A mund t'i jep dikujt akses vetëm në një sajt?
Sot një anëtarësim jep rolin e tij në të gjithë organizatën dhe çdo gjë poshtë saj në strukturë, kështu që mënyra për të ndarë grupet e faqeve është ndarë organizatat — vendosni ato faqe në organizatën e tyre bijë dhe jepni anëtarësimin atje. Është një model i pastër për agjencitë dhe rishitësit, ku çdo klient tashmë dëshiron kufirin e tij. Përcaktimi i fushëveprimit të burimeve për çdo anëtarësim, lidhja e një anëtarësimi të vetëm me faqe të emërtuara brenda një organizate, është një përmirësim i planifikuar dhe jo diçka e disponueshme tani.
A mund të fshijë një zhvillues që ftoj një faqe interneti apo ta hedhë atë në gjendje live?
Roli i Zhvilluesit nuk përfshin fshirjen ose pezullimin e faqeve — këto çelësa i përkasin rolit të Pronarit. Ai jep mundësinë e shikimit dhe krijimit të faqeve, rinisjes së shërbimeve, pastrimit të cache-it, menaxhimit të çelësave të API-së dhe trajtimit të biletave. Lejet e vendosjes në prodhim (deployment) dhe dërgimit direkt në faqe nuk janë pjesë e autorizimit të Zhvilluesit, kështu që promovimi në prodhim mbetet te pronari i llogarisë. Përputheni këtë me mjedisin e testimit (staging), që puna e ndërtimit të kryhet larg faqes kryesore që në fillim.
Çfarë mund të shohë stafi i Zinn Digital® në llogarinë time?
Kjo varet plotësisht nga roli i stafit, dhe çdo rol përbëhet nga një grup i ngushtë çelësash lejesh. Për shembull, një Agjent Mbështetjeje mund të shohë llogarinë dhe faqet tuaja, të shikojë dhe t'u përgjigjet biletave tuaja, të rinisë një faqe dhe të pastrojë memorien e saj të fshehtë — dhe nuk mund të prekë konfigurimin e faturimit, rimbursimet, planet ose grupin e serverëve. Hyrja si klient është një leje e veçantë që mbahet vetëm nga Super Administratori, dhe kur kjo ndodh, paneli shfaq një banderolë të përhershme keqpersonifikimi. Çdo veprim i privilegjuar regjistrohet në regjistrin e auditimit me aktor, veprim, shënjestër, IP dhe vulë kohore, dhe ju mund ta lexoni vetë regjistrin e organizatës suaj.
Si ta revokoj aksesin shpejt nëse dikush largohet?
Hiqni anëtarësimin dhe aksesi i tyre në atë organizatë përfundon — ata kanë ende identitetin e tyre, por nuk kanë asnjë rol dhe për rrjedhojë asnjë leje në llogarinë tuaj. Çelësat e API-së revokohen individualisht, kështu që një çelës tubacioni mund të ndërpritet pa shqetësuar asgjë tjetër. Nëse përdorni hyrjen e vetme SAML, zhvillimi i provizionit te identiteti juaj trajton hyrjen në mënyrë qendrore. Kredencialet në nivel faqeje, si çelësat SSH, revokohen në panelin e kontrollit, dhe vetë heqja regjistrohet në auditim.
A ndajnë anëtarët e ekipit çelësat e mi të API-së?
Jo — por ia vlen të jemi të saktë se pse. Çelësat e API-së i përkasin organizatës, jo një anëtari individual, dhe ata mbajnë fushat e tyre grushtore të lidhura me të njëjtin katalog lejesh. Kështu që në vend që t'i jepni dikujt një çelës, ju krijoni një çelës për punën që bën, me fushën më të ngushtë që i nevojitet asaj pune, dhe e revokoni atë çelës kur puna përfundon. Vetëm një hash i sekretit ruhet ndonjëherë, dhe çdo çelës regjistron se kur është përdorur për herë të fundit, kështu që çelësat e papërdorur janë të lehtë për t'u gjetur dhe hequr nga përdorimi.
A mund të lidh një agjent AI pa i dhënë çelësat e çdo gjëje?
Po. Serveri ynë MCP vërteton agjentët me OAuth 2.1 dhe i kufizon ata në organizatën tuaj dhe rolin tuaj RBAC, me çelësa të revokueshëm për çdo mjet, kështu që ju jepni një aftësi specifike në vend të aksesit të plotë. Veprimet shkatërruese kërkojnë konfirmim, zbatohen kufizimet e shpenzimeve dhe çdo veprim përfundon në të njëjtin regjistër auditimi si aktiviteti njerëzor.
Çfarë e ndalon një qiramarrës të ketë akses në të dhënat e një qiramarrësi tjetër?
Siguria në nivel rreshti në Postgres kufizon kërkesat në nëndegën e organizatës së thirrësit brenda vetë databazës, ku filtri në nivel aplikacioni shërben si mbrojtje në thellësi e jo si linja e vetme. Kërkesat për regjistra jashtë fushëveprimit kthejnë "nuk u gjet" në vend të një gabimi lejeje, kështu që nuk zbulohet asgjë rreth asaj që ekziston. Në anën e serverit, izolimi për çdo sajt përmes CageFS mban guaskën dhe skedarët e çdo qiramarrësi në sajtin e tyre.
A mund ta provoj këtë para se të paguaj?
Po. Prova 14-ditore nuk kërkon kartë — as të dhëna pagese, as detyrim — dhe mbulon Footprint-Free Hosting me deri në pesë faqe interneti. Mjafton për të ftuar një koleg, për të caktuar një rol dhe për të konfirmuar se kufijtë sillen ashtu siç ju duhet para se të angazhoheni.