No path between tenants
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
5 dernières minutes · ticket #4471 · six acteurs enregistrés
Un flux d'audit en direct. Client, agent, assistant, connecteur, système : tous sur le même registre.
Un vrai travail d'ingénierie, limité à un tenant, signé par une identité, lu par une piste d'audit. Les contrôles vivent dans la couche de données, le modèle d'identité et l'appel d'outil, pas dans un onglet de sécurité séparé.
Chez une marque grand public de 40 personnes, chaque appel d'outil de l'assistant dans les 90 premiers jours portait une identité, un périmètre et une permission révocable. (Illustration composite.)
Isolation des tenants
Le tenant est la frontière de sécurité. Chaque requête, chaque action d'assistant, chaque consultation de fichier porte un scope de tenant. Il n'existe aucun chemin API, aucune commande admin, aucun appel d'outil d'assistant qui traverse d'un tenant à un autre. L'isolation vit dans le modèle de données, pas dans une politique qu'un collègue pourrait assouplir.
Où la frontière tient
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
Identité
Un modèle d'identité unique pour tous ceux qui touchent un ticket : votre personnel, l'assistant, les automatisations, les connecteurs qui agissent en leur nom.
mode A
BootDesk comme IdP
Les comptes vivent ici. Connectez-vous à BootDesk, connectez-vous à tout.
mode B
Accepter le vôtre
Branchez votre identité d'entreprise. Authentification unique entrante, sessions sortantes.
mode C
Les deux à la fois
Personnel interne sur le vôtre, prestataires sur le nôtre, un seul espace de travail.
Who authenticates
Attribution · piste d'audit
Chaque appel d'assistant, chaque message du personnel, chaque invocation de connecteur s'exécute sous une identité limitée. Chaque concession, chaque accès à un fichier, chaque appel d'outil touche la même piste d'audit. Quand quelque chose tourne mal, vous savez qui ou quoi l'a fait. Les équipes de conformité peuvent la lire. Rien ne se passe hors registre.
Audit export · tenant #8217 · 24h window
Sécurité des fichiers
Scan à l'entrée. Signature sur place. Expire à la fermeture.
Chaque fichier qui entre dans un ticket est scanné avant de pouvoir être ouvert. Les documents s'éditent dans la plateforme, rien ne sort pour obtenir une signature. Les partages expirent et se signent. Le fichier ne voyage jamais vers un endroit non protégé pour recueillir une marque.
Entrant · ticket #4471
3 fichiersrouting-slip-8830.docx
uploadé par le client · 248 ko
invoice-8830.pdf
uploadé par le client · 92 ko
L'assistant opère sous les permissions que vos admins lui ont accordées. Il ne peut pas les dépasser. Chaque appel d'outil est consigné à côté du ticket. Vous pouvez révoquer toute permission à tout moment, et l'assistant cessera d'utiliser cet outil à la prochaine requête.
Assistant · warehouse-ops
4 concessions · 1 révoquéestore.orders.read
Lire le statut, l'historique et le suivi des commandes.
store.orders.refund
Émettre des remboursements jusqu'à 50 $. Au-dessus nécessite l'approbation d'un agent.
sms.outbound
Envoyer des notifications transactionnelles aux contacts du ticket.
slack.post · #logistics-ops
Publier des mises à jour sur un seul canal. Pas d'accès aux messages directs.
payments.dispute
Révoqué à 09:42 après révision de la politique.
Niveau Entreprise
Les contrôles ci-dessous sont inclus dans le niveau Entreprise. Ils se superposent à la frontière de tenant, au modèle d'identité et à la piste d'audit que vous avez déjà. Rien ici ne remplace les fondations. C'est l'ensemble des leviers qu'une équipe de sécurité ou de conformité s'attend à pouvoir actionner.
Authentification unique complète en tant que fournisseur ou consommateur. Connectez votre système d'identité d'entreprise à BootDesk, ou laissez BootDesk émettre des identités pour les applications qui l'entourent. Les revendications de groupe, les scopes et les durées de session se mappent proprement.
Fonctionne avec tout fournisseur d'identité conforme aux normes que votre équipe de sécurité utilise déjà.
connexion · session · scopes
fournisseur ou consommateur
Exportation inviolable vers votre SIEM. Webhooks en streaming pour une révision en temps réel.
tenant B
tenant C
no path · no override · no admin
La colonne tenant fait partie du chemin de lecture. Une requête sans scope de tenant ne retourne rien, jamais le mauvais tenant.
Un connecteur invoqué dans un ticket ne peut atteindre que le tenant auquel ce ticket appartient. Le scope est lié à l'invocation.
Les chemins d'upload, les URL signées et les sessions d'édition résolvent toutes par rapport au tenant appelant. Un lien du tenant A n'ouvre rien dans le tenant B.
Chaque membre du personnel, assistant et automatisation appartient à exactement un tenant. L'appartenance multi-tenant n'est pas une concession que quelqu'un peut émettre.
Une note sur le mot structurel. Nous l'entendons au sens littéral. La frontière ne dépend pas d'un développeur qui se souvient d'ajouter une clause where. La couche de données porte le scope sur chaque lecture.
BootDesk est livré avec son propre serveur d'identité. Il peut agir comme votre fournisseur d'identité, ou accepter le vôtre. Dans les deux cas, le personnel, les assistants et les automatisations s'authentifient via un modèle d'identité unique, et chaque session authentifiée écrit dans la même piste d'audit.
Il n'existe pas de second type de justificatif pour l'assistant. Pas de porte dérobée pour l'automatisation. Si elle touche un ticket, elle porte une identité signée.
10 of 12,438 rows shown. Every actor carries a scoped identity. Every row is exportable.
Une note sur hors registre. Il n'y a pas de hors registre. La piste d'audit est la même surface que l'équipe conformité lit lors d'une révision et que votre ingénieur lit lors d'un incident. Une seule source de vérité, pas de journal parallèle.
payload.exe
scan antivirus signalé · blocage à l'ouverture
Éditer · signer · partager
rien ne sortéditer · dans la plateforme
routing-slip-8830.docx
Ouvert dans l'éditeur de l'espace de travail. Les modifications sont sauvegardées dans le tenant. Pas de téléchargement aller-retour.
signer · dans le tenant
agreement-8830.pdf
Signature recueillie sur une URL signée qui résout uniquement contre ce tenant. Le document ne part jamais pour être marqué.
partager · expiration
share · /s/8a2f
Le lien expire dans 72 heures. Révoqué à la fermeture du ticket. Lecture seule par défaut.
Les concessions sont limitées à un assistant, un tenant et un outil. Pas de concessions génériques. Aucune concession ne survit à l'admin qui l'a émise, sauf si un autre admin la renouvelle.
lire commande #8830 · sous concession g_7741
mise à jour publiée sur #logistics-ops
remboursement 42,00 $ · approuvé par m.bennett
concession révoquée à 09:42 · redirigé vers l'agent à la place
notification envoyée · reçu dans la piste d'audit
Dépôts JSON et CSV programmés. Signés et horodatés. Prêts pour le réviseur.
Règles de rétention par type d'enregistrement. Conserver les tickets sous séquestre légal, faire expirer les autres selon le calendrier.
Attribuer un tenant à une région. Les enregistrements, fichiers et lignes d'audit restent dans la région que vous avez choisie. Aucune fuite entre régions.
Courriels sortants signés et alignés sur votre domaine. Entrants vérifiés par rapport à la politique publiée. Les expéditeurs usurpés sont mis en quarantaine, pas intégrés au fil de discussion.
The assistant does not care which lab trained the weights. Point it at the model accounts you already pay for, in the region you already chose. Your keys stay in your tenant.
Une note sur les niveaux. La frontière, le modèle d'identité et la piste d'audit ne sont pas des fonctionnalités Entreprise. Tous les niveaux les incluent. La liste ci-dessus est l'ensemble des leviers qu'une grande organisation ajoute par-dessus.