No path between tenants
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
Ultimi 5 minuti · ticket #4471 · sei attori sul registro
Un feed di audit live. Cliente, agente, assistant, connector, sistema: tutti sullo stesso registro.
Vera ingegneria, limitata a un tenant, firmata da un'identità, letta da un audit trail. I controlli vivono nel data layer, nel modello di identità e nella tool call, non in una scheda di sicurezza separata.
In un brand consumer di 40 persone, ogni tool call dell'assistant nei primi 90 giorni ha portato un'identità, un ambito e un'autorizzazione revocabile. (Illustrazione composita.)
Isolamento del tenant
Il tenant è il confine di sicurezza. Ogni query, ogni azione dell'assistant, ogni ricerca di file ha un ambito tenant. Non esiste un percorso API, un comando amministrativo o una tool call dell'assistant che attraversi da un tenant all'altro. L'isolamento vive nel modello dati, non in una policy che un collega potrebbe rilassare.
Dove vale il confine
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
Identità
Un unico modello di identità per chiunque tocchi un ticket: il tuo staff, l'assistant, le automazioni, i connector che agiscono per loro conto.
modalità A
BootDesk come IdP
Gli account vivono qui. Accedi a BootDesk, accedi a tutto.
modalità B
Accetta la tua
Collega la tua identità aziendale. Single sign-on in entrata, sessioni in uscita.
modalità C
Entrambi insieme
Staff interno sul tuo, contractor sul nostro, un unico workspace.
Who authenticates
Attribuzione · audit trail
Ogni chiamata dell'assistant, ogni messaggio dello staff, ogni invocazione del connector viene eseguita sotto un'identità con ambito. Ogni autorizzazione, ogni accesso ai file, ogni tool call tocca lo stesso audit trail. Quando qualcosa va storto, sai chi o cosa lo ha fatto. I team di conformità possono leggerlo. Nulla accade fuori registro.
Audit export · tenant #8217 · 24h window
Sicurezza dei file
Scansiona all'ingresso. Firma sul posto. Scade alla chiusura.
Ogni file che entra in un ticket viene scansionato prima di poter essere aperto. I documenti si modificano all'interno della piattaforma, nulla esce per ottenere una firma. Le condivisioni si firmano e scadono. Il file non viaggia mai in un luogo non protetto per raccogliere un segno.
In entrata · ticket #4471
3 filerouting-slip-8830.docx
caricato dal cliente · 248 kb
invoice-8830.pdf
caricato dal cliente · 92 kb
L'assistant opera sotto le autorizzazioni concesse dai tuoi admin. Non può superarle. Ogni tool call viene registrata accanto al ticket. Puoi revocare qualsiasi autorizzazione in qualsiasi momento, e l'assistant smetterà di usare quel tool alla prossima richiesta.
Assistant · warehouse-ops
4 autorizzazioni · 1 revocatastore.orders.read
Leggi stato ordine, storico, tracking.
store.orders.refund
Emette rimborsi fino a $50. Oltre richiede approvazione dell'agente.
sms.outbound
Invia notifiche transazionali ai contatti del ticket.
slack.post · #logistics-ops
Pubblica aggiornamenti su un canale. Nessun accesso DM.
payments.dispute
Revocata alle 09:42 dopo revisione policy.
Tier Enterprise
I controlli seguenti sono disponibili nel tier Enterprise. Si sovrappongono al confine del tenant, al modello di identità e all'audit trail che già possiedi. Nulla qui sostituisce le fondamenta. È l'insieme di leve che un team di sicurezza o conformità si aspetta di tirare.
Single sign-on completo come provider o consumer. Collega il tuo sistema di identità aziendale a BootDesk, o lascia che BootDesk emetta identità per le app circostanti. I group claims, gli ambiti e le durate delle sessioni si mappano in modo pulito.
Funziona con qualsiasi identity provider conforme agli standard che il tuo team di sicurezza già gestisce.
sign-on · sessione · ambiti
provider o consumer
Esportazione tamper-evident verso il tuo SIEM. Webhook in streaming per revisione in tempo reale.
tenant B
tenant C
no path · no override · no admin
La colonna tenant fa parte del percorso di lettura. Una query senza ambito tenant non restituisce nulla, mai il tenant sbagliato.
Un connector invocato all'interno di un ticket può raggiungere solo il tenant a cui quel ticket appartiene. L'ambito è vincolato all'invocazione.
I percorsi di upload, gli URL firmati e le sessioni di modifica vengono tutti risolti rispetto al tenant invocante. Un link dal tenant A non apre nulla nel tenant B.
Ogni membro dello staff, assistant e automazione appartiene esattamente a un tenant. L'appartenenza cross-tenant non è un'autorizzazione che qualcuno può emettere.
Una nota sulla parola strutturale. La intendiamo alla lettera. Il confine non dipende da uno sviluppatore che si ricorda di aggiungere una clausola where. Il data layer porta l'ambito su ogni lettura.
BootDesk viene fornito con il proprio identity server. Può fungere da tuo identity provider, oppure può accettare il tuo. In entrambi i casi, staff, assistant e automazioni si autenticano attraverso un unico modello di identità, e ogni sessione autenticata scrive sullo stesso audit trail.
Non esiste una credenziale di seconda classe per l'assistant. Nessuna backdoor per l'automazione. Se tocca un ticket, porta un'identità firmata.
10 of 12,438 rows shown. Every actor carries a scoped identity. Every row is exportable.
Una nota su fuori registro. Non esiste fuori registro. L'audit trail è la stessa superficie che la conformità legge durante una revisione e che il tuo ingegnere legge durante un incidente. Un'unica fonte di verità, nessun log parallelo.
payload.exe
scansione virus segnalata · bloccata l'apertura
Modifica · firma · condividi
nulla escemodifica · in piattaforma
routing-slip-8830.docx
Aperto nell'editor del workspace. Le modifiche vengono salvate nel tenant. Nessun download round-trip.
firma · dentro il tenant
agreement-8830.pdf
Firma raccolta su un URL firmato che si risolve solo rispetto a questo tenant. Il documento non esce mai per essere segnato.
condivisione · in scadenza
condivisione · /s/8a2f
Il link scade tra 72 ore. Viene revocato alla chiusura del ticket. Sola lettura per impostazione predefinita.
letto ordine #8830 · con autorizzazione g_7741
pubblicato aggiornamento in #logistics-ops
rimborso $42.00 · approvato da m.bennett
autorizzazione revocata alle 09:42 · reindirizzato all'agente
notifica inviata · ricevuta nell'audit trail
Invii pianificati di JSON e CSV. Firmati e timestampati. Pronti per il revisore.
Regole di retention per tipo di record. Mantieni i ticket in sospeso legale, fai scadere gli altri secondo programma.
Fissa un tenant a una regione. Record, file e righe di audit rimangono nella regione che hai scelto. Nessuna perdita cross-region.
Email in uscita firmate e allineate al tuo dominio. Email in entrata verificate rispetto alla policy pubblicata. I mittenti falsificati vengono messi in quarantena, non in thread.
The assistant does not care which lab trained the weights. Point it at the model accounts you already pay for, in the region you already chose. Your keys stay in your tenant.
Una nota sui tier. Il confine, il modello di identità e l'audit trail non sono funzionalità Enterprise. Ogni tier le riceve. L'elenco sopra è l'insieme di leve che un'organizzazione più grande tira in aggiunta.