No path between tenants
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
Últimos 5 minutos · ticket #4471 · seis actores registrados
Un feed de auditoría en vivo. Cliente, agente, asistente, conector, sistema: todos en el mismo registro.
Ingeniería real, con alcance en un solo tenant, firmada por una identidad, leída por un registro de auditoría. Los controles viven en la capa de datos, el modelo de identidad y la llamada de herramienta, no en una pestaña de seguridad separada.
En una marca de consumo de 40 personas, cada llamada de herramienta del asistente en los primeros 90 días llevó una identidad, un alcance y un permiso reversible. (Ilustración compuesta.)
Aislamiento de tenant
El tenant es el límite de seguridad. Cada consulta, cada acción del asistente, cada búsqueda de archivos lleva un alcance de tenant. No hay una ruta de API, ningún comando de administrador, ninguna llamada de herramienta del asistente que cruce de un tenant a otro. El aislamiento vive en el modelo de datos, no en una política que un compañero podría relajar.
Donde el límite se mantiene
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
Identidad
Un único modelo de identidad para todos los que tocan un ticket: tu staff, el asistente, las automatizaciones, los conectores que actúan en su nombre.
modo A
BootDesk como IdP
Las cuentas viven aquí. Inicia sesión en BootDesk, inicia sesión en todo.
modo B
Acepta la tuya
Conecta tu identidad corporativa. Inicio de sesión único, sesiones listas.
modo C
Ambas a la vez
Personal interno en la tuya, contratistas en la nuestra, un solo espacio de trabajo.
Who authenticates
Atribución · registro de auditoría
Cada llamada del asistente, cada mensaje del staff, cada invocación de conector se ejecuta bajo una identidad con alcance definido. Cada permiso, cada acceso a archivos, cada llamada de herramienta toca el mismo registro de auditoría. Cuando algo sale mal, sabes quién o qué lo hizo. Los equipos de cumplimiento pueden leerlo. Nada sucede fuera del registro.
Audit export · tenant #8217 · 24h window
Seguridad de archivos
Escaneo al ingreso. Firma en el lugar. Caduca al cierre.
Cada archivo que ingresa a un ticket se escanea antes de poder abrirse. Los documentos se editan dentro de la plataforma, nada sale para obtener una firma. Los enlaces compartidos se firman y caducan. El archivo nunca viaja a un lugar desprotegido para recoger una marca.
Entrante · ticket #4471
3 archivosrouting-slip-8830.docx
subido por el cliente · 248 kb
invoice-8830.pdf
subido por el cliente · 92 kb
El asistente opera bajo los permisos que tus administradores le otorgaron. No puede excederlos. Cada llamada de herramienta se registra junto al ticket. Puedes revocar cualquier permiso en cualquier momento, y el asistente dejará de usar esa herramienta en la siguiente solicitud.
Assistant · warehouse-ops
4 permisos · 1 revocadostore.orders.read
Leer estado de pedido, historial, seguimiento.
store.orders.refund
Emitir reembolsos de hasta $50. Por encima requiere aprobación del agente.
sms.outbound
Enviar notificaciones transaccionales a los contactos del ticket.
slack.post · #logistics-ops
Publicar actualizaciones en un canal. Sin acceso a DM.
payments.dispute
Revocado 09:42 después de revisión de políticas.
Plan Enterprise
Los controles a continuación se incluyen en el plan Enterprise. Se superponen al límite del tenant, el modelo de identidad y el registro de auditoría que ya tienes. Nada aquí sustituye a los fundamentos. Es el conjunto de palancas que un equipo de seguridad o cumplimiento espera accionar.
Inicio de sesión único completo como proveedor o consumidor. Conecta tu sistema de identidad corporativa a BootDesk, o deja que BootDesk emita identidades a las aplicaciones a su alrededor. Reclamos de grupo, alcances y duración de sesión se mapean de forma limpia.
Funciona con cualquier proveedor de identidad compatible con estándares que tu equipo de seguridad ya opere.
inicio de sesión · sesión · alcances
proveedor o consumidor
Exportación a prueba de manipulaciones a tu SIEM. Webhooks en streaming para revisión en tiempo real.
tenant B
tenant C
no path · no override · no admin
La columna del tenant es parte de la ruta de lectura. Una consulta sin alcance de tenant no devuelve nada, nunca el tenant equivocado.
Un conector invocado dentro de un ticket solo puede alcanzar al tenant al que pertenece ese ticket. El alcance se fija en la invocación.
Las rutas de carga, las URL firmadas y las sesiones de edición se resuelven contra el tenant que invoca. Un enlace del tenant A no abre nada en el tenant B.
Cada miembro del staff, asistente y automatización pertenece exactamente a un tenant. La membresía entre tenants no es un permiso que nadie pueda otorgar.
Una nota sobre la palabra estructural. La tomamos literalmente. El límite no depende de que un desarrollador recuerde agregar una cláusula where. La capa de datos lleva el alcance en cada lectura.
BootDesk incluye su propio servidor de identidad. Puede actuar como tu proveedor de identidad, o aceptar el tuyo. En cualquier caso, el staff, los asistentes y las automatizaciones se autentican a través de un único modelo de identidad, y cada sesión autenticada escribe en el mismo registro de auditoría.
No existe una credencial de segunda clase para el asistente. No hay puerta trasera para la automatización. Si toca un ticket, lleva una identidad firmada.
10 of 12,438 rows shown. Every actor carries a scoped identity. Every row is exportable.
Una nota sobre fuera del registro. No existe fuera del registro. El registro de auditoría es la misma superficie que cumplimiento lee durante una revisión y tu ingeniero lee durante un incidente. Una única fuente de verdad, sin registro paralelo.
payload.exe
escaneo de virus detectado · bloqueado para abrir
Editar · firmar · compartir
nada saleeditar · en plataforma
routing-slip-8830.docx
Abierto en el editor del espacio de trabajo. Las ediciones se guardan en el tenant. Sin descarga de ida y vuelta.
firmar · dentro del tenant
agreement-8830.pdf
Firma recogida en una URL firmada que se resuelve solo contra este tenant. El documento nunca sale para ser marcado.
compartir · caducable
share · /s/8a2f
El enlace caduca en 72 horas. Se revoca al cerrar el ticket. Solo lectura por defecto.
leer pedido #8830 · bajo permiso g_7741
publicó actualización en #logistics-ops
reembolso $42.00 · aprobado por m.bennett
permiso revocado a las 09:42 · derivado al agente en su lugar
notificación enviada · recibo en registro de auditoría
Descargas programadas en JSON y CSV. Firmadas y con marca de tiempo. Listas para el revisor.
Reglas de retención por tipo de registro. Retener tickets en custodia legal, expirar el resto según lo programado.
Fija un tenant a una región. Los registros, archivos y filas de auditoría permanecen en la región que elegiste. Sin fugas entre regiones.
Correo saliente firmado y alineado con tu dominio. Correo entrante verificado contra la política publicada. Remitentes falsificados se ponen en cuarentena, no se encadenan.
The assistant does not care which lab trained the weights. Point it at the model accounts you already pay for, in the region you already chose. Your keys stay in your tenant.
Una nota sobre los niveles. El límite, el modelo de identidad y el registro de auditoría no son funciones Enterprise. Todos los niveles los incluyen. La lista anterior es el conjunto de palancas que una organización más grande acciona por encima.