Oddelegowany dostęp

Zapewnij użytkownikom dokładnie taki dostęp, jakiego potrzebują – i nic więcej

Zaangażuj programistę, powierz rozliczenia księgowemu, daj klientowi wgląd tylko do odczytu w jego własne witryny lub pozwól naszemu zespołowi wsparcia przyjrzeć się problemowi. Każde nadanie uprawnień to rola o określonych uprawnieniach, ograniczona do organizacji, egzekwowana w bazie danych i zapisywana w niezmiennym dzienniku audytu.

  • 94uprawnienia szczegółowe
  • 12wbudowane role
  • 8wydziały personelu
  • 650 000+witryny hostowane na całym świecie

Dostęp to członkostwo, a nie współdzielone hasło

Współdzielenie jednego loginu to najkrótsza droga do utraty kontroli nad dostępem do konta. W Zinn Digital® każda osoba ma własną tożsamość, a dostęp to członkostwo – użytkownik, organizacja i rola – które można w każdej chwili osobno przyznać, zmienić lub cofnąć.

Twoja własna tożsamość, zawsze

Każdy współpracownik loguje się jako stara osoba za pomocą Keycloak, naszej warstwy tożsamości. Nikt nie wpisuje Twojego hasła, nikt nie współdzieli sesji przeglądarky, a usunięcie kogoś to jedna czynność zamiast rotacji hasła i gorączkowego zastanawiania się, kto jeszcze je znał.

Organizacje tworzą strukturę drzewiastą

Konta mają strukturę hierarchiczną – organizacja odsprzedawcy zawiera organizacje klientów, a organizacje klientów zawierają strony. Członkostwo dotyczy organizacji i wszystkiego, co się pod nią znajduje, dzięki czemu możesz przekazać klientowi agencyjnemu kontrolę nad jego własną organizacją bez ujawniania innych klientów.

Izolacja wymuszona w bazie danych

Izolacja dzierżawców nie jest filtrem w kodzie aplikacji, który mogłaby pominąć usterka. Funkcja Row-Level Security w bazie Postgres ogranicza każde zapytanie do poddrzewa organizacji wywołującej, więc żądanie spoza Twojego zakresu nie zwraca żadnych danych.

Nieobecność jest niewidoczna

Gdy zapytasz o organizację lub witrynę spoza swojego zakresu, interfejs API odpowiada zwykłym komunikatem o braku wyników zamiast błędu uprawnień. Błąd uprawnień potwierdziłby istnienie rekordu; brak wyników nie zdradza osobie z zewnątrz absolutnie nic.

Cztery role klientów, trzydzieści pięć uprawnień

Uprawnienia to precyzyjne klucze – moduł plus akcja, takie jak sites.restart lub billing.refund – a role je grupują. Cztery role pokrywają układy, jakich potrzebują prawdziwe zespoły, a każda z nich to wprowadzane dane, a nie logika ukryta w kodzie.

Właściciel

Pełna kontrola: tworzenie organizacji podrzędnych, zapraszanie i usuwanie członków, zmiana ról, zarządzanie kluczami API, tworzenie, ponowne uruchamianie, czyszczenie, zawieszanie i usuwanie stron, obsługa płatności i faktur, zgłaszanie ticketów oraz odczytywanie dziennika audytu. Rolę, którą zachowujesz dla siebie.

Menedżer rozliczeń

Widzi organizację, jej członków oraz katalog planów, a także zarządza fakturami, metodami płatności i opłatami. Brak dostępu do tworzenia, modyfikowania lub usuwania pojedynczej witryny — dokładnie w sam raz dla zewnętrznej księgowej lub zewnętrznego księgowego.

Deweloper

Przegląda i tworzy strony, restartuje usługi, czuwa nad pamięcią podręczną, zarządza kluczami API i obsługuje zgłoszenia. Celowo wyłączone: rozliczenia, faktury, metody płatności, zarządzanie członkami, zawieszanie i usuwanie stron. Wykonawca może budować, nie mogąc obciążać Cię kosztami ani niczego zniszczyć.

Tylko do odczytu

Widzi organizację, jej członków, jej witryny, jej rozliczenia, katalog planów, zgłoszenia, status tłumaczeń oraz dziennik zdarzeń — i nie może zmienić niczego z tego. Odpowiednie uprawnienie dla klienta, który chce mieć wgląd, audytora lub interesariusza, który potrzebuje tylko podglądu.

Logowanie Twojego zespołu nie może być potajemnie osłabione

Delegowanie dostępu jest bezpieczne tylko wtedy, gdy konta, na które go delegujesz, są trudne do przejęcia. Uwierzytelnianie odbywa się za pomocą Keycloak dla każdej osoby na koncie i na każdej powierzchni.

  • Klucze dostępu i WebAuthn do odpornego na phishing logowania oraz uwierzytelnianie dwuskładnikowe TOTP wymuszane dla wszystkich przez politykę – a nie opcjonalne ustawienie, które członek zespołu może pominąć.
  • Logowanie za pomocą wiadomości e-mail z linkiem magicznym jako domyślna metoda, z adresem e-mail i hasłem jako opcją zapasową oraz logowaniem społecznościowym przez Google, Microsoft, GitHub i inne.
  • Jednokrotne logowanie SAML dla klientów korporacyjnych i agencji, dzięki czemu nowi i odchodzący pracownicy są obsługiwani przez dostawcę tożsamości zamiast ręcznie.
  • Jedna sesja obejmująca panel klienta, witrynę publiczną, bazę wiedzy oraz zgłoszenia do pomocy technicznej — zaloguj się raz i wyloguj wszędzie.
  • Polityki sesji, uwierzytelnianie krok po kroku dla poufnych działań oraz opcjonalne listy dozwolonych adresów IP dla poszczególnych organizacji, przeznaczone dla kont wymagających dostępu przypisanego do znanych sieci.
  • Każdy e-mail rejestracyjny jest weryfikowany przed utworzeniem konta, dzięki czemu adresy niedoręczalne, tymczasowe i ogólne są wychwytywane na wstępie, zamiast stać się później porzuconymi członkami.

Gdy nasz zespół potrzebuje dostępu, jest on ograniczony zakresem i rejestrowany

Praca w dziale wsparcia czasami oznacza konieczność zajrzenia do Twojego konta. Dostęp ten podlega takiemu samemu modelowi uprawnień jak wszystko inne – pracownicy po prostu należą do organizacji personelu, podzielonej na działy z wąsko zakreślonymi uprawnieniami.

Działy, a nie ogólna administracja

Personel jest podzielony na grupy: Wsparcie, Rozliczenia i Finanse, Nadużycia oraz Zaufanie i Bezpieczeństwo, Sprzedaż, Wdrożenia, Inżynieria i operacje, Marketing oraz Zarządzanie. Każda rola zapewnia dostęp do określonych modułów i czynności, dzięki czemu konsultant widzi tylko tę część konsoli administracyjnej, która jest mu potrzebna do pracy.

Prawdziwy sufit możliwości konsultanta wsparcia

Rola agenta pomocy technicznej zapewnia dokładnie to: przeglądanie klientów, przeglądanie zgłoszeń i odpowiadanie na nie, przeglądanie stron, ponowne uruchamianie strony oraz czyszczenie jej pamięci podręcznej. Nie obejmuje ona konfiguracji rozliczeń, zwrotów kosztów, edycji planów ani zarządzania flotą. Działania naprawcze, jakie agent może wykonać, są ograniczone przez rolę, a nie przez dobre intencje.

Logowanie się jako klient jest ściśle kontrolowane

Uprawnienie customer.impersonate nie wchodzi w skład roli Menedżera – posiada je wyłącznie Superadministrator. Gdy sesja jest prowadzona w Twoim imieniu, pulpit nawigacyjny wyświetla trwały baner podszywania się, więc nigdy nie ma wątpliwości, kto podejmuje działania.

Wszystko, co uprzywilejowane, jest zapisane

Każde uprzywilejowane i administracyjne działanie jest dopisywane do dziennika audytu typu append-only, który rejestruje sprawcę, wykonaną akcję, cel, powiązane metadane, adres IP oraz sygnaturę czasową — z podziałem na partycje czasowe w środowisku produkcyjnym. Właściciele oraz członkowie z uprawnieniami tylko do odczytu mogą samodzielnie przeglądać dziennik swojej organizacji.

Bramki zatwierdzenia dla prac destrukcyjnych

Wrażliwe i destrukcyjne działania personelu mogą wymagać dodatkowego uwierzytelnienia lub zatwierdzenia przez dwie osoby przed ich wykonaniem, a nowe działy i role są kwestią konfiguracji, a nie zmiany w kodzie.

Maszyny również otrzymują delegowany dostęp

Skrypty, potoki CI, interfejs CLI, dostwaca Terraform oraz agenci AI uwierzytelniają się za pomocą tego samego modelu uprawnień co ludzie — bez współdzielonych poświadczeń użytkowników i bez długoterminowych sekretów wklejanych do kompilacji.

Klucze API są przypisane do organizacji i posiadają określony zakres uprawnień.

Klucze należą do organizacji i posiadają szczegółowe zakresy powiązane z tymi samymi uprawnieniami RBAC – tylko do odczytu, rozliczenia, udostępnianie zasobów. Przyznaj potokowi wąski zakres, którego potrzebuje, zamiast całego konta członka.

Klucze piaskownicy są oddzielne od produkcyjnych

Klucze trybu testowego i produkcyjnego są odrębne, dzięki czemu integracja w fazie rozwoju nie może uzyskać dostępu do danych produkcyjnych przez przypadek ani przez skopiowaną zmienną środowiskową.

Przechowywany jest wyłącznie skrót hash

Przechowujemy skrót SHA-256 sekretu oraz prefiks wyszukiwania – nigdy surowy klucz. Klucz jest widoczny tylko raz podczas tworzenia. Każdy klucz rejestruje czas ostatniego użycia i może zostać odwołany niezależnie od innych elementów.

Narzędzia AI łączą się w ramach Twoich uprawnień

Nasz serwer MCP pozwala każdemu agentowi obsługującemu MCP zarządzać Twoim hostingiem za pomocą języka naturalnego, uwierzytelnianym przez OAuth 2.1 i ograniczonym do Twojej organizacji oraz roli RBAC, z tokenami z możliwością odwołania dla każdego narzędzia, potwierdzeniem destrukcyjnych akcji, limitami wydatków i pełnym dziennikiem audytu.

Dostęp do samych witryn

Dostęp do konta i dostęp do serwera to dwa różne problemy. Poświadczenia na poziomie witryny są zarządzane w panelu, wydawane zgodnie z zasadą najmniejszych uprawnień i izolowane, dzięki czemu powłoka jednego współpracownika to powłoka jednej witryny.

  • SSH z jailowanym powłoką, a także SFTP i FTP — izolacja CageFS oznacza, że każdy abonent widzi wyłącznie własne pliki.
  • wp-cli z poziomu terminala panelu i przez SSH, do operacji, które deweloperzy faktycznie chcą skryptować.
  • Pełny edytor VS Code w przeglądarce za pośrednictwem code-server — rozszerzenia, zintegrowany terminal oraz git, z możliwością edycji plików witryny bezpośrednio w panelu.
  • Wbudowane phpMyAdmin i Adminer do obsługi baz danych oraz wbudowany menedżer plików – oba zintegrowane z panelem za pomocą funkcji logowania jednokrotnego (SSO), co zwalnia z konieczności wpisywania drugiego zestawu poświadczeń.
  • Klucze dostępu i poświadczenia są tworzone, wyświetlane, rotowane i unieważniane w panelu, wydawane zgodnie z zasadą najmniejszych uprawnień, a ich użycie jest rejestrowane w dzienniku audytu.
  • Środowisko testowe z funkcją klonowania i wdrażania za pomocą jednego kliknięcia chroni produkcję przed ryzykownymi eksperymentami, dzięki czemu pierwsza zmiana nowego współpracownika nigdy nie trafi bezpośrednio na żywą witrynę.

Jak uporządkować dostęp zgodnie ze specyfiką swojej pracy

Jednoosobowa działalność utrzymuje jedną organizację i jedno członkostwo właściciela, a po zatrudnieniu podwykonawcy do projektu dodaje rolę programisty. Po zakończeniu projektu członkostwo zostaje usunięte, a dostęp do logowania przestaje działać natychmiast – nie pozostają żadne wspólne dane uwierzytelniające, które trzeba by wymieniać.

Agencja korzysta z drzewa organizacji. Każdy klient otrzymuje własną organizację podrzędną, zawierającą witryny tego klienta, a członkowie zespołu klienta uzyskują w niej członkostwo – tylko do odczytu dla interesariusza, który chce mieć wgląd, lub jako właściciel dla klienta, który chce zarządzać wszystkim samodzielnie. Pracownicy mają członkostwo wyżej w drzewie i widzą całe portfolio; klient widzi tylko swoją własną gałąź, a za bezpieczeństwo na poziomie wierszy odpowiada mechanizm, a nie pusta obietnica.

Reseller działa w ten sam sposób, o jeden poziom wyżej: organizacja partnerska (reseller) zrzesza organizacje klientów, z których każda ma własnych członków, widok rozliczeń i strony. Ta sama podstawowa struktura zasila subkonta, zespoły agencji i hierarchie resellerów – dla żadnego z nich nie ma osobnego, uboższego mechanizmu.

Wszystko jest dostępne w ramach trwającego 14 dni okresu próbnego bez karty. Zarejestruj się bez podawania danych płatności, zaproś współpracownika, sprawdź, do czego ma dostęp każda rola, i przeanalizuj swój własny dziennik audytu.

Często zadawane pytania

Czy mogę przyznać komuś dostęp tylko do jednej strony?

Dzisiaj członkostwo przyznaje swoją rolę w całej organizacji i we wszystkim, co znajduje się poniżej niej w hierarchii, więc sposobem na oddzielenie zestawów witryn jest oddzielenie organizacji – umieść te witryny w ich własnej podorganizacji i tam przyznaj członkostwo. Jest to przejrzysty model dla agencji i resellerów, u których każdy klient już teraz wymaga własnej granicy. Przypisanie zasobów do konkretnego członkostwa, czyli przypięcie pojedynczego członkostwa do wskazanych witryn w ramach jednej organizacji, to planowane ulepszenie, a nie funkcja dostępna obecnie.

Czy zaproszony przeze mnie programista może usunąć witrynę lub wdrożyć zmiany na wersję produkcyjną?

Rola programisty nie obejmuje usuwania ani zawieszania stron – te uprawnienia należą do roli Właściciela. Pozwala ona na przeglądanie i tworzenie stron, restartowanie usług, czyszczenie pamięci podręcznej, zarządzanie kluczami API oraz obsługę zgłoszeń. Uprawnienia do wdrażania i publikowania zmian na żywo również nie wchodzą w skład uprawnień programisty, więc promowanie do środowiska produkcyjnego pozostaje w gestii właściciela konta. Połącz to ze środowiskiem testowym, aby prace nad kompilacją odbywały się poza działającą stroną.

Co pracownicy Zinn Digital® mogą zobaczyć na moim koncie?

To zależy wyłącznie od roli pracownika, a każda rola składa się z wąskiego zestawu kluczy uprawnień. Przykładowo, Agent Wsparcia może przeglądać Twoje konto i strony, przeglądać zgłoszenia oraz odpowiadać na nie, restartować stronę i czyszczyć jej pamięć podręczną – nie może natomiast dotykać konfiguracji rozliczeń, zwrotów kosztów, planów ani floty. Logowanie jako klient jest osobnym uprawnieniem posiadanym wyłącznie przez Superadministratora, a gdy do niego dochodzi, panel wyświetla trwały baner podszywania się. Każda uprzywilejowana akcja jest rejestrowana w dzienniku audytu wraz z osobą wykonującą, działaniem, obiektem docelowym, adresem IP i znacznikiem czasu, a dziennik swojej organizacji możesz czytać samodzielnie.

Jak szybko cofnąć dostęp, jeśli ktoś odchodzi?

Usuń członkostwo, a ich dostęp do tej organizacji zostanie zakończony — zachowują swoją własną tożsamość, ale nie mają już żadnej roli, a tym samym żadnych uprawnień na Twoim koncie. Klucze API są odwoływane indywidualnie, dzięki czemu klucz potoku można usunąć bez zakłócania działania innych elementów. Jeśli używasz logowania jednokrotnego SAML, wyrejestrowanie w dostawcy tożsamości zarządza logowaniem w sposób centralny. Poświadczenia na poziomie witryny, takie jak klucze SSH, są odwoływane w panelu, a samo usunięcie jest rejestrowane w dzienniku audytu.

Czy członkowie zespołu współdzielą moje klucze API?

Nie — ale warto wyjaśnić dlaczego. Klucze API należą do organizacji, a nie do poszczególnych członków zespołu, i posiadają własne, szczegółowe zakresy uprawnień powiązane z tym samym katalogiem uprawnień. Zamiast więc przekazywać komuś klucz, tworzysz go do konkretnego zadania z najwęższym zakresem, jakiego to zadanie wymaga, a po jego zakończeniu unieważniając ten klucz. Zapisywany jest wyłącznie skrót (hash) sekretu, a każdy klucz rejestruje czas ostatniego użycia, co ułatwia wyszukiwanie i wycofywanie nieużywanych kluczy.

Czy mogę połączyć agenta AI bez dawania mu dostępu do wszystkiego?

Tak. Nasz serwer MCP uwierzytelnia agentów za pomocą OAuth 2.1 i ogranicza ich uprawnienia do Twojej organizacji oraz roli RBAC za pomocą odwoływalnych tokenów dla każdego narzędzia, dzięki czemu przyznajesz konkretne uprawnienie zamiast pełnego dostępu. Działania destrukcyjne wymagają potwierdzenia, obowiązują limity wydatków, a każde działanie trafia do tego samego dziennika audytu co aktywność użytkowników.

Co uniemożliwia jednemu najemcy dostęp do danych innego najemcy?

Zabezpieczenie na poziomie wierszy w bazie Postgres ogranicza zapytania do poddrzewa organizacji wywołującej bezpośrednio w bazie danych, przy czym filtr na poziomie aplikacji stanowi obronę wgłąb, a nie jedyną linię obrony. Żądania dotyczące rekordów spoza zakresu zwracają informację o ich braku zamiast błędu uprawnień, dzięki czemu nie ujawniają niczego na temat tego, co istnieje. Po stronie serwera izolacja poszczególnych witryn za pomocą CageFS ogranicza powłokę i pliki każdego dzierżawcy do jego własnej witryny.

Czy mogę wypróbować to przed opłaceniem?

Tak. 14-dniowy okres próbny jest bezkarty – bez danych płatności, bez zobowiązań – i obejmuje hosting Footprint-Free Hosting z maksymalnie pięcioma witrynami. To wystarczy, aby zaprosić współpracownika, przypisać rolę i upewnić się, że granice działają tak, jak potrzebujesz, zanim podejmiesz zobowiązanie.

Deleguj z wyraźnie wyznaczoną granicą

Rozpocznij 14-dniowy okres próbny bez karty, zapraszam kogoś i zobacz, jak model uprawnień wykonuje swoje zadanie – role, które możesz nazwać, zakresy, które możesz odwołać, oraz dziennik audytu, który dokładnie mówi, kto co zrobił.

Rozpocznij za darmo