यांचा प्रवेश काढून टाकते. तुम्ही पद्धती एकत्र करू शकता: कायमस्वरूपी कर्मचाऱ्यांसाठी SSO, कंत्राटदारांसाठी मर्यादित मॅजिक-लिंक खाती, हे सर्व एकाच परवानगी मॉडेलमध्ये.
मी तुमच्या V1 प्लॅटफॉर्मवरून स्थलांतर करत आहे. माझा जुना पासवर्ड तसाच पुढे येईल का?
नाही — पासवर्ड जाणीवपूर्वक हस्तांतरित केले जात नाहीत. तुमचे खाते पासवर्डशिवाय आयात केले जाते, आणि पहिल्या साईन-इनवर तुम्ही एकतर मॅजिक-लिंक वापरता किंवा सध्याच्या धोरणांतर्गत नवीन पासवर्ड सेट करता. जुने पासवर्ड हॅश पोर्ट केल्याने जुन्या त्रुटी नवीन यंत्रणेत येऊ शकतात, म्हणून आम्ही ते करत नाही.
कार्डचे तपशील न देता मी हे कसे करून पाहू शकतो?
Footprint-Free ची चाचणी १४ दिवसांची, कार्डशिवाय आणि पाच साइट्सपर्यंत आहे. चाचणी दरम्यान तुम्हाला संपूर्ण ओळख स्तर मिळतो — पासकी, द्वि-घटक, भूमिका, API की आणि ऑudit लॉग सशुल्क प्लॅनच्या मागे लॉक केलेले नाहीत.