Gedelegeerde toegang

Geef mensen precies de toegang die ze nodig hebben — en niets meer

Haal een ontwikkelaar erbij, geef de facturatie uit handen aan je accountant, geef een klant een alleen-lezen weergave van hun eigen websites, of laat ons supportteam naar een probleem kijken. Elke verlening is een rol met gedefinieerde machtigingen, beperkt tot een organisatie, afgedwongen in de database en weggeschreven naar een auditlogboek dat alleen kan worden aangevuld.

  • 94gedetailleerde rechten
  • 12ingebouwde rollen
  • 8medewerkersafdelingen
  • 650.000+wereldwijd gehoste websites

Toegang is een lidmaatschap, geen gedeeld wachtwoord

Het delen van één inloggegevens is hoe accounttoegang misgaat. Op Zinn Digital® heeft ieder zijn eigen identiteit, en is toegang een lidmaatschap — een gebruiker, een organisatie en een rol — dat je zelf kunt verlenen, wijzigen of intrekken.

Uw eigen identiteit, altijd

Elke medewerker meldt zich apart aan via Keycloak, onze identiteitslaag. Niemand voert uw wachtwoord in, niemand deelt een browsersessie en het verwijderen van iemand is één handeling in plaats van een wachtwoordrotatie en de stress om erachter te komen wie het nog meer wist.

Organisaties vormen een boomstructuur

Accounts zijn hiërarchisch: een wederverkopersorganisatie bevat klantorganisaties en klantorganisaties bevatten sites. Een lidmaatschap is van toepassing op een organisatie en alles daaronder, zodat u een bureauklant de controle kunt geven over hun eigen organisatie zonder ooit uw andere klanten bloot te stellen.

Isolatie afgedwongen in de database

Tenant-scheiding is geen filter in de applicatiecode dat door een bug kan worden overgeslagen. Postgres Row-Level Security bakent elke query af tot de organisatiesubboom van de aanvrager, waardoor een verzoek buiten jouw bereik niets kan retourneren.

Afwezigheid is onzichtbaar

Vraag om een organisatie of site buiten je bereik en de API antwoordt met een simpele 'niet gevonden' in plaats van een toegangsfout. Een toegangsfout zou bevestigen dat het record bestaat; 'niet gevonden' vertelt een buitenstaander helemaal niets.

Vier klantrollen, vijfendertig rechten

Machtigingen zijn fijnmazige sleutels — module plus actie, zoals sites.restart of billing.refund — en rollen bundelen deze. Vier rollen dekken de structuren die echte teams nodig hebben, en elk daarvan is data die we vooraf inladen, geen logica die in code is verborgen.

Eigenaar

Volledige controle: maak onderliggende organisaties aan, nodig leden uit en verwijder ze, wijzig rollen, beheer API-sleutels, maak sites aan, start ze opnieuw op, leeg ze, schort ze op en verwijder ze, beheer betalingen en facturen, dien tickets in en lees het auditlogboek. De rol die je behoudt is voor jezelf.

Facturatiebeheerder

Ziet de organisatie, de leden en de plancatalogus, en beheert facturen, betaalmethoden en kosten. Geen toegang om een enkele site aan te maken, te wijzigen of te verwijderen — precies de rol die een externe boekhouder moet hebben.

Ontwikkelaar

Bekijkt en maakt sites, herstart services, leegt cache, beheert API-sleutels en behandelt tickets. Bewust uitgesloten: facturering, facturen, betaalmethoden, ledembeheer, schorsing van sites en verwijdering van sites. Een contractant kan bouwen zonder u te kunnen factureren of iets te vernietigen.

Alleen-lezen

Ziet de organisatie, de leden, de sites, de facturatie, de abonnementscatalogus, tickets, vertaalstatus en het auditlogboek — en kan hier niets van wijzigen. Het juiste recht voor een klant die inzicht wil, een auditor of een stakeholder die alleen wil meekijken.

Inloggen van je team kan niet onopgemerkt worden verzwakt

Toegang overdragen is alleen veilig als de accounts waaraan u de toegang overdraagt moeilijk over te nemen zijn. Authenticatie verloopt via Keycloak voor elke persoon op het account, op elk oppervlak.

  • Passkeys en WebAuthn voor phishingbestendig inloggen, plus TOTP-twee-factorauthenticatie die door beleid voor iedereen wordt afgedwongen - geen optionele instelling die een teamlid kan overslaan.
  • Inloggen via een magic-link e-mail als standaard, met e-mail en wachtwoord als alternatief, en sociaal inloggen via Google, Microsoft, GitHub en andere.
  • SAML-eenmalige aanmelding voor enterprise- en agency-klanten, zodat instromers en uitstromers door je identiteitsprovider worden beheerd in plaats van handmatig.
  • Één sessie voor het klantendashboard, de openbare site en kennisbank, en supporttickets — één keer inloggen en één keer intrekken.
  • Sessiebeleid, step-up-authenticatie voor gevoelige acties en optionele IP-toelatingslijsten per organisatie voor accounts die toegang gekoppeld willen zien aan bekende netwerken.
  • Elk aanmeldingsbericht wordt gevalideerd voordat er een account bestaat, zodat niet-bezorgbare, weggooi- en roladressen direct worden tegengehouden in plaats de database later met inactieve leden te vervuilen.

Wanneer ons team toegang nodig heeft, is dit afgeschermd en wordt het gelogd

Ondersteuningswerk betekent soms dat we in je account moeten kijken. Die toegang wordt gereguleerd door hetzelfde permissiemodel als al het andere: medewerkers bevinden zich simpelweg in een medewerkersorganisatie, ingedeeld in afdelingen met strikte bevoegdheden.

Afdelingen, geen blanket admin

Medewerkers zijn onderverdeeld in Support, Facturering en Financiën, Misbruik en Vertrouwen-en-Veiligheid, Sales, Onboarding, Engineering en Ops, Marketing en Management. Elke rol verleent specifieke modules en acties, zodat een medewerker alleen het deel van de beheerconsole ziet dat nodig is voor diens functie en al het overige niet.

Het werkelijke plafond van een ondersteuningsmedewerker

De rol van Ondersteuningsmedewerker verleent precies dit: klanten bekijken, tickets bekijken en beantwoorden, websites bekijken, een website herstarten en de cache ervan legen. Deze rol bevat geen facturatieconfiguratie, geen terugbetalingen, geen abonnementen bewerken en geen vlootbeheer. Het herstelwerk dat een medewerker kan uitvoeren, wordt begrensd door de rol, niet door goede intenties.

Inloggen als klant is streng beveiligd

De permissie customer.impersonate maakt geen deel uit van de rol Beheerder; deze is uitsluitend voorbehouden aan Superadmin. Wanneer er een sessie namens u actief is, toont het dashboard een permanente banner voor identiteitswisseling zodat er nooit twijfel over kan bestaan wie er handelt.

Alles wat privé is, wordt opgeschreven

Elke bevoorrechte en administratieve actie wordt toegevoegd aan een alleen-toevoegen auditlogboek dat de actor, de actie, het doel, bijbehorende metagegevens, het IP-adres en de tijdstempel vastlegt — tijdgepartitioneerd in productie. Eigenaren en alleen-lezen leden kunnen het logboek van hun organisatie zelf inzien.

Goedkeuringsvereisten voor destructief werk

Gevoelige en destructieve acties van medewerkers kunnen extra authenticatie of goedkeuring door twee personen vereisen voordat ze worden uitgevoerd, en nieuwe afdelingen en rollen zijn een configuratie in plaats van een wijziging in de code.

Machines krijgen ook overgedragen toegang

Scripts, CI-pipelines, de CLI, de Terraform-provider en AI-agenten verifiëren allemaal via hetzelfde toegangsmodel als personen — geen gedeelde menselijke inloggegevens, geen langdurige geheimen die in een build zijn geplakt.

API-sleutels zijn per organisatie en hebben een beperkte scope

Sleutels behoren tot een organisatie en hebben granulaire scopes die zijn gekoppeld aan dezelfde RBAC-machtigingen: alleen-lezen, facturering en provisioning. Geef een pipeline de beperkte scope die deze nodig heeft in plaats van het volledige account van een lid.

Sandbox-sleutels zijn gescheiden van productie

Test-mode- en live-mode-sleutels zijn verschillend, zodat een integratie in ontwikkeling per ongeluk of via een gekopieerde omgevingsvariabele geen toegang kan krijgen tot productiegegevens.

Alleen de hash wordt opgeslagen

We slaan een SHA-256-hash van het geheim en een opzoekvoorvoegsel op — nooit de onbewerkte sleutel. Je ziet een sleutel slechts één keer bij het aanmaken. Elke sleutel houdt bij wanneer deze voor het laatst is gebruikt en kan afzonderlijk worden ingetrokken zonder dat dit ten koste gaat van al het andere.

AI-tools worden gekoppeld onder jouw machtigingen

Onze MCP-server stelt elke MCP-compatibele agent in staat om uw hosting te beheren in natuurlijke taal, geauthenticeerd met OAuth 2.1 en beperkt tot uw organisatie en RBAC-rol, met per tool intrekbare tokens, bevestiging bij destructieve acties, uitgavenlimieten en volledige auditlogging.

Toegang tot de sites zelf

Accounttoegang en servertoegang zijn verschillende problemen. Inloggegevens op siteniveau worden beheerd in het dashboard, uitgegeven volgens het principe van minimale rechten (least-privilege) en ingesloten (jailed) zodat de shell van de ene medewerker ook echt de shell van één site is.

  • SSH met een afgeschermde shell, plus SFTP en FTP — CageFS-isolatie zorgt ervoor dat elke huurder alleen zijn eigen bestanden ziet.
  • wp-cli vanuit de terminal in het paneel en via SSH, voor de bewerkingen die ontwikkelaars daadwerkelijk willen scripten.
  • Een volledige VS Code-editor in de browser via code-server — extensies, geïntegreerde terminal en git, waarmee u de bestanden van de website rechtstreeks in het dashboard bewerkt.
  • Ingebouwde phpMyAdmin en Adminer voor databases, en een ingebouwde bestandsbeheerder, beide toegankelijk via single-sign-on vanuit het dashboard in plaats van achter een tweede set inloggegevens.
  • Toegangssleutels en inloggegevens worden aangemaakt, weergegeven, geroteerd en ingetrokken in het dashboard, uitgegeven volgens het principe van minimale privégegevens, en het gebruik ervan wordt gelogd voor audits.
  • Staging met kloon- en push-to-live-functionaliteit houdt risicovol werk buiten de productieomgeving, zodat de eerste wijziging van een nieuwe medewerker nooit direct op een live site terechtkomt.

Hoe je toegang structureert voor de manier waarop je daadwerkelijk werkt

Een eenmansbedrijf houdt er één organisatie en één eigenaarlidmaatschap op na, en voegt een ontwikkelaarsrol toe wanneer er een contractant langskomt voor een project. Wanneer het project afloopt, wordt het lidmaatschap verwijderd en stopt de aanmelding onmiddellijk met werken — er blijft geen gedeelde inloggegevens achter om te roteren.

Een bureau maakt gebruik van de organisatiestructuur. Elke klant krijgt zijn eigen suborganisatie waarin de websites van die klant zijn ondergebracht, en de medewerkers van de klant krijgen daar lidmaatschap — alleen-lezen voor een stakeholder die inzicht wil, eigenaar voor een klant die zelf wil beheren. Uw personeel heeft lidmaatschap hoger in de boom en ziet de portfolio; een klant ziet alleen zijn eigen tak, en Row-Level Security zorgt ervoor dat dit de waarheid is in plaats van een belofte.

Een reseller werkt op dezelfde manier, maar dan een stap hoger: een resellerorganisatie bevat klantorganisaties, elk met eigen leden, een eigen factureringsoverzicht en websites. Dezelfde basisfunctionaliteit stuurt subaccounts, bureau-teams en resellerhiërarchieën aan — er is geen apart, minder krachtig mechanisme voor een van deze opties.

Alles is beschikbaar tijdens de proefperiode van 14 dagen zonder creditcard. Meld je aan zonder betaalgegevens, neem een collega mee, bekijk wat elke rol wel en niet kan bereiken en lees je eigen auditlogboek terug.

Veelgestelde vragen

Kan ik iemand toegang geven tot slechts één website?

Vandaag verleent een lidmaatschap de rol binnen een hele organisatie en alles daaronder in de hiërarchie, dus de manier om sitetsets te scheiden is door organisaties te scheiden — plaats die sites in een eigen onderliggende organisatie en ken het lidmaatschap daar toe. Dit is een overzichtelijk model voor bureaus en resellers, waarbij elke klant sowieso al een eigen grens wil. Resource-scoping per lidmaatschap, waarbij een enkel lidmaatschap wordt gekoppeld aan specifieke sites binnen één organisatie, is een geplande verfijning en nog niet direct beschikbaar.

Kan een ontwikkelaar die ik uitnodig een website verwijderen of naar live pushen?

Derol van Developer omvat geen het verwijderen of opschorten van sites — die sleutels behoren toe aan de Owner-rol. Het verleent rechten om sites te bekijken en aan te maken, services te herstarten, cache te legen, API-sleutels te beheren en tickets af te handelen. Ook permissies voor deployment en push-to-live maken geen deel uit van de Developer-toewijzing, dus promotie naar productie blijft bij de accountbeheerder. Combineer dat met staging zodat bouwwerkzaamheden sowieso buiten de live site plaatsvinden.

Wat kan het personeel van Zinn Digital® in mijn account zien?

Dit hangt volledig af van de rol van de medewerker, en elke rol heeft een beperkte set permissiesleutels. Een Support Agent kan bijvoorbeeld je account en sites bekijken, je tickets bekijken en beantwoorden, een site herstarten en de cache ervan legen — en kan niet aankomen bij de facturatieconfiguratie, terugbetalingen, plannen of de vloot. Inloggen als klant is een afzonderlijke permissie die alleen door Super Admin wordt gehouden, en wanneer dit gebeurt, toont het dashboard een permanente impersonatiebanner. Elke bevoorrechte actie wordt vastgelegd in het auditlogboek met de actor, actie, het doel, IP-adres en tijdstempel, en je kunt het logboek van je organisatie zelf inzien.

Hoe kan ik snel de toegang intrekken als iemand weggaat?

Verwijder het lidmaatschap en hun toegang tot die organisatie eindigt — ze behouden hun eigen identiteit, maar hebben geen rol en dus geen rechten in je account. API-sleutels worden individueel ingetrokken, waardoor een pipelinesleutel kan worden stopgezet zonder dat dit invloed heeft op andere onderdelen. Als je SAML single sign-on gebruikt, regelt de deprovisioning in je identity provider het inloggen centraal. Inloggegevens op siteniveau, zoals SSH-sleutels, worden ingetrokken in het dashboard en de verwijdering zelf wordt gelogd in de audit trail.

Delen teamleden mijn API-sleutels?

Nee — maar het is de moeite waard om daar precies over te zijn. API-sleutels behoren toe aan de organisatie, niet aan een individueel lid, en ze hebben hun eigen fijnmazige scopes die zijn gekoppeld aan dezelfde machtigingscatalogus. Dus in plaats van iemand een sleutel te overhandigen, maakt u een sleutel aan voor de taak die deze uitvoert met de kleinst mogelijke scope die voor die taak nodig is, en trekt u die sleutel in wanneer de taak is voltooid. Alleen een hash van het geheim wordt opgeslagen en elke sleutel registreert wanneer deze voor het laatst is gebruikt, zodat ongebruikte sleutels gemakkelijk te vinden en in te trekken zijn.

Kan ik een AI-agent verbinden zonder hem overal toegang toe te geven?

Ja. Onze MCP-server verifieert agents met OAuth 2.1 en koppelt ze aan uw organisatie en uw RBAC-rol, met per tool intrekbare tokens, zodat u een specifieke functionaliteit verleent in plaats van onbeperkte toegang. Destructieve acties vereisen bevestiging, er gelden uitgavenlimieten en elke actie komt in dezelfde auditlog terecht als menselijke activiteiten.

Wat houdt de ene huurder tegen om bij de gegevens van een andere huurder te komen?

Postgres Row-Level Security beperkt zoekopdrachten tot de organisatie-subboom van de aanroeper in de database zelf, waarbij het filter op applicatieniveau dient als extra verdedigingslinie in plaats van als enige barrière. Verzoeken om records buiten het bereik retourneren de melding niet gevonden in plaats van een toelatingsfout, zodat er niets wordt prijsgegeven over wat er bestaat. Aan de serverzijde zorgt per-site-isolatie via CageFS ervoor dat de shell en bestanden van elke huurder beperkt blijven tot hun eigen site.

Kan ik dit uitproberen voordat ik betaal?

Ja. De proefperiode van 14 dagen is kaartloos — geen betaalgegevens, geen verplichting — en omvat Footprint-Free Hosting met maximaal vijf sites. Dit is voldoende om een collega uit te nodigen, een rol toe te wijzen en te controleren of de grenzen naar wens functioneren voordat je een verplichting aangaat.

Delegeer met een grens waar je naar kunt wijzen

Start de proefperiode van 14 dagen zonder creditcard, nodig iemand uit en zie hoe het permissiemodel zijn werk doet — rollen die je zelf kunt benoemen, scopes die je kunt intrekken en een auditlogboek dat precies laat zien wie wat heeft gedaan.

Start gratis