No path between tenants
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
Últimos 5 minutos · ticket #4471 · seis atores no registro
Um feed de auditoria ao vivo. Cliente, agente, assistente, conector, sistema: todos no mesmo registro.
Engenharia real, com escopo em um único tenant, assinada por uma identidade, lida por uma trilha de auditoria. Os controles vivem na camada de dados, no modelo de identidade e na chamada de ferramenta, não em uma aba separada de segurança.
Em uma marca de consumo de 40 pessoas, toda chamada de ferramenta do assistente nos primeiros 90 dias carregava uma identidade, um escopo e uma permissão reversível. (Ilustração composta.)
Isolamento de tenant
O tenant é o limite de segurança. Cada consulta, cada ação do assistente, cada verificação de arquivo carrega um escopo de tenant. Não existe caminho de API, comando de admin ou chamada de ferramenta do assistente que cruze de um tenant para outro. O isolamento vive no modelo de dados, não em uma política que um colega poderia relaxar.
Onde o limite se aplica
Three tenants, three datasets, three identities. A request from one carries no credential that the others would honor. The column that scopes every row is not a filter a teammate can remove.
tenant A
Identidade
Um modelo de identidade para todos que tocam um ticket: sua equipe, o assistente, as automações, os conectores que agem em nome deles.
modo A
BootDesk como IdP
As contas vivem aqui. Faça login no BootDesk, faça login em tudo.
modo B
Aceite a sua
Conecte sua identidade corporativa. Login único entra, sessões saem.
modo C
Ambos ao mesmo tempo
Equipe interna na sua, contratados na nossa, um workspace.
Who authenticates
Atribuição · trilha de auditoria
Cada chamada do assistente, cada mensagem da equipe, cada invocação de conector é executada sob uma identidade com escopo. Cada permissão, cada acesso a arquivo, cada chamada de ferramenta toca a mesma trilha de auditoria. Quando algo dá errado, você sabe quem ou o que fez. Equipes de compliance podem ler. Nada acontece fora do registro.
Audit export · tenant #8217 · 24h window
Segurança de arquivos
Varredura na entrada. Assine no local. Expire ao fechar.
Cada arquivo que entra em um ticket é verificado antes de poder ser aberto. Documentos editam dentro da plataforma, nada sai para obter uma assinatura. Compartilhamentos são assinados e expiram. O arquivo nunca viaja para algum lugar desprotegido para coletar uma marca.
Recebido · ticket #4471
3 arquivosrouting-slip-8830.docx
enviado pelo cliente · 248 kb
invoice-8830.pdf
enviado pelo cliente · 92 kb
O assistente opera sob permissões que seus administradores concederam. Ele não pode excedê-las. Cada chamada de ferramenta é registrada junto ao ticket. Você pode revogar qualquer permissão a qualquer momento, e o assistente para de tentar usar aquela ferramenta na próxima solicitação.
Assistant · warehouse-ops
4 permissões · 1 revogadastore.orders.read
Ler status do pedido, histórico, rastreamento.
store.orders.refund
Emitir reembolsos até $50,00. Acima disso requer aprovação do agente.
sms.outbound
Enviar notificações transacionais para contatos do ticket.
slack.post · #logistics-ops
Publicar atualizações em um canal. Sem acesso a DM.
payments.dispute
Revogado às 09:42 após revisão de política.
Nível Enterprise
Os controles abaixo acompanham o nível Enterprise. Eles se sobrepõem ao limite de tenant, ao modelo de identidade e à trilha de auditoria que você já possui. Nada aqui substitui as fundações. É o conjunto de alavancas que uma equipe de segurança ou compliance espera puxar.
Login único completo como provedor ou consumidor. Conecte seu sistema de identidade corporativo ao BootDesk, ou deixe o BootDesk emitir identidades para os aplicativos ao redor. Claims de grupo, escopos e durações de sessão mapeiam de forma limpa.
Funciona com qualquer provedor de identidade compatível com padrões que sua equipe de segurança já opera.
login · sessão · escopos
provedor ou consumidor
Exportação à prova de violação para seu SIEM. Webhooks em tempo real para revisão contínua.
tenant B
tenant C
no path · no override · no admin
A coluna do tenant faz parte do caminho de leitura. Uma consulta sem escopo de tenant não retorna nada, nunca o tenant errado.
Um conector invocado dentro de um ticket só pode acessar o tenant ao qual aquele ticket pertence. O escopo é vinculado no momento da invocação.
Caminhos de upload, URLs assinadas e sessões de edição são resolvidos contra o tenant que os invocou. Um link do tenant A não abre nada no tenant B.
Cada membro da equipe, assistente e automação pertence a exatamente um tenant. Associação entre tenants não é uma concessão que alguém possa emitir.
Uma nota sobre a palavra estrutural. Queremos dizer literalmente. O limite não depende de um desenvolvedor lembrar de adicionar uma cláusula where. A camada de dados carrega o escopo em cada leitura.
O BootDesk vem com seu próprio servidor de identidade. Ele pode atuar como seu provedor de identidade ou aceitar o seu. De qualquer forma, equipe, assistentes e automações autenticam através de um único modelo de identidade, e toda sessão autenticada escreve na mesma trilha de auditoria.
Não existe uma segunda classe de credencial para o assistente. Nenhum backdoor para a automação. Se toca em um ticket, carrega uma identidade assinada.
10 of 12,438 rows shown. Every actor carries a scoped identity. Every row is exportable.
Uma nota sobre fora do registro. Não existe fora do registro. A trilha de auditoria é a mesma superfície que o compliance lê durante uma revisão e que seu engenheiro lê durante um incidente. Uma única fonte da verdade, nenhum log paralelo.
payload.exe
varredura de vírus sinalizou · bloqueado para abertura
Editar · assinar · compartilhar
nada saieditar · na plataforma
routing-slip-8830.docx
Aberto no editor do workspace. Edições salvam de volta no tenant. Sem transferência de download.
assinar · dentro do tenant
agreement-8830.pdf
Assinatura coletada em uma URL assinada que resolve apenas para este tenant. Documento nunca sai para ser marcado.
compartilhar · expirando
share · /s/8a2f
Link expira em 72 horas. Revoga ao fechar o ticket. Somente leitura por padrão.
ler pedido #8830 · sob permissão g_7741
publicou atualização em #logistics-ops
reembolso $42,00 · aprovado por m.bennett
permissão revogada às 09:42 · redirecionado ao agente
notificação enviada · recibo na trilha de auditoria
Envios programados de JSON e CSV. Assinados e com timestamp. Prontos para revisão.
Regras de retenção por tipo de registro. Mantenha tickets em espera legal, expire o resto conforme agendado.
Fixar um tenant em uma região. Registros, arquivos e linhas de auditoria permanecem na região escolhida. Sem vazamento entre regiões.
E-mails de saída assinados e alinhados ao seu domínio. Entrada verificada contra a política publicada. Remetentes falsificados são colocados em quarentena, não encadeados.
The assistant does not care which lab trained the weights. Point it at the model accounts you already pay for, in the region you already chose. Your keys stay in your tenant.
Uma nota sobre níveis. O limite, o modelo de identidade e a trilha de auditoria não são recursos Enterprise. Todos os níveis os possuem. A lista acima é o conjunto de alavancas que uma organização maior puxa por cima.