Pot să-i ofer cuiva acces la un singur site?
Astăzi, o calitate de membru acordă rolul său la nivelul unei organizații și a tot ceea ce se află sub aceasta în ierarhie, așa că modalitatea de a separa seturile de site-uri este prin separarea organizațiilor — plasați acele site-uri în propria lor organizație copil și acordați calitatea de membru acolo. Este un model curat pentru agenții și distribuitori, unde fiecare client își dorește deja propria limită. Delimitarea resurselor per membru, și anume fixarea unei singure calități de membru la site-uri denumite din cadrul unei singure organizații, este o îmbunătățire planificată, nu o funcționalitate disponibilă în prezent.
Poate un dezvoltator pe care îl invit să șteragă un site sau să publice în producție?
Rolul de Dezvoltator nu include ștergerea sau suspendarea site-urilor – aceste chei aparțin rolului de Proprietar. Acesta acordă permisiunea de vizualizare și creare de site-uri, repornire a serviciilor, golire a memoriei cache, gestionare a cheilor API și lucru cu tichetele. Permisiunile de implementare și publicare în producție nu fac nici ele parte din pachetul Dezvoltatorului, așa că promovarea în producție rămâne la latitudinea proprietarului contului. Asociați acest lucru cu mediul de staging, astfel încât activitatea de dezvoltare să aibă loc în afara site-ului live încă de la început.
Ce poate vedea personalul Zinn Digital® în contul meu?
Depinde în totalitate de rolul personalului, iar fiecare rol reprezintă un set restrâns de chei de permisiuni. Un agent de suport, de exemplu, poate vizualiza contul și site-urile dvs., poate vizualiza și răspunde la tichetele dvs., poate reporni un site și îi poate goli memoria cache — și nu poate umbla la configurația de facturare, rambursări, planuri sau flotă. Autentificarea ca și client este o permisiune separată deținută doar de Super Admin, iar când se întâmplă acest lucru, panoul de control afișează un banner persistent de uzurpare a identității. Orice acțiune cu privilegii este înregistrată în jurnalul de audit împreună cu utilizatorul, acțiunea, ținta, adresa IP și marca temporală, iar dvs. puteți citi singur jurnalul organizației dvs.
Cum pot revoca accesul rapid dacă cineva pleacă?
Eliminați calitatea de membru și accesul acestora la acea organizație se va încheia — ei își păstrează propria identitate, dar nu vor mai avea niciun rol și, prin urmare, nicio permisiune în contul dvs. Cheile API sunt revocate individual, astfel încât o cheie de pipeline poate fi oprită fără a perturba altceva. Dacă utilizați autentificarea unică SAML, anularea provizionării în furnizorul dvs. de identitate gestionează autentificarea în mod centralizat. Credențialele la nivel de site, cum ar fi cheile SSH, sunt revocate în tabloul de bord, iar eliminarea în sine este înregistrată în jurnalul de audit.
Membrii echipei își partajează cheile mele API?
Nu — dar merită să fim preciși în privința motivului. Cheile API aparțin organizației, nu unui membru individual, și au propriile lor domenii de aplicare granulare legate de același catalog de permisiuni. Așadar, în loc să-i dați unei persoane o cheie, creați o cheie pentru sarcina pe care o îndeplinește, cu cel mai restrâns domeniu de aplicare de care are nevoie acea sarcină, și anulați acea cheie la încheierea sarcinii. Doar un hash al secretului este stocat vreodată, iar fiecare cheie înregistrează când a fost folosită ultima oară, astfel încât cheile neutilizate să fie ușor de găsit și de retras.
Pot conecta un agent AI fără să i le ofer cheile pentru tot?
Da. Serverul nostru MCP autentifică agenții cu OAuth 2.1 și îi limitează la organizația dvs. și la rolul dvs. RBAC, cu jetoane revocabile pentru fiecare instrument, astfel încât să acordați o capabilitate specifică în loc de acces general. Acțiunile distructive necesită confirmare, se aplică limite de cheltuieli, iar fiecare acțiune ajunge în același jurnal de audit ca și activitatea umană.
Ce anume împiedică un chiriaș să acceseze datele altui chiriaș?
Securitatea la nivel de rând din Postgres limitează interogările la subarborele organizației apelantului direct în baza de date, filtrul de la nivelul aplicației servind drept apărare în profunzime, nu ca singură linie de control. Solicitările pentru înregistrări aflate în afara domeniului returnează rezultatul negăsit în loc de o eroare de permisiune, astfel încât nu se dezvăluie nimic despre ceea ce există. Pe partea de server, izolarea per-site prin CageFS menține shell-ul și fișierele fiecărui chiriaș în propriul site.
Pot să încerc asta înainte de a plăti?
Da. Perioada de probă de 14 zile nu necesită card — fără detalii de plată, fără angajament — și acoperă găzduirea Footprint-Free cu până la cinci site-uri. Este suficientă pentru a invita un coleg, a atribui un rol și a confirma că limitele se comportă așa cum aveți nevoie înainte de a vă lua un angajament.