मैले पासवर्ड प्रयोग गर्नु नै पर्छ र?
होइन — र हामी चाहन्छौं कि तपाईंले त्यसो नगर्नुहोस्। म्याजिक-लिङ्क इमेल साइन-इन पूर्वनिर्धारित हो, र तपाईंले पासकी (Touch ID, Face ID, Windows Hello वा हार्डवेयर की) दर्ता गर्न सक्नुहुन्छ र पासवर्ड कहिल्यै सेट नगरी साइन इन गर्न सक्नुहुन्छ। इमेल र पासवर्ड वैकल्पिक विकल्पको रूपमा उपलब्ध रहन्छ, जुन कम्तीमा बाह्र वर्णको हुनुपर्छ, पछिल्ला तीनवटा प्रयोग गर्न पाइँदैन, र यसमा Argon2 ह्यासिङ प्रयोग गरिएको हुन्छ।
के म मेरो टोलीका लागि दुई-कारक प्रमाणीकरण अनिवार्य गर्न सक्छु?
TOTP दुई-चरण प्रमाणिकरण पहिचान तहमै निर्मित छ र यो प्रत्येक सदस्यको ऐच्छिक रोजाइमा छाड्नुको सट्टा संस्थाभरि नीतिमार्फत लागू गर्न सकिन्छ। यदि तपाईंको टोलीका उपकरणहरूले समर्थन गर्छन् भने पासकीहरू अझ बलियो विकल्प हुन्, किनभने यसले आक्रमणकारीले फिसिङ गर्न खोज्ने पासवर्डको आवश्यकतालाई नै हटाइदिन्छ।
मेro टिमको कोही व्यक्तिले केवल बीजकहरू (invoices) मात्र हेर्छन्। के मैले उनीहरूलाई साइटहरू छुनबाट रोक्न सक्छु?
हो। बिलिङ म्यानेजर भूमिकाले इनभ्वाइसहरू, सदस्यताहरू, भुक्तानी विधिहरू र योजना क्याटलगमा पहुँच प्रदान गर्छ, र अरू केहीमा होइन — कुनै पनि साइट हेर्ने, प्रोभिजन गर्ने, पुनर्सुरुवात गर्ने, निलम्बन गर्ने वा मेटाउने क्षमता हुँदैन। यसको विपरीत पनि लागु हुन्छ: डेभलपर भूमिको बिलिङमा कुनै नियन्त्रण नभई साइटहरू र API पहुँच मात्र व्यवस्थापन गर्छ। भूमिकाहरू प्रति संस्था असाइन गरिएका हुन्छन्, त्यसैले एउटा संस्थाको भूमिकाले छुट्टै, सम्बन्ध नभएको अर्को संस्थामा कुनै पहुँच प्रदान गर्दैन — यद्यपि मूल (प्यारेन्ट) संस्थाको भूमिका यस अन्तर्गत रहेका संस्थाहरूमा भने लागु हुन्छ।
हाम्रो एउटा एपीआई कुञ्जी (API key) चुहिएमा (leak भएमा) के हुन्छ?
यसलाई ड्यासबोर्डबाट रद्द गर्नुहोस् र यसले तुरुन्तै काम गर्न छाड्छ। क्षति त्यो कुञ्जीले सुरुमा के गर्न सक्थ्यो भन्ने कुरामा सीमित हुन्छ, जसका कारण कुञ्जीहरूले विस्तृत दायराहरू बोक्छन् र अन्तिम पटक प्रयोग गरिएको टाइमस्ट्याम्प रेकर्ड गर्छन् — साघुरो दायरा र देखिने प्रयोगको ट्रेलले नै कुनै चुहावटलाई पूर्ण खाता सम्झौताको सट्टा नियन्त्रित घटनामा परिणत गर्छन्। ध्यान दिनुहोस् कि कुञ्जीहरू कुनै व्यक्तिको सट्टा संस्थालाई जारी गरिन्छ, त्यसैले तिनीहरूलाई साझा परिचयपत्रको रूपमा व्यवहार गर्नुहोस् र मानिसहरू बाहिरिँदा तिनीहरूलाई परिवर्तन (rotate) गर्नुहोस्। हाम्रो तर्फ कुञ्जीको ह्याश (hash) मात्र भण्डारण गरिन्छ, त्यसैले हाम्रो डेटाबेसबाट भएको चुहावटले काम गर्ने परिचयपत्र उत्पन्न गर्दैन।
मेरो खातामा कसले के गर्यो भनेर म हेर्न सक्छु?
हो। प्रत्येक विशेष अधिकार प्राप्त कार्य एक थप-मात्र (append-only) अडिट लगमा अभिनेता, कार्य, लक्ष्य, सहयोगी प्रमाण, स्रोत IP र टाइमस्ट्याम्पसहित लेखिन्छ। मालिक र पढ्न-मात्र-सकिने भूमिकाहरूले यसलाई सीधै पढ्न सक्छन्। तपाईंको खातामा गरिएका स्टाफका कार्यहरू पनि सोही ट्रेलमा लग हुन्छन्, र संवेदनशील वा विनाशकारी स्टाफ कार्यहरूका लागि पहिले स्टेप-अप प्रमाणीकरण वा दुई-व्यक्ति अनुमोदन आवश्यक हुन सक्छ।
हामीले पहिले नै Okta / Entra ID प्रयोग गरिरहेका छौं। के हाम्रो टोलीले यसैमार्फत साइन इन गर्न सक्छ?
हो — इन्टरप्राइजेज र एजेन्सी खाताहरूका लागि SAML SSO समर्थित छ, त्यसैले तपाईंका मानिसहरूले अवस्थित कर्पोरेट प्रमाणहरू प्रयोग गरेर प्रमाणित गर्छन् र तपाईंको डाइरेक्टरीबाट अफबोर्डिङ गर्दा यहाँ उनीहरूको पहुँच पनि हट्छ। तपाईं दृष्टिकोणहरू मिलाउन सक्नुहुन्छ: स्थायी कर्मचारीहरूको लागि SSO, ठेकेदारहरूको लागि दायरा तोकिएका म्याजिक-लिङ्क खाताहरू, यी सबै एउटै अनुमति मोडेलभित्र।
म तपाईंको V1 प्लेटफर्मबाट सर्दैछु। के मेरो पुरानो पासवर्ड पनि सँगै आउँछ?
होइन — पासवर्डहरू जानाजानी माइग्रेट गरिएको छैन। तपाईंको खाता पासवर्ड बिना नै आयात हुन्छ, र पहिलो पटक लग इन गर्दा तपाईं मजिक-लिङ्क प्रयोग गर्नुहुन्छ वा हालको नीति अन्तर्गत नयाँ पासवर्ड सेट गर्नुहुन्छ। पुराना पासवर्ड ह्याशहरू सार्दा नयाँ प्रणालीमा पुराना कमजोरीहरू पनि सर्ने भएकाले, हामी त्यसो गर्दैनौँ।
कार्ड विवरण नदिई म यसलाई कसरी प्रयोग गरी हेर्न सक्छु?
Footprint-Free परीक्षण १४ दिनको लागि कार्ड-रहित छ, र पाँचवटासम्म साइटहरू समेट्छ। तपाईंले परीक्षणको समयमा पूर्ण पहि identidade तह प्राप्त गर्नुहुन्छ — पासकीहरू, दुई-कारक, भूमिकाहरू, API कुञ्जीहरू र अडिट लगलाई सशुल्क योजना पछाडि सीमित गरिएको छैन।