Что на самом деле может делать каждая роль?
Владелец имеет полный контроль над организацией и ее субаккаунтами, включая участников, ключи API, сайты и способы оплаты. Менеджер по выставлению счетов видит счета, подписки, способы оплаты и тарифные планы, но не имеет доступа к сайтам. Разработчик управляет сайтами и ключами API и обрабатывает тикеты, не имея доступа к биллингу или управлению участниками. Пользователь с правами только для чтения может просматривать участников, сайты, биллинг, тарифные планы, тикеты и журнал аудита без возможности что-либо менять.
Могу ли я предоставить кому-либо доступ только к одному сайту?
Пока это не настройка для каждого сайта в отдельности — ограничение единого членства конкретными сайтами входит в планы по доработке. На сегодняшний день вы можете добиться такого же разделения с помощью древовидной структуры арендаторов: поместите эти сайты в дочернюю организацию и назначьте пользователю роль в ней. Поскольку роли предоставляются для каждой организации в отдельности, этот доступ не распространяется ни на что другое в вашем аккаунте.
Привязаны ли ключи API к конкретным участникам команды?
Нет — API-ключи выдаются на организацию, с детально настраиваемыми областями видимости, привязанными к тем же разрешениям RBAC, и раздельными тестовым (sandbox) и рабочим (live) режимами. Используйте их в качестве учетных данных службы для интеграций, CI или Terraform, а для людей используйте членство. Хранится только хэш каждого ключа, для каждого ключа фиксируется время его последнего использования, и любой ключ можно отозвать по отдельности.
Может ли разработчик вносить изменения на работающий сайт?
Роль разработчика охватывает просмотр и создание сайтов, перезапуск служб, очистку кэша, управление ключами API и обработку тикетов. Она не дает прав на публикацию на живом сайте, поэтому, если вы хотите, чтобы кто-то мог внедрять изменения, этот доступ должен быть у владельца. Роли назначаются в рамках организации, поэтому в другом аккаунте у вас может быть другая роль.
Поддерживаете ли вы единый вход (SSO) для каталога нашей компании?
Да. Управление идентификацией работает на Keycloak с OIDC и SAML, поэтому единый вход SAML доступен для корпоративных клиентов и агентств наряду с входом по волшебной ссылке, электронной почте и паролю, социальными сетями, ключами доступа и двухфакторной аутентификацией TOTP, которая обеспечивается политикой. Один сеанс охватывает панель управления, публичный сайт, базу знаний и тикеты поддержки.
Как узнать, кто внес изменения?
Каждое привилегированное действие записывается в неизменяемый журнал аудита, в котором фиксируются субъект, действие, объект, подтверждающие данные и IP-адрес. Чтение этого журнала является отдельным правом доступа, которым обладают как роли владельца, так и роли только для чтения, поэтому владелец аккаунта и аудитор могут просматривать одну и ту же историю.
Изменяется ли сумма платежа при добавлении участников команды?
Тарифы оцениваются по возможностям хостинга, а не по количеству пользователей. Например, в линейке Footprint-Free все 42 уровня используют абсолютно одинаковый набор прав и различаются только количеством разрешенных сайтов. Цены всегда формируются на основе актуального каталога в вашей валюте, поэтому на странице цен указана именно та сумма, которая будет списана.
Могу ли я попробовать это перед покупкой?
Да. Пробный период Footprint-Free длится 14 дней, не требует данных банковской карты и охватывает до 5 сайтов, поэтому вы можете настроить свою организацию, пригласить команду и протестировать роли в реальной работе до оплаты. Для платных тарифов действует 30-дневная гарантия возврата денег.