Команди та доступ

Надайте кожній людині у вашій команді саме той доступ, який їй потрібен

Чотири ролі клієнтів, суб-акаунти, що відображають реальну структуру вашого бізнесу, API-ключі для кожної організації, єдиний вхід (SSO) та журнал аудитів для кожної привілейованої дії. Одна й та сама модель доступу працює в панелі керування, API, CLI, Terraform та нашому MCP-сервері. Доступність: провайдер Terraform перебуває на стадії активної розробки та поки що недоступний. Усе інше з описаного тут уже доступне.

  • 650 000+сайтів розміщено по всьому світу
  • 4ролі клієнтів, створені й готові до роботи
  • 35ключі деталізованих дозволів
  • 14 днівБезкоштовний пробний період

Чотири ролі, визначені там, де фактично розділяється робота

Доступ — це не простий перемикач увімкнення/вимкнення. Кожна організація-клієнт постачається з чотирма ролями, кожна з яких є фіксованим набором детальних дозволів module.action, тож фінансовий контакт ніколи не торкається сервера, а розробник ніколи не бачить рахунок.

Власник

Повний контроль над організацією та її підорганізаціями: створення дочірніх організацій, запрошення та видалення учасників, зміна ролей, керування ключами API, розгортання, перезапуск, призупинення та видалення сайтів, керування рахунками та способами оплати, а також перегляд журналу аудиту. Дві речі навмисно винесені за межі цього списку — закриття організації та повернення коштів є діями співробітників, а не роллю клієнта.

Менеджер біллингу

Усе, що стосується фінансів, і нічого зайвого: рахунки-фактури, підписки, способи оплати та каталог тарифних планів, а також огляд організації та список її учасників. Жодного доступу до сайту — фінансовий контакт або сторонній бухгалтер не зможуть нічого перезапустити, призупинити чи видалити.

Розробник

Працюйте з сайтами без доступу до грошей: переглядайте та розгортайте сайти, перезапускайте служби, очищуйте кеш, керуйте ключами API, а також створюйте тікети підтримки або відповідайте на них. Жодного перегляду білінгу, жодного керування учасниками, жодного блокування та видалення — руйнівні та комерційні дії залишаються за власником.

Лише для читання

Повний перегляд без можливості щось змінити — учасники, сайти, білінг, плани, тікети, статус перекладу та журнал аудиту. Ідеальна роль для зацікавленої сторони з боку клієнта, внутрішнього аудитора чи нового співробітника, який ще освоюється.

Суб-акаунти, які відповідають вашій реальній структурі

Оrenda — це дерево, а не плоский список. Організація реселлера знаходиться над організаціями її клієнтів, а сайти розташовані під ними. Учасник команди — це членство (один користувач, одна організація, одна роль), тому та сама базова сутність забезпечує роботу команди з двох осіб, агенції, що керує сотнею клієнтських акаунтів, та реселлера, який керує підакаунтами під власним брендом.

Ролі надаються для кожної організації окремо, і контроль доступу також здійснюється на рівні організації. Роль в одній організації не надає жодного доступу в іншій, незалежній організації — з одного облікового запису підрядник може бути розробником для одного клієнта й мати лише права читання для іншого. Проте доступ поширюється вниз за вашою ієрархією: роль у батьківській організації застосовується до вкладених у неї організацій, завдяки чому реселлери та агенції керують своїми клієнтами.

Ізоляція забезпечується на рівні бази даних, а не лише в коді додаткового застосунку. Порядковий захист рядків Postgres обмежує кожен запит орендаря піддеревом ініціатора, і все, що виходить за межі цього піддерева, повертає статус «не знайдено», а не помилку доступу, тож платформа навіть не підтверджує існування організації чи сайту іншого орендаря.

Однакові дозволи на кожній поверхні

Ролі — це не просто зручність панелі керування. Будь-який спосіб доступу до платформи зводиться до тих самих ключів дозволів, тому не існує обхідних шляхів, які б оминали ваші правила доступу.

Панель керування

Сайти, білінг, тикети, сповіщення, нотифікації, API-ключі та керування командою в одній оболонці. Інтерфейс відображає лише те, що дозволено роллю ввійшовшого учасника, тож користувачам не показуються елементи керування, якими вони не можуть користуватися.

Публічний API та CLI

Опублікований API є тим самим рушієм API, який використовує панель керування. Ключі API видаються для кожної організації з деталізованими областями дії, прив'язаними до дозволів RBAC, а окремі тестові (sandbox) і робочі (live) режими дозволяють тестувати інтеграції без впливу на реальний білінг чи провізіонінг.

Провайдер Terraform

Керуйте сайтами, доменами, DNS, поштовими скриньками та тарифами як інфраструктурою як кодом і запускайте terraform apply для створення хостингу під управлінням тих самих областей видимості, що й усе інше.

MCP-сервер

Підключіть Claude Code, Cursor, ChatGPT, Claude Desktop або будь-який інструмент, що підтримує MCP. Токени мають обмежену область дії в межах організації та її дозволів RBAC, можуть відкликатися для кожного інструмента окремо, з підтвердженням руйнівних дій, лімітами витрат та повним журналом аудиту.

Керування ключами

Зберігається лише хеш кожного API-ключа — самі ключі ніколи не зберігаються в незшифрованому вигляді. Ключі мають назву та видимий префікс, щоб ви могли їх розрізняти, відстежувати час їхнього останнього використання та відкликати кожен окремо, не зачіпаючи решту.

Один вхід, стандартизований, для всього

Ідентифікація працює на Keycloak, тож автентифікація використовує стандартні протоколи OIDC та SAML замість саморобної форми входу, прикрученої до панелі хостингу.

  • Вхід за допомогою magic-link електронною поштою за замовчуванням, а електронна пошта та пароль — як резервний варіант для тих, хто це віддає перевагу.
  • Ключі доступу та WebAuthn для захищеного від фішингу входу, а також двофакторна автентифікація TOTP, обов'язкова для всіх згідно з політикою.
  • Соціальний вхід через Google, Microsoft, GitHub та інші постачальники ідентичності.
  • Єдиний вхід (SSO) SAML для корпоративних клієнтів та агентств, щоб доступ команди відповідав вашому наявному каталогу.
  • Одна сесія на панелі керування, в консолі адміністратора, на публічному сайті, у базі знань та в тікетах підтримки — входити потрібно один раз, а не п'ять.
  • Кожна реєстраційна електронна адреса перевіряється перед створенням облікового запису, тому недоступні та недійсні адреси ніколи не потраплять до вашої команди.
  • Оскільки це рішення стандартизоване, сам постачальник ідентичності можна легко замінити без переробки архітектури навколо нього — це те саме правило відсутності прив'язки до постачальника, яке ми застосовуємо до будь-якого іншого сервісу.

Звітність, яку можна показати аудитору

Кожна привілейована дія записує аудит-запис лише для дописування: хто це зробив, що вони зробили, з чим вони це зробили, докази та вихідну IP-адресу. Журнал працює лише на дописування — події додаються, а не редагуються на місці — а в продакшені він розбивається за часом, щоб залишатися швидким у міру зростання.

Читання цього лога само по собі є дозволом. Власники та учасники з правами лише читання мають його, тому особа, відповідальна за акаунт, і особа, яка його перевіряє, можуть бачити повну історію без необхідності отримувати для цього підвищені права.

Навколо них розташовані елементи керування, про які просять великі команди: політики сеансів, необов'язкові білі списки IP-адрес для кожної організації та двоетапна автентифікація для важливих дій, щоб самого лише активного сеансу було недостатньо для виконання серйозних завдань.

Як права доступу зростають разом із вами

Каталог дозволів — це дані, а не жорстко зашита логіка, тому його можна розширювати без переробки платформи.

  • Сьогодні 35 деталізованих ключів module.action, які охоплюють організації, учасників, ключі API, сайти, білінг, плани, парк серверів, тікети, клієнтів, зловживання, кампанії, переклади та аудит.
  • Каталог заповнюється ідемпотентно під час кожного розгортання, а перевірка завершується гучною помилкою, якщо якась роль посилається на неіснуючий дозвіл — помилка друку не зможе непомітно не надати нічого.
  • Нові можливості продукту додають свої ключі дозволів до каталогу до того, як ендпоінт буде випущено, тому контроль доступу ніколи не впроваджується заднім числом після запуску функції.
  • Обмеження дії єдиного членства певними сайтами або певним регіоном є запланованим доопрацюванням, а не тим, що можна ввімкнути вже сьогодні. Поточний підхід полягає в тому, щоб розмістити ці сайти в дочірній організації та призначити особі роль там, що забезпечує такий самий поділ за допомогою ієрархії оренди.
  • API-ключі видаються на рівні організації, а не для кожного користувача окремо, тому сприймайте їх як службові облікові дані для інтеграцій, а для доступу людей використовуйте членство.

Поширені запитання

Що насправді може робити кожна ролі?

Власник має повний контроль над організацією та її підорганізаціями, зокрема учасниками, ключами API, сайтами та способами оплати. Менеджер з біллінгу бачить рахунки, підписки, способи оплати й плани, але не має доступу до сайтів. Розробник керує сайтами й ключами API та опрацьовує тікети, не маючи доступу до біллінгу чи управління учасниками. Користувач із правами лише на читання може переглядати учасників, сайти, біллінг, плани, тікети та журнал аудиту без можливості вносити будь-які зміни.

Чи можу я надати доступ лише до одного сайту?

Поки що це не налаштування для окремого сайту — звуження однієї підписки до конкретних сайтів є запланованим доопрацюванням. Наразі ви можете досягти такого ж розділення за допомогою дерева орендарів: помістіть ці сати в дочірню організацію та призначте людині роль там. Оскільки ролі надаються для кожної організації окремо, цей доступ не поширюється на будь-що інше у вашому обліковому записі.

Чи прив'язані ключі API до окремих учасників команди?

Ні — API-ключі видаються для кожної організації, з деталізованими правами доступу, прив'язаними до тих самих дозволів RBAC, а також окремими тестовими (sandbox) та робочими (live) режимами. Використовуйте їх як облікові дані служби для інтеграцій, CI або Terraform, а для людей використовуйте членство. Зберігається лише хеш кожного ключа, кожен ключ фіксує час останнього використання, і будь-який ключ можна відкликати окремо.

Чи може розробник відправляти зміни на живий сайт?

Роль розробника охоплює перегляд і створення сайтів, перезапуск служб, очищення кешу, керування ключами API та обробку тікетів. Вона не дає прав на публікацію на живому сайті, тож якщо ви хочете, щоб хтось міг просувати зміни, цей доступ має бути у власника. Ролі призначаються для кожної організації, тому на іншому акаунті у вас може бути інша роль.

Чи підтримуєте ви єдиний вхід (SSO) для каталогу нашої компанії?

Так. Ідентифікація працює на базі Keycloak з протоколами OIDC і SAML, тому єдиний вхід SAML доступний для корпоративних клієнтів і клієнтів рівня агентств разом із входом за допомогою магічного посилання, електронної пошти та пароля, соціальних провайдерів, passkeys і двофакторної автентифікації TOTP, яка примусово застосовується політикою безпеки. Один сеанс охоплює панель керування, публічний сайт, базу знань і тікети підтримки.

Звідки я знаю, хто щось змінив?

Кожну привілейовану дію записують до журналу аудиту з можливістю лише дописування, де фіксуються суб'єкт, дія, ціль, доказові матеріали та IP-адреса. Читання цього журналу є окремим правом доступу, яким володіють і роль Власника, і роль «Тільки читання», тому власник облікового запису та аудитор можуть переглядати однакову історію.

Чи впливає додавання учасників команди на те, скільки я плачу?

Тарифи визначаються потужністю хостингу, а не кількістю людей. У лінійці Footprint-Free, наприклад, усі 42 рівня мають абсолютно однаковий набір можливостей і відрізняються лише кількістю дозволених сайтів. Ціноутворення завжди формується на основі актуального каталогу у вашій валюті, тож те, що ви бачите на сторінці цін, є саме тим, що нараховується до оплати.

Чи можу я спробувати це перед оформленням підписки?

Так. Пробна версія Footprint-Free триває 14 днів, не потребує даних платіжної картки та охоплює до 5 сайтів, тож ви можете налаштувати свою організацію, запросити команду та перевірити ролі на реальних завданнях, перш ніж за щось платити. Для платних тарифів діє 30-денна гарантія повернення коштів.

Налаштуйте свою команду за хвилини, а не тикети

Почніть 14-денний безплатний пробний період на лінійці Footprint-Free, запросіть свою команду та випробуйте ролі на реальних сайтах, перш ніж за щось платити.

Почати безплатно