Umuman parol ishlatishim shartmi?
Yo‘q — va buni qilmasligingizni afzal ko‘ramiz. Sehrli havola (magic-link) orqali elektron pochta orqali kirish standart usul hisoblanadi, shuningdek, parolsiz kirish uchun passkey (Touch ID, Face ID, Windows Hello yoki apparat kaliti) ni ro‘yxatdan o‘tkazishingiz mumkin. E-pochta va parol zahira usuli sifatida saqlanib qoladi, u kamida o‘n ikki belgidan iborat bo‘lishi, oxirgi uchtasi takrorlanmasligi va Argon2 shifrlashidan foydalanishi kerak.
Jamoam uchun ikki faktorli autentifikatsiyani majburiy qila olamanmi?
TOTP ikki bosqichli autentifikatsiya identifikatsiya qatlamiga o'rnatilgan bo'lib, uni har bir a'zoning o'z ixtiyoriga topshirish o'rniga, siyosat orqali butun tashkilot bo'ylab majburiy qilish mumkin. Passkey'lar jamoangiz qurilmalari tomonidan qo'llab-quvvatlansa, eng kuchli variant hisoblanadi, chunki ular tajovuzkorfishig qilishga urinadigan parolni yo'q qiladi.
Jamoamdagim faqat hisob-fakturalar bilan shug'ullanadi. Ularning saytlarga tegishini to'xtata olamanmi?
Ha. To‘lov menejeri roli hisob-fakturalar, obunalar, to‘lov usullari va tariflar katalogiga ruxsat beradi, boshqasiga emas — saytni ko‘rish, yaratish, qayta ishga tushirish, to‘xtatib turish yoki o‘chirish imkoniyati yo‘q. Aksincha holat ham amal qiladi: Dasturchi roli to‘lovni nazorat qilmagan holda saytlar va API kirishini boshqaradi. Rollar har bir tashkilot uchun alohida tayinlanadi, shuning uchun bitta tashkilotdagi rol boshqa mustaqil tashkilotda kirish huquqini bermaydi, biroq asosiy tashkilotdagi rol uning ostidagi ichki tashkilotlarga ham taalluqli bo‘ladi.
API kalitlarimizdan biri sizib chiqsa nima bo'ladi?
Uni boshqaruv panelidan bekor qiling va u darhol ishlashdan to'xtaydi. Zarar ko'lami kalit dastlab nima qila olishi bilan cheklangan, shuning uchun kalitlar qat'iy doiralarga ega va oxirgi marta foydalanilgan vaqtni qayd etadi — tor doiralar va ko'rinadigan foydalanish izi sizib chiqishni to'liq hisob buzilishiga emas, balki nazorat ostidagi insidentga aylantiradi. Shuni yodda tutingki, kalitlar shaxsga emas, balki tashkilotga beriladi, shuning uchun ularga umumiy maxfiy ma'lumotlar sifatida qarang va xodimlar o'zgarganda ularni yangilang. Bizning tomonda kalitning faqat heshi saqlanadi, shuning uchun ma'lumotlar bazamizdan sizib chiqish ishlaydigan maxfiy ma'lumotni keltirib chiqarmaydi.
Hisobimda kim nima qilganini ko'ra olamanmi?
Ha. Har bir imtiyozli amal aktyor, amal, nishon, dalil, manba IP va vaqt tamg‘asi bilan faqat yoziladigan audit jurnaliga yozib boriladi. Egasi va faqat o‘qish mumkin bo‘lgan rollar buni to‘g‘ridan-to‘g‘ri o‘qiy oladi. Hisobingizdagi xodimlar harakatlari xuddi shu izda qayd etiladi va xodimlarning maxfiy yoki buzuvchi harakatlari avval qo‘shimcha autentifikatsiya yoki ikki kishining tasdiqlashini talab qilishi mumkin.
Biz allaqachon Okta / Entra ID'dan foydalanamiz. Jamoamiz shor orqali kira oladimi?
Ha — korporativ va agentlik hisoblari uchun SAML SSO qo'llab-quvvatlanadi, shuning uchun xodimlaringiz mavjud korporativ ma'lumotlar bilan autentifikatsiyadan o'tadilar va katalogingizdan chiqarib yuborish bu yerdagi kirish huquqini ham olib tashlaydi. Yondashuvlarni birlashtirishingiz mumkin: doimiy xodimlar uchun SSO, pudratchilar uchun cheklangan sehrli havola hisoblari, barchasi bir xil ruxsatlar modeli ichida.
Men sizнинг V1 platformangizdan ko'chib o'tyapman. Eski parolim ham o'tadimi?
Yoʻq — parollar ataylab koʻchirilmaydi. Hisobingiz parolsiz import qilinadi va ilk kirish vaqtida siz sehrli havola (magic-link) orqali kirasiz yoki joriy siyosat ostida yangi parol oʻrnatasiz. Eski parol xeshlarini koʻchirib oʻtkazish eskirgan zaifliklarni yangi tizimga olib kirgan boʻlar edi, shuning uchun biz buni qilmaymiz.
Karta maʼlumotlarini bermasdan buni qanday sinab koʻraman?
Footprint-Free sinov muddati 14 kun davom etadi, karta talab qilinmaydi va beshtagacha saytni qamrab oladi. Sinov davrida siz toʻliq identifikatsiya qatlamiga ega boʻlasiz — kalit soʻzlar (passkeys), ikki bosqichli autentifikatsiya, rollar, API kalitlari va audit jurnali pullik rejaga bogʻlanmagan.