Equipes e acesso

Dê a cada pessoa da sua equipe exatamente o acesso de que ela precisa

Quatro funções de cliente, subcontas que refletem a verdadeira estrutura da sua empresa, chaves de API por organização, logon único e um registro de auditoria para cada ação com privilégios. O mesmo modelo de acesso opera no painel de controle, na API, na CLI, no Terraform e em nosso servidor MCP. Disponibilidade: o provedor do Terraform está em desenvolvimento ativo e ainda não está disponível. Todo o resto descrito aqui está no ar hoje.

  • +650.000sites hospedados em todo o mundo
  • 4papéis de clientes, pré-configurados e prontos
  • 35chaves de permissão granulares
  • 14 diascartão - teste gratuito

Quatro funções, definidas onde o trabalho realmente se divide

O acesso não é um simples botão de liga/desliga. Toda organização cliente vem com quatro funções, cada uma sendo um pacote fixo de permissões granulares de module.action — para que um contato financeiro nunca toque em um servidor e um desenvolvedor nunca veja uma fatura.

Proprietário

Controle total da organização e de suas subcontas: criar organizações filhas, convidar e remover membros, alterar funções, gerenciar chaves de API, provisionar, reiniciar, suspender e excluir sites, gerenciar faturas e métodos de pagamento, e ler o log de auditoria. Duas coisas ficam deliberadamente fora disso — fechar uma organização e emitir reembolsos são ações da equipe, não de uma função de cliente.

Gerente de Faturamento

Tudo relacionado a finanças e mais nada: faturas, assinaturas, métodos de pagamento e o catálogo de planos, além de uma visão da organização e de sua lista de membros. Sem nenhum acesso ao site — um contato financeiro ou um contador externo não pode reiniciar, suspender ou excluir nada.

Desenvolvedor

Trabalhe em sites sem mexer com dinheiro: visualize e provisione sites, reinicie serviços, limpe caches, gerencie chaves de API e abra ou responda a tíquetes de suporte. Sem visualização de cobrança, sem gerenciamento de membros, sem suspensão e sem exclusão — as ações destrutivas e comerciais ficam com o proprietário.

Somente leitura

Uma visão completa sem a capacidade de alterar nada — membros, sites, faturamento, planos, tickets, status de tradução e o registro de auditoria. A função ideal para um cliente interessado, um auditor interno ou um novo funcionário que ainda está se inteirando.

Subcontas que correspondem à sua estrutura real

A locação é uma árvore, não uma lista plana. Uma organização de revendedores fica acima de suas organizações clientes, e os sites ficam abaixo delas. Um membro da equipe é uma associação — um usuário, uma organização, um cargo —, de modo que a mesma primitiva alimenta uma equipe de duas pessoas, uma agência que gerencia cem contas de clientes e um revendedor que executa subcontas sob sua própria marca.

As funções são concedidas por organização, e a aplicação também ocorre por organização. Uma função em uma organização não concede acesso em uma organização separada e não relacionada — um contratado pode ser Desenvolvedor em uma conta de cliente e Apenas leitura em uma segunda, a partir do mesmo login. No entanto, o acesso flui pela sua própria hierarquia: uma função em uma organização pai se aplica às organizações aninhadas abaixo dela, que é como revendedores e agências gerenciam seus clientes.

O isolamento é aplicado no banco de dados, e não apenas no código da aplicação. A segurança a nível de linha do Postgres restringe cada consulta de locatário à subárvore do chamador, e qualquer dado fora dessa subárvore retorna como não encontrado em vez de um erro de permissão — de modo que a plataforma nunca chega a confirmar que a organização ou o site de outro locatário existe.

As mesmas permissões em todas as superfícies

Funções não são apenas uma conveniência do painel. Cada forma de acesso à plataforma resolve para as mesmas chaves de permissão, portanto não há nenhuma porta dos fundos que ignore suas regras de acesso.

Painel

Sites, cobranças, chamados, avisos, notificações, chaves de API e gerenciamento de equipe em um único painel. A interface exibe apenas o que a função do membro conectado permite, para que as pessoas não vejam controles que não podem usar.

API pública e CLI

A API publicada é o mesmo motor de API que o painel utiliza. As chaves de API são emitidas por organização com escopos granulares vinculados às permissões de RBAC, e os modos sandbox e live separados significam que você pode testar integrações sem mexer no faturamento ou no provisionamento real.

Provedor Terraform

Gerencie sites, domínios, DNS, caixas de correio e planos como infraestrutura como código e execute terraform apply para provisionar a hospedagem — regido pelos mesmos escopos de todo o resto.

Servidor MCP

Conecte o Claude Code, Cursor, ChatGPT, Claude Desktop ou qualquer ferramenta compatível com MCP. Os tokens são restritos a uma organização e às suas permissões de RBAC, revogáveis por ferramenta, com confirmação em ações destrutivas, limites de gastos e uma trilha de auditoria completa.

Gerenciamento de chaves

Apenas um hash de cada chave de API é armazenado — nunca a chave real. As chaves possuem um nome e um prefixo visível para que você possa distingui-las, registrar quando foram usadas pela última vez e podem ser revogadas individualmente sem afetar as demais.

Um único login, baseado em padrões, para tudo

A identidade é gerenciada pelo Keycloak, portanto a autenticação usa OIDC e SAML adequados, em vez de um formulário de login personalizado adaptado a um painel de hospedagem.

  • Login por link mágico por e-mail por padrão, com e-mail e senha como alternativa para quem preferir.
  • Passkeys e WebAuthn para início de sessão resistente a phishing, além de autenticação de dois fatores TOTP imposta a todos por diretiva.
  • Login social via Google, Microsoft, GitHub e outros provedores de identidade.
  • Logon único SAML para clientes corporativos e de agências, para que o acesso da equipe siga seu diretório existente.
  • Uma única sessão no painel, no console do administrador, no site público, na base de conhecimento e nos tickets de suporte: faça login uma vez, e não cinco.
  • Cada e-mail de cadastro é validado antes que uma conta seja criada, para que endereços inválidos ou que não possam ser entregues nunca cheguem à sua equipe.
  • Por ser baseado em padrões, o próprio provedor de identidade pode ser substituído sem a necessidade de reestruturar nada ao redor — a mesma regra de ausência de lock-in que aplicamos a qualquer outro fornecedor.

Prestação de contas que você pode entregar a um auditor

Cada ação privilegiada grava um registro de auditoria somente de inclusão: quem a executou, o que foi feito, em que foi feito, as evidências de suporte e o endereço IP de origem. O log é somente de inclusão — os eventos são adicionados, não editados no local — e, em produção, ele é particionado por tempo para continuar rápido à medida que cresce.

Ler esse log é, por si só, uma permissão. Proprietários e membros com acesso somente leitura a possuem, portanto, a pessoa responsável pela conta e quem está auditando-a podem ver todo o histórico sem precisar de privilégios elevados para isso.

Ao redor disso estão os controles que equipes maiores solicitam: políticas de sessão, listas de permissão de IP opcionais por organização e autenticação reforçada em ações confidenciais, para que apenas uma sessão ativa não seja suficiente para realizar algo sério.

Como as permissões crescem com você

O catálogo de permissões é dado, e não lógica codificada rigidamente — razão pela qual pode ser estendido sem reestruturar a plataforma.

  • 35 chaves granulares de module.action hoje, abrangendo organizações, membros, chaves de API, sites, faturamento, planos, frota, chamados, clientes, abuso, campanhas, traduções e auditoria.
  • O catálogo é populado de forma idempotente a cada implantação, e a validação falha ruidosamente se uma função referenciar uma permissão que não existe — um erro de digitação não pode conceder silenciosamente nada.
  • Novas capacidades do produto adicionam suas chaves de permissão ao catálogo antes do envio do endpoint, para que o controle de acesso nunca seja aplicado retroativamente após o lançamento de um recurso.
  • Restringir uma única assinatura a sites específicos ou a uma região específica é um aprimoramento planejado, não algo que você possa ativar hoje. O padrão atual é colocar esses sites em uma organização filha e conceder à pessoa uma função lá — o que oferece a mesma separação usando a árvore de locação.
  • As chaves de API são emitidas em nível de organização, e não por pessoa, portanto, trate-as como credenciais de serviço para integrações e use os acessos de membros para o acesso humano.

Perguntas frequentes

O que cada função realmente pode fazer?

O proprietário tem controle total da organização e de suas subcontas, incluindo membros, chaves de API, sites e métodos de pagamento. O Gerente de Faturamento visualiza faturas, assinaturas, métodos de pagamento e planos, sem acesso a sites. O Desenvolvedor gerencia sites e chaves de API e lida com tickets, sem controle de faturamento ou de membros. O modo Somente leitura pode visualizar membros, sites, faturamento, planos, tickets e o registro de auditoria sem alterar nada.

Posso dar a alguém acesso a apenas um site?

Ainda não é uma configuração por site — restringir uma única assinatura a sites específicos é um refinamento planejado. Hoje você consegue a mesma separação com a árvore de locatários: coloque esses sites em uma organização filha e atribua à pessoa uma função lá. Como as funções são concedidas por organização, esse acesso não se estende a mais nada em sua conta.

As chaves de API estão vinculadas a membros individuais da equipe?

Não — As chaves de API são emitidas por organização, com escopos granulares vinculados às mesmas permissões de RBAC, e modos separados de sandbox e produção. Use-as como credenciais de serviço para integrações, CI ou Terraform, e use as associações (memberships) para pessoas. Apenas um hash de cada chave é armazenado, cada chave registra quando foi usada pela última vez e qualquer chave pode ser revogada individualmente.

Um desenvolvedor pode enviar alterações para um site ativo?

O papel de Desenvolvedor abrange a visualização e o provisionamento de sites, a reinicialização de serviços, a limpeza de caches, o gerenciamento de chaves de API e o atendimento de chamados. Ele não concede direitos de publicação em um site ativo, portanto, se você quiser que alguém possa promover alterações, esse acesso deve ficar com um proprietário. Os papéis são por organização, então você pode ter um papel diferente em uma conta diferente.

Você oferece suporte a SSO para o diretório da nossa empresa?

Sim. A identidade é gerenciada pelo Keycloak com OIDC e SAML, portanto, o logon único (SSO) SAML está disponível para clientes corporativos e de agências, juntamente com o login por link mágico, e-mail e senha, provedores sociais, chaves de acesso (passkeys) e autenticação de dois fatores por TOTP, que é aplicada por política. Uma única sessão cobre o painel, o site público, a base de conhecimento e os tickets de suporte.

Como sei quem alterou alguma coisa?

Cada ação privilegiada é gravada em um registro de auditoria somente de acréscimo que registra o autor, a ação, o alvo, as evidências de apoio e o endereço IP. Sua leitura é uma permissão por direito próprio, detida tanto pela função de Proprietário quanto pela de Somente leitura, permitindo que o proprietário de uma conta e um auditor revisem o mesmo histórico.

Adicionar membros à equipe altera o que eu pago?

Os planos são precificados pela capacidade de hospedagem e não por pessoas. Na linha Footprint-Free, por exemplo, todos os 42 níveis compartilham exatamente o mesmo conjunto de recursos e diferem apenas pelo número de sites que permitem. A precificação é sempre obtida do catálogo ativo, na sua moeda, portanto, o que você vê na página de preços é o que realmente é cobrado.

Posso testar isto antes de me comprometer?

Sim. O período de teste do Footprint-Free dura 14 dias, não exige dados de cartão e cobre até 5 sites, para que você possa configurar sua organização, convidar sua equipe e testar as funções com trabalho real antes de pagar qualquer valor. Há uma garantia de reembolso de 30 dias para os planos pagos.

Configure sua equipe em minutos, não em chamados

Inicie um teste de 14 dias sem cartão na linha Footprint-Free, convide sua equipe e veja as funções funcionando em sites reais antes de pagar qualquer coisa.

Comece grátis