Делегирани приступ

Дајте људима тачно онај приступ који им је потребан — и ништа више

Укључите програмера, препустите наплату свом рачуновођи, омогућите клијенту приступ само за читање његовим сајтовима или допустите нашем тиму за подршку да погледа проблем. Свако додељивање представља улогу са дефинисаним дозволама, ограничену на организацију, примењену у бази података и уписану у контролни дневник у који се подаци могу само додавати.

Више људи повезаних са једним налогом, свако са својим дефинисаним дозволама.
  • 94грануларне дозволе
  • 12уграђене улоге
  • 8одељења особља
  • 700.000+сајтова хостовано широм света

Приступ је чланство, а не дељена лозинка

Дељење једних података за пријаву доводи до проблема са приступом налогу. На платформи Zinn Digital®, свака особа има сопствени идентитет, а приступ представља чланство — корисника, организацију и улогу — које можете засебно доделити, изменити или опозвати.

Ваш сопствени идентитет, увек

Сваки сарадник се пријављује под сопственим налогом путем платформе Keycloak, нашег слоја за управљање идентитетом. Нико не уноси вашу лозинку, нико не дели сесију прегледача, а уклањање некога представља једну радњу уместо промене лозинке и грозничавог покушаја да се утврди ко ју је још знао.

Организације формирају стабло

Налози су хијерархијски — организација препродавца садржи организације клијената, а организације клијената садрже сајтове. Чланство се примењује на организацију и све испод ње, тако да клијенту агенције можете препустити контролу над сопственом организацијом, а да притом никада не изложите своје остале клијенте.

Изолација примењена у бази података

Раздвајање закупаца није филтер у апликативном коду који би нека грешка могла да заобиђе. Postgres Row-Level Security ограничава сваки упит на подстабло организације позиваоца, тако да захтев изван Вашег опсега нема шта да врати.

Одсуство је невидљиво

Затражите организацију или сајт ван свог опсега и API ће одговорити обичном поруком да није пронађено, а не грешком у вези са дозволама. Грешка у вези са дозволама би потврдила да запис постоји; порука да није пронађено не говори аутсајдеру баш ништа.

Четири корисничке улоге, тридесет пет дозвола

Дозволе су прецизни кључеви — модул плус радња, попут sites.restart или billing.refund — а улоге их обједињују. Четири улоге покривају облике који су стварним тимовима потребни, и свака од њих представља податке које ми унапред уносимо, а не логику закопану у коду.

Власник

Потпуна контрола: креирајте подређене организације, позивајте и уклањајте чланове, мењајте улоге, управљајте API кључевима, креирајте, поново покрећите, чистите, суспендујте и бришите сајтове, водите наплату и фактуре, покрећите тикете и читајте евиденцију активности. Улога коју задржавате за себе.

Управљач наплатом

Види организацију, њене чланове и каталог планова, и управља фактурама, начинима плаћања и трошковима. Нема приступ за креирање, измену или брисање ниједног сајта — управо оно што је потребно спољном књиговођи.

Програмер

Прегледа и креира сајтове, поново покреће услуге, чисти кеш, управља API кључевима и обрађује тикете. Намерно искључено: наплата, фактуре, начини плаћања, управљање члановима, суспензија сајта и брисање сајта. Спољни сарадник може да гради, а да притом не може да вам испостави рачун нити било шта уништи.

Само за читање

Види организацију, њене чланове, њене сајтове, њено наплаћивање, каталог планова, тикете, статус превода и дневник ревизије — и не може ништа од тога да промени. Право овлашћење за клијента који жели прегледност, ревизора или заинтересовану страну којој је потребан само увид.

Пријављивање које ваш тим не може потајно да ослаби

Делегирање приступа је безбедно само ако је налоге којима делегирате приступ тешко преузети. Аутентификација се одвија преко платформе Keycloak за сваку особу на налогу, на свакој површини.

  • Приступни кључеви и WebAuthn за пријаву отпорну на „пецање” (phishing), уз TOTP двофакторску аутентификацију која је обавезна за све према смерницама — а не опционална поставка коју члан тима може да прескочи.
  • Пријављивање путем е-поште са магичним линком као подразумевана опција, уз е-пошту и лозинку као резервну варијанту, и пријављивање преко друштвених мрежа путем Google, Microsoft, GitHub и других налога.
  • SAML једнократна пријава за пословне кориснике и агенције, тако да доласке и одласке запослених обрађује Ваш добављач идентитета уместо ручно.
  • Једна сесија на контролној табли за кориснике, јавном сајту и бази знања, као и тикетима подршке — пријавите се једном и опозовите приступ једном.
  • Смернице за сесије, постепена аутентификација при осетљивим радњама и опционе листе дозвољених IP адреса по организацији за налоге који желе да приступ буде везан за познате мреже.
  • Свака имејл адреса за регистрацију се проверава пре него што налог уопште настане, тако да се недостављиве, привремене адресе и адресе улога заустављају на самом улазу, уместо да касније постану напуштени чланови.

Када је нашем тиму потребан приступ, он је строго ограничен и евидентиран

Рад подршке понекад подразумева увид у Ваш налог. Тај приступ је регулисан истим моделом дозвола као и све остало — особље се једноставно налази у интерној организацији, подељено по одељењима са прецизно дефинисаним овлашћењима.

Одељења, а не општа администраторска права

Особље је груписано у Подршку, Наплату и финансије, Злоупотребу и поверење и безбедност, Продају, Увођење корисника, Инжењеринг и операције, Маркетинг и Менаџмент. Свака улога додељује одређене модуле и радње, тако да агент види онај део администраторске конзоле који његов посао захтева, а не остатак.

Прави лимит агента корисничке подршке

Улога агента подршке омогућава управо ово: преглед корисника, преглед и одговарање на тикете, преглед сајтова, поновно покретање сајта и брисање његове кеш меморије. Она не садржи конфигурисање наплате, рефундације, измену пакета нити управљање флотом. Радње отклањања проблема које агент може да изврши ограничене су самом улогом, а не добрим намерама.

Пријављивање у својству клијента је строго контролисано

Дозвола customer.impersonate није део улоге Manager — њу поседује само Super Admin. Када се сесија извршава у ваше име, контролна табла приказује трајни банер за лажно представљање како никада не би било нејасно ко делује.

Све што је привилеговано је записано

Свака привилегована и административна радња додаје се у дневник ревизије који омогућава само дописивање и бележи извршиоца, радњу, циљ, пратеће метаподатке, IP адресу и временску ознаку — временски партиционисан у продукцији. Власници и чланови са правом само за читање могу сами читати дневник своје организације.

Контролне тачке за одобравање деструктивних радњи

Осетљиве и деструктивне радње особља могу захтевати додатну аутентификацију или одобрење две особе пре него што се изврше, а нова одељења и улоге представљају подешавање конфигурације, а не измену кода.

И машине добијају делегирани приступ

Скрипте, CI токови активности, CLI, Terraform провајдер и AI агенти аутентификују се кроз исти модел дозвола као и људи — без дељених корисничких акредитива, без дуготрајних тајни уграђених у верзију за прављење.

API кључеви су везани за организацију и имају дефинисан опсег

Кључеви припадају организацији и носе детаљно дефинисане опсеге повезане са истим RBAC дозволама — само за читање, наплата, подешавање ресурса. Доделите редоследу извршавања узак опсег који му је потребан уместо целог налога члана.

Кључеви за sandbox су одвојени од продукције

Кључеви за пробни и продукциони режим су засебни, тако да интеграција у току развоја не може случајно или путем копиране променљиве окружења приступити продукционим подацима.

Чува се само хеш

Чувамо SHA-256 хеш тајне и префикс за претрагу — никада изворни кључ. Кључ видите само једном, приликом креирања. Сваки кључ бележи када је последњи пут коришћен и може се засебно опозвати без утицаја на било шта друго.

AI алати се повезују под вашим дозволама

Наш MCP сервер омогућава сваком агенту са MCP подршком да управља вашим хостингом користећи природан језик, уз аутентификацију преко протокола OAuth 2.1 и опсег приступа прилагођен вашој организацији и RBAC улози, као и појединачно опозиве токене по алату, потврду деструктивних радњи, ограничења потрошње и комплетно евидентирање ревизије.

Приступ самим сајтовима

Приступ налогу и приступ серверу представљају различите проблеме. Кредиенцијалима на нивоу сајта управља се на контролној табли, издају се по принципу најмањих привилегија и изоловани су тако да је љуска једног сарадника искључиво љуска једног сајта.

  • SSH са изолованом командном линијом (jailed shell), плус SFTP и FTP — CageFS изолација значи да сваки корисник види само своје датотеке.
  • wp-cli из терминала контролне табле и преко SSH-а, за операције које програмери заиста желе да скриптују.
  • Комплетан VS Code уређивач у веб-прегледачу путем апликације code-server, са алатом git, уз уређивање датотека сајта директно на контролној табли.
  • Уграђени phpMyAdmin и Adminer за базе података, као и уграђени менаџер датотека, оба са јединственом пријавом директно са контролне табле уместо да буду заштићени додатним скупом акредитива.
  • Кључеви за приступ и акредитиви се креирају, приказују, мењају и опозивају на контролној табли, издају се по принципу најмањих привилегија, а њихова употреба се бележи у ревизорском дневнику.
  • Припремно окружење са клонирањем и објављивањем уживо држи ризичан рад ван продукције, тако да прва измена новог сарадника никада не стиже директно на сајт који је већ пуштен у рад.

Како да организујете приступ у складу са начином на који заиста радите

Самостални оператер задржава једну организацију и једно чланство власника, а додаје улогу програмера када спољни сарадник дође на пројекат. Када се пројекат заврши, чланство се уклања и њихово пријављивање одмах престаје да ради — не остају дељени акредитиви које би требало заменити.

Агенција користи стабло организације. Сваки клијент добија сопствену организацију-ћерку која садржи сајтове тог клијента, а људи самог клијента тамо добијају чланства — само за читање за заинтересоване стране које желе увид, или власник за клијента који жели сам да управља услугама. Ваше особље има чланства на вишим нивоима стабла и види цео портфолио; клијент види само сопствену грану, а безбедност на нивоу редова (Row-Level Security) јесте оно што то чини стварношћу, а не пуким обећањем.

Препродавац функционише на исти начин, један ниво изнад: организација препродавца садржи организације клијената, при чему свака има сопствене чланове, преглед наплате и сајтове. Исти основни елемент покреће подналоге, тимове агенција и хијерархије препродаваца — не постоји засебан, слабији механизам ни за један од њих.

Све је доступно током бесплатног пробног периода од 14 дана без платне картице. Региструјте се без података о плаћању, позовите колегу, пратите шта свака улога може, а шта не може да досегне, и прочитајте свој дневник ревизије.

Често постављана питања

Могу ли некоме дати приступ само једном сајту?

Данас чланство додељује своју улогу у оквиру читаве организације и свега испод ње у стаблу, тако да је начин за раздвајање скупова сајтова раздвајање организација — сместите те сајтове у њихову засебну подређену организацију и тамо доделите чланство. То је јасан модел за агенције и препродавце, где сваки клијент већ жели сопствену границу. Ограничавање ресурса по чланству, односно везивање једног чланства за одређене сајтове унутар једне организације, представља планирано унапређење, а не нешто што је доступно сада.

Може ли програмер ког позовем да обрише сајт или га објави уживо?

Улога Developer не обухвата брисање нити суспендовање сајта — ти кључеви припадају улози Owner. Она омогућава прегледање и креирање сајтова, поновно покретање услуга, чишћење кеша, управљање API кључевима и рад на тикетима. Дозволе за примену и објављивање на продукцији (push-to-live) такође нису део улоге Developer, па пребацивање на продукцију остаје власнику налога. Комбинујте то са тестним окружењем (staging) како би се израда од самог почетка одвијала ван активног сајта.

Шта особље компаније Zinn Digital® може да види на мом налогу?

То у потпуности зависи од улоге особља, а свака улога представља узак скуп кључева дозвола. Агент подршке, на пример, може да види Ваш налог и сајтове, да прегледа Ваше тикете и одговара на њих, поново покрене сајт и испразни његову кеш меморију — а не може да мења подешавања наплате, рефундације, планове нити флоту. Пријављивање у својству корисника је засебна дозвола коју има само Super Admin, а када се то догоди, контролна табла приказује трајни банер о лажном представљању. Свака привилегована радња се евидентира у дневнику ревизије заједно са извршиоцем, радњом, циљем, IP адресом и временском ознаком, а дневник Ваше организације можете и сами прочитати.

Како да брзо опозовем приступ ако неко оде?

Уклоните чланство и њихов приступ тој организацији престаје — они и даље имају сопствени идентитет, али немају улогу, а самим тим ни дозволе на вашем налогу. API кључеви се опозивају појединачно, тако да кључ за аутоматизоване процесе (pipeline) може да се укине без утицаја на било шта друго. Ако користите SAML јединствену пријаву, укидање налога код вашег добављача идентитета централизовано управља пријављивањем. Кредиенцијали на нивоу сајта, као што су SSH кључеви, опозивају се на контролној табли, а само уклањање се бележи у ревизорском дневнику.

Да ли чланови тима деле моје API кључеве?

Не — али вреди бити прецизан у вези са разлогом. API кључеви припадају организацији, а не појединачном члану, и носе сопствене детаљне опсеге повезане са истим каталогом дозвола. Дакле, уместо да особи дате кључ, ви креирате кључ за посао који обавља са најужим опсегом који је за тај посао потребан, и опозивате тај кључ када се посао заврши. Чува се само хеш тајног податка, а сваки кључ бележи када је последњи пут коришћен, тако да је лако пронаћи и повући некоришћене кључеве.

Могу ли да повежем AI агента без да му дам приступ свему?

Да. Наш MCP сервер аутентификује агенте помоћу протокола OAuth 2.1 и ограничава им опсег на Вашу организацију и Вашу RBAC улогу, уз опозиве токене по алату, тако да додељујете одређену могућност уместо општег приступа. Деструктивне радње захтевају потврду, примењују се ограничења потрошње, а свака радња се бележи у истом дневнику ревизије као и људска активност.

Шта спречава једног закупца да приступи подацима другог закупца?

Postgres Row-Level Security ограничава упите на подстабло организације позиваоца у самој бази података, при чему филтер на нивоу апликације служи као додатни слој одбране, а не као једина линија заштите. Захтеви за записима ван опсега враћају грешку да запис није пронађен уместо грешке о дозволама, тако да се ништа не открива о томе шта заиста постоји. На серверској страни, изолација по сајту путем CageFS-а задржава командну шкољку (shell) и датотеке сваког закупца у оквиру њиховог сопственог сајта.

Могу ли ово да испробам пре плаћања?

Да. Пробни период од 14 дана не захтева картицу — нема података о плаћању, нема обавеза — и покрива Footprint-Free хостинг за највише пет сајтова. То је довољно да позовете колегу, доделите улогу и уверите се да границе функционишу онако како вам је потребно пре него што се обавежете.

Делегирајте са границом на коју можете указати

Почните са 14-дневним пробним периодом без платне картице, позовите некога и посматрајте како модел дозвола ради свој посао — улоге које можете именовати, опсези које можете опозвати и евиденција ревизије која тачно приказује ко је шта урадио.

Започните бесплатно