ම an මට මුරපඩයක් භාවිතා කිරීම අත්යවශ්යම ද?
නැත — තවද ඔබ එසේ නොකරන්නේ නම් අපි වඩාත් කැමතියි. Magic-link විද්යුත් තැපැල් ලොග් වීම පෙරනිමිය වන අතර, ඔබට passkey එකක් (Touch ID, Face ID, Windows Hello හෝ hardware යතුරක්) ලියාපදිංචි කර මුරපදයක් සකස් නොකරම ලොග් විය හැක. විද්යුත් තැපෑල සහ මුරපදය විකල්පයක් ලෙස පවතින අතර, එය අවම වශයෙන් අක්ෂර දොළහක ප්රමාණයකට යටත් වේ, ඔබගේ අවසාන මුරපද තුන නැවත භාවිත කළ නොහැක, සහ Argon2 hashing භාවිතා කරයි.
මගේ කණ්ඩායම සඳහා ද්වි-සාධක තහවුරු කිරීම අනිවාර්ය කළ හැකිද?
TOTP දෙ-සාධක සත්යාපනය අනන්යතා ස්ථරය තුළම ගොඩනගා ඇති අතර, එක් එක් සාමාජිකයා ස්වේච්ඡාවෙන් එය තෝරා ගැනීමට ඉඩ හැරීම වෙනුවට ප්රතිපත්තියක් මඟින් මුළු සංවිධානයම ආවරණය වන පරිදි ක්රත්මක කළ හැක. ඔබේ කණ්ඩායමේ උපාංග Passkeys සඳහා සහය දක්වයි නම්, ප්රහාරකයෙකු විසින් ෆිෂිං (phishing) මඟින් ලබා ගැනීමට උත්සාහ කරන මුරපදය ඉවත් කරන බැවින් එය වඩාත් ප්රබල විකල්පය වේ.
මගේ කණ්ඩායමේ කෙනෙක් බිල්පත් පමණක් හසුරුවයි. ඔවුන්ට වෙබ් අඩවි ස්පර්ශ කිරීම වැළැක්විය හැකිද?
ඔව්. බilling Manager භූමිකාව මඟින් ඉන්වොයිසි, ග්රාහකත්වයන්, ගෙවීම් ක්රම සහ සැලසුම් නාමාවලිය සඳහා පමණක් ප්රවේශය ලබා දෙන අතර, වෙනත් කිසිවක් සඳහා — වෙබ් අඩවියක් බැලීමට, සැපයීමට, නැවත ආරම්භ කිරීමට, අත්හිටුවීමට හෝ මකා දැමීමට කිසිදු හැකියාවක් නොමැත. ප්රතිවරුද්ධ දෙයද එසේමය: Developer භූමිකාව විසින් කිසිදු බිල්පත් පාලනයකින් තොරව වෙබ් අඩවි සහ API ප්රවේශය කළමනාකරණය කරයි. භූමිකා සංවිධානයක් අනුව පවරනු ලැබේ, එබැවින් එක් සංවිධානයක ඇති භූමිකාවක් වෙනත් වෙනම, සම්බන්ධයක් නැති සංවිධානයකට කිසිදු ප්රවේශයක් ලබා නොදේ — කෙසේ වෙතත් මූල සංවිධානයක ඇති භූමිකාවක් එය යටතේ අන්තර්ගත කර ඇති සංවිධානයන්ට අදාළ වේ.
අ nuestra API යතුරක් කාන්දු වුවහොත් කුමක් සිදුවේද?
ඩෑෂ්බෝඩ් එකෙන් එය ඉවත් කරන්න, එවිට එය වහාම ක්රියාත්මක වීම නතර වේ. හානි සිදු විය හැකි සීමාව මුලින්ම එම යතුරට කළ හැකි වූ දේ මත රඳා පවතී, ඒ නිසා යතුරු සඳහා සූක්ෂම විෂය පථයන් සහ අවසන් වරට භාවිතා කළ වේලා මුද්රාවක් පවතී - පටු විෂය පථයන් සහ දෘශ්යමාන භාවිත ඉතිහාසයක් මඟින් දත්ත කාන්දුවක් සම්පූර්ණ ගිණුම් අනවසර ප්රවේශයක් වීම වැළැක්වී පාලනය කළ හැකි සිදුවීමක් බවට පත් කරයි. යතුරු නිකුත් කරනු ලබන්නේ තනි පුද්ගලයෙකුට වඩා සංවිධානයට වන බැවින්, ඒවා හවුල් අක්තපත්ර ලෙස සලකන්න සහ පුද්ගලයින් වෙනස් වන විට ඒවා වෙනස් කරන්න. අපගේ පාර්ශ්වයේ ගබඩා වන්නේ යතුරේ හැෂ් අගයක් පමණි, එබැවින් අපගේ දත්ත සමුදායෙන් සිදුවන කාන්දුවක් නිසා ක්රියාත්මක වන අක්තපත්රයක් නිකුත් නොවේ.
මගේ ගිණුමේ කුමන ක්රියාකාරකම් කා විසින් සිදු කර ඇත්දැයි මට බලාගත හැකිද?
ඔව්. සෑම වරප්රසාද ලත් ක්රියාවක්ම, එය සිදු කළ පුද්ගලයා, ක්රියාව, ඉලක්කය, ආධාරක සාක්ෂි, මූලාශ්ර IP ලිපිනය සහ කාල මුද්රාවක් සමඟින්, වෙනස් කළ නොහැකි (append-only) විගණන ලේඛනයක සටහන් වේ. හිමිකරුට සහ කියවීමට පමණක් හැකි (read-only) භූමිකාවන්ට එය සෘජුවම කියවිය හැක. ඔබේ ගිණුම මත සිදු කෙරෙන කාර්ය මණ්ඩල ක්රියා ද එම මාවතේම සටහන් වන අතර, සංවේදී හෝ විනාශකාරී කාර්ය මණ්ඩල ක්රියා සඳහා පළමුව තහවුරු කිරීමේ අදියරක් (step-up authentication) හෝ පුද්ගලයන් දෙදෙනෙකුගේ අනුමැතිය අවශ්ය විය හැක.
අපි දැනටමත් Okta / Entra ID භාවිතා කරමු. අපගේ කණ්ඩායමට ඒ හරහා පිවිසිය හැකිද?
ඔව් — එන්ටර්ප්රයිස් සහ ඒජන්සි ගිණුම් සඳහා SAML SSO සඳහා සහය දක්වන බැවින්, ඔබේ සේවකයින්ට පවතින ආයතනික අක්තපත්ර සමඟින් ප්රවේශ විය හැකි අතර, ඔබේ ඩිරෙක්ටරියෙන් ඔවුන්ව ඉවත් කිරීම මඟින් මෙහි ඇති ප්රවේශයද අහිමි වේ. ඔබට විවිධ ක්රම එකට භාවිතා කළ හැක: ස්ථිර කාර්ය මණ්ඩලය සඳහා SSO, කොන්ත්රාත්කරුවන් සඳහා සීමිත මැජික්-ලින්ක් ගිණුම්, මේ සියල්ල එකම අවසර ආකෘතියක් තුළ ඇත.
මn V1 වේදිකාවෙන් ඉවත්ව යමින් සිටිමි. මගේ පැරණි මුරපදය මාරු වී පැමිණේද?
නැත — මුරපද හිතාමතාම සංක්රමණය කරනු නොලැබේ. ඔබගේ ගිණුම මුරපදයක් නොමැතිව ආනයනය කරනු ලබන අතර, පළමු වරට පිවිසීමේදී ඔබ මැජික්-ලින්ක් එකක් භාවිතා කරයි හෝ වත්මන් ප්රතිපත්තිය යටතේ අලුත් මුරපදයක් සකසයි. පැරණි මුරපද හැෂ් (hashes) රැගෙන යාමෙන් නව පද්ධතියකට පැරණි දුර්වලතා රැගෙන ඒමක් සිදුවන බැවින්, අපි එසේ නොකරමු.
කාඩ්පත් විස්තර ලබා නොදී මම මෙය උත්සාහ කරන්නේ කෙසේද?
Footprint-Free අත්හදා බැලීමේ කාලය දින 14ක් වන අතර, ක්රෙඩිට් කාඩ්පත් තොරතුරු අවශ්ය නොවන අතර වෙබ් අඩවි පහක් දක්වා ආවරණය කරයි. අත්හදා බැලීමේ කාලය තුළදී ඔබට සම්පූර්ණ අනන්යතා ස්තරය (identity layer) හිමිවේ — passkeys, දෙපියවර තහවුරු කිරීම, හිමිකම්/භූමිකා (roles), API keys සහ විගණන ලොගය (audit log) ගෙවුම් සැලසුමකට පමණක් සීමා කර නොමැත.