کیا مجھے بالکل پاس ورڈ استعمال کرنے کی ضرورت ہے؟
نہیں۔ اور ہم ترجیح دیں گے کہ آپ ایسا نہ کریں۔ میجک لنک ای میل سائن ان ڈیفالٹ ہے، اور آپ پاس کی (Touch ID، Face ID، Windows Hello یا کوئی ہارڈویئر کی) رجسٹر کر سکتے ہیں اور کبھی بھی پاس ورڈ سیٹ کیے بغیر سائن ان کر سکتے ہیں۔ ای میل اور پاس ورڈ کا طریقہ ایک متبادل کے طور پر دستیاب رہتا ہے، جس کے لیے کم از کم بارہ حروف کی شرط ہے، آپ کے آخری تین پاس ورڈز دوبارہ استعمال نہیں ہو سکتے، اور Argon2 ہیشنگ استعمال کی جاتی ہے۔
کیا میں اپنی ٹیم کے لیے ٹو فیکٹر آتھینٹیکیشن لازمی قرار دے سکتا ہوں؟
ٹی او ٹی پی (TOTP) ٹو فیکٹر تصدیق براہ راست شناخت کی تہوں میں شامل ہے اور اسے ہر رکن کی ذاتی مرضی پر چھوڑنے کے بجائے پالیسی کے تحت پوری تنظیم میں لاگو کیا جا سکتا ہے۔ پاس کیز (Passkeys) زیادہ مضبوط متبادل ہیں جہاں آپ کی ٹیم کے آلات ان کی حمایت کرتے ہیں، کیونکہ یہ اس پاس ورڈ کو ختم کر دیتے ہیں جس کی تلاش میں حملہ آور فشنگ کرتے ہیں۔
میری ٹیم کا ایک رکن صرف انوائسز سنبھالتا ہے۔ کیا میں انہیں سائٹس میں تبدیلی کرنے سے روک سکتا ہوں؟
ہاں۔ بلنگ مینیجر کا کردار انوائسز، سبسکرپشنز، ادائیگی کے طریقوں اور پلان کیٹلاگ تک رسائی دیتا ہے، اور اس کے علاوہ کچھ نہیں — یعنی کسی سائٹ کو دیکھنے، پروویژن کرنے، ری سٹارٹ کرنے، معطل کرنے یا حذف کرنے کی کوئی صلاحیت نہیں ہوتی۔ اس کے برعکس یہ بھی ہے: ڈویلپر کا کردار بغیر کسی بلنگ کنٹرول کے سائٹس اور API تک رسائی کا انتظام کرتا ہے۔ کردار ہر تنظیم کے حساب سے تفویض کیے جاتے ہیں، لہذا ایک تنظیم کا کردار کسی دوسری، غیر متعلقہ تنظیم میں کوئی رسائی نہیں دیتا — البتہ پیرنٹ تنظیم کا کردار اس کے تحت درج ذیل (نیسٹڈ) تنظیموں پر لاگو ہوتا ہے۔
اگر ہماری کوئی API کلید لیک ہو جائے تو کیا ہوتا ہے؟
ڈیش بورڈ سے اسے منسوخ کر دیں اور یہ فوری طور پر کام کرنا بند کر دے گا۔ نقصان کا دائرہ کار اس بات تک محدود ہوتا ہے کہ وہ کلید بنیادی طور پر کیا کر سکتی تھی، یہی وجہ ہے کہ کلیدیں باریک بینی سے طے شدہ دائرہ کار (granular scopes) رکھتی ہیں اور آخری بار استعمال کا ٹائم اسٹیمپ ریکارڈ کرتی ہیں — محدود دائرہ کار اور استعمال کا واضح ریکارڈ ہی کسی لیک کو مکمل اکاؤنٹ کے متاثر ہونے کے بجائے ایک محدود واقعے میں تبدیل کرتے ہیں۔ نوٹ کریں کہ کلیدیں کسی فرد کے بجائے تنظیم کو جاری کی جاتی ہیں، لہٰذا انہیں مشترکہ کریڈنشیلز سمجھیں اور جب لوگ الگ ہوں تو انہیں تبدیل (rotate) کریں۔ ہمارے پاس کلید کا صرف ایک ہیش (hash) محفوظ کیا جاتا ہے، لہٰذا ہمارے ڈیٹا بیس سے کسی لیک کی صورت میں کام کرنے والا کریڈنشیل تیار نہیں ہوتا۔
کیا میں دیکھ سکتا ہوں کہ میرے اکاؤنٹ میں کس نے کیا کیا؟
ہاں۔ ہر مراعات یافتہ کارروائی ایک ایسے آڈٹ لاگ میں درج کی جاتی ہے جس میں صرف اضافہ کیا جا سکتا ہے، اور اس میں کرنے والے، کارروائی، ہدف، معاون ثبوت، سورس IP اور ٹائم اسٹیمپ شامل ہوتے ہیں۔ اونر اور صرف پڑھنے کے قابل (read-only) رولز اسے براہ راست پڑھ سکتے ہیں۔ آپ کے اکاؤنٹ پر عملے کی کارروائیوں کا ریکارڈ اسی ٹریل میں رکھا جاتا ہے، اور عملے کی حساس یا نقصان دہ کارروائیوں کے لیے پہلے اسٹیپ اپ توثیق یا دو افراد کی منظوری درکار ہو سکتی ہے۔
ہم پہلے ہی Okta / Entra ID استعمال کرتے ہیں۔ کیا ہماری ٹیم اس کے ذریعے سائن ان کر سکتی ہے؟
ہاں — انٹرپرائز اور ایجنسی کے اکاؤنٹس کے لیے SAML SSO کی حمایت کی جاتی ہے، اس لیے آپ کے لوگ موجودہ کارپوریٹ اسناد کے ساتھ تصدیق کرتے ہیں اور آپ کی ڈائریکٹوری میں آف بورڈنگ سے یہاں بھی ان کی رسائی ختم ہو جاتی ہے۔ آپ طریقوں کو ملا سکتے ہیں: مستقل عملے کے لیے SSO، ٹھیکیداروں کے لیے محدود دائرہ کار والے جادوئی لنک والے اکاؤنٹس، یہ سب ایک ہی اجازت کے ماڈل کے اندر۔
میں آپ کے V1 پلیٹ فارم سے منتقل ہو رہا ہوں۔ کیا میرا پرانا پاس ورڈ منتقل ہوگا؟
نہیں — پاس ورڈز دانستہ طور پر مائیگریٹ نہیں کیے جاتے۔ آپ کا اکاؤنٹ بغیر پاس ورڈ کے امپورٹ ہوتا ہے، اور پہلی بار سائن ان کرنے پر آپ یا تو میجک لنک استعمال کرتے ہیں یا موجودہ پالیسی کے تحت نیا پاس ورڈ سیٹ کرتے ہیں۔ پرانے پاس ورڈ ہیشز کو منتقل کرنے سے پرانے نقائص نئے سسٹم میں آ جائیں گے، اس لیے ہم ایسا نہیں کرتے۔
کارڈ کی تفصیلات دیے بغیر میں اسے کیسے آزما سکتا ہوں؟
Footprint-Free ٹرائل 14 دن کا ہے، اس کے لیے کسی کارڈ کی ضرورت نہیں، اور یہ پانچ تک سائیٹس کا احاطہ کرتا ہے۔ ٹرائل کے دوران آپ کو پوری شناخت کی تہہ (identity layer) ملتی ہے — پاس کیز، ٹو فیکٹر، رولز، API کیز اور آڈٹ لاگ کو کسی پیڈ پلان کے پیچھے محدود نہیں کیا گیا۔