您的专属身份
每位协作者都通过我们的身份验证层 Keycloak 以自己的身份登录。没有人需要输入您的密码,没有人会共享浏览器会话,而且移除某个人只需执行一次操作,无需轮换密码或手忙脚乱地去查明还有谁知道密码。
委派访问
引入开发人员,将账单交给会计,让客户拥有其自己网站的只读访问权限,或者让我们的支持团队排查问题。每项授权都是一个具有明确权限的角色,限定于特定组织,在数据库中强制执行,并写入只读审计日志中。
共用一个登录账号是导致账户访问出现问题的原因。在 Zinn Digital®,每个人都有自己的身份,访问权限则是一种成员关系——包括一个用户、一个组织和一个角色——您可以独立授予、更改或撤销这些权限。
每位协作者都通过我们的身份验证层 Keycloak 以自己的身份登录。没有人需要输入您的密码,没有人会共享浏览器会话,而且移除某个人只需执行一次操作,无需轮换密码或手忙脚乱地去查明还有谁知道密码。
账户是层级结构的——分销商组织包含客户组织,客户组织包含站点。成员资格适用于某个组织及其之下的所有内容,因此您可以将代理商客户的控制权交给他自己的组织,而绝不会暴露您的其他客户。
租户隔离不是应用代码中可能会被漏洞绕过的过滤器。Postgres 行级安全性将每个查询限定在调用者的组织子树内,因此超出您权限范围的请求将无法返回任何内容。
若请求超出权限范围的组织或站点,API 将返回普通的“未找到”而非权限错误。权限错误会证实该记录的存在;而“未找到”则不会向外人透露任何信息。
权限是细粒度的键——模块加上操作,例如 sites.restart 或 billing.refund——而角色则将它们打包在一起。四个角色涵盖了真实团队所需的形态,每一个都是我们预置的数据,而不是埋在代码中的逻辑。
完全控制:创建子组织、邀请和移除成员、更改角色、管理 API 密钥、创建、重启、清除、暂停和删除网站、处理账单和发票、提交工单以及读取审计日志。此角色由您自行保留。
查看组织、其成员和套餐目录,并管理账单、支付方式和费用。无法创建、更改或删除单个站点——这正是外部记账员应有的权限。
查看并创建站点、重启服务、清除缓存、管理 API 密钥并处理工单。明确排除:账单、发票、支付方式、成员管理、站点暂停和站点删除。外包人员可以进行构建,而无法向您收费或破坏任何内容。
可查看组织、其成员、其站点、其账单、套餐目录、工单、翻译状态以及审计日志,但无权进行任何更改。这是授予希望了解情况的客户、审计员或仅需查看权限的利益相关者的正确权限。
只有当您委派权限的目标账户极难被攻破时,委派访问权限才是安全的。账户中的每个人在各个端面上的身份验证均通过 Keycloak 进行。
支持工作有时需要查看您的账户内部。这种访问权限受制于与其他所有功能相同的权限模型——员工只是隶属于一个员工组织,并按部门分配了有限的权限。
员工分为客服、账单与财务、滥用与信任安全、销售、入职引导、工程与运维、市场营销以及管理层。每个角色都会授予特定的模块和操作,因此客服专员只能看到其工作所需的管理控制台部分,而无法看到其他部分。
“客服专员”角色恰好赋予了这些权限:查看客户、查看并回复工单、查看站点、重启站点以及清除站点缓存。它不包含任何计费配置、退款、套餐编辑以及集群管理权限。客服可以执行的补救操作受该角色本身的限制,而与良好意愿无关。
customer.impersonate 权限不属于 Manager 角色,该权限仅由 Super Admin(超级管理员)拥有。当有会话以您的名义运行时,控制面板会显示一个持久的模拟操作横幅,以便随时明确是谁在进行操作。
所有特权操作和管理操作都会被追加到一个只增不减的审计日志中,记录操作者、操作内容、目标、支持元数据、IP 地址以及时间戳——在生产环境中按时间分区。所有者和只读成员可以自行读取其组织的日志。
敏感和破坏性的员工操作在执行前可能需要升级身份验证或双人审批,而新部门和角色的增设属于配置调整而非代码变更。
脚本、CI 管道、命令行工具、Terraform 提供程序和 AI 智能体全部通过与人类相同的权限模型进行身份验证——无需共享人类凭据,也无需将长期有效的密钥粘贴到构建中。
密钥属于某个组织,并带有与相同 RBAC 权限(只读、计费、资源分配)绑定的细粒度作用域。请为流水线授予其所需的最小范围权限,而不是成员的整个账户。
测试模式和生产模式的密钥是互相独立的,因此开发中的集成绝不会因为失误或复制了环境变量而访问到生产数据。
我们存储秘钥的 SHA-256 哈希值和一个查找前缀,绝不存储原始密钥。您在创建时只能看到一次密钥。每个密钥都会记录其最后使用时间,并且可以独立撤销,绝不影响其他内容。
我们的 MCP 服务器允许任何支持 MCP 的智能体使用自然语言管理您的托管服务,采用 OAuth 2.1 进行身份验证,权限范围限定于您的组织和 RBAC 角色,并提供按工具可撤销的令牌、破坏性操作确认机制、消费上限及完整的审计日志。
账户访问权限与服务器访问权限是两个不同的问题。站点级凭据在控制台中进行管理,采用最小权限原则发放,并被限制在各自的沙盒中,从而确保一个协同编辑者的 shell 仅对应一个站点的 shell。
独立运营者保留单个组织和一个所有者身份,并在外包人员参与项目时添加开发人员角色。项目结束后,该身份将被移除,其登录权限会立即失效——不会留下任何需要轮换的共享凭据。
某家代理机构正在使用组织树。每个客户都拥有自己的子组织,用于存放该客户的站点,而客户自己的人员则在该组织中拥有成员身份——对于想要了解可见性的利益相关者而言是只读权限,对于想要自主服务的客户而言是所有者权限。您的员工在组织树的更高级别拥有成员身份,从而可以查看整个产品组合;而客户只能看到他们自己的分支,行级安全性确保了这一承诺的兑现,而不仅仅是一个空头承诺。
分销商的工作原理与此类似,只是层级更高:分销商组织下设客户组织,每个客户组织都拥有各自的成员、账单视图和站点。相同的底层架构支撑着子账号、代理商团队和分销商层级——它们之间并不存在独立且功能较弱的机制。
无需绑卡即可享受 14 天免费试用,所有功能均可体验。无需提供付款信息即可注册,邀请同事,查看各角色的权限范围,并随时查阅您自己的审计日志。
目前,一个会员资格在整个组织及其层级结构下的所有内容中都拥有其角色,因此隔离网站集的方法就是隔离组织——将这些网站放在它们自己的子组织中,并在那里授予会员资格。对于每个客户都已经需要自身边界的代理商和分销商来说,这是一个清晰的模型。按会员资格进行资源范围限定(即在同一个组织内将单个会员资格固定到指定的网站)是一项计划中的改进,而非目前可用的功能。
开发者角色不包含删除或暂停站点的权限,这些权限属于所有者角色。该角色仅授予查看和创建站点、重启服务、清除缓存、管理 API 密钥以及处理工单的权限。部署和推送到线上权限也不属于开发者角色,因此将项目推广到生产环境的权限仍归账户所有者所有。请将此角色与暂存环境配合使用,以确保构建工作首先在非线上站点进行。
这完全取决于员工的角色,而每个角色都拥有一组狭隘的权限键。例如,支持专员(Support Agent)可以查看您的账户和站点、查看并回复您的工单、重启站点以及清除其缓存——但无法触及账单配置、退款、套餐或集群。以客户身份登录是一项独立的权限,仅由超级管理员(Super Admin)持有,并且在发生时,仪表盘会显示一个持久的模拟操作横幅。每一个特权操作都会连同执行者、操作、目标、IP和时间戳一同记录在审计日志中,您可以亲自查阅您组织的日志。
移除该会员及其对该组织的访问权限——他们仍保留自己的身份,但在您的账户中不再拥有任何角色,因此也没有任何权限。API 密钥需要单独吊销,因此可以切断某个流水线密钥而不影响其他任何内容。如果您使用 SAML 单点登录,则通过身份提供商进行取消预配来集中处理登录。诸如 SSH 密钥等站点级凭据需要在控制面板中吊销,且移除操作本身会记入审计日志。
不是——但厘清其中的原因很有必要。API 密钥属于组织,而不属于某个个人成员,它们拥有与权限目录相同的独立细粒度作用域。因此,与其将密钥交给人,不如为密钥要完成的工作创建一个密钥,并赋予该工作所需的最小权限范围,当工作结束后撤销该密钥。系统仅存储密钥的哈希值,且每个密钥都会记录其最后使用时间,因此未使用的密钥很容易被发现并停用。
可以。我们的 MCP 服务器使用 OAuth 2.1 对代理进行身份验证,并将其范围限定在您的组织和 RBAC 角色内,同时提供针对每个工具可撤销的令牌,因此您授予的是特定功能而不是全面访问权限。破坏性操作需要确认,费用上限适用,并且每项操作都会记录在与人类活动相同的审计日志中。
Postgres 行级安全性将数据库本身的查询范围限定在调用者的组织子树内,应用层过滤器作为纵深防御而非唯一的防线。对范围外记录的请求会返回未找到而不是权限错误,因此不会泄露任何关于存在与否的信息。在服务器端,通过 CageFS 实现的按站点隔离可将每个租客的 Shell 和文件限制在他们自己的站点内。
是的。14 天试用无需绑定银行卡——无需提供付款信息,也无需任何承诺——涵盖了支持最多五个站点的 Footprint-Free Hosting。这足以邀请同事、分配角色,并在您做出承诺之前确认各项限制符合您的需求。