Platform ekipleri · Erişim

Üç yetki katmanı. Denetçinizin seveceği tek model.

Platform yöneticileri kuralları koyar. Proje sahipleri işi teslim eder. Ortam operatörleri anahtarları çevirir. Her katman, rolünün ihtiyaç duyduğu kadarını görür — ne fazlası, ne eksiği.

Three-tier permissions — For platform teams use case overview from Apinizer.
For platform teams · Three-tier permissions

Sorun

Düz yetki modelleri er ya da geç çöker.

Ya herkes yöneticidir (ve denetçi öfkeyle ayrılır) ya da her değişiklik bir talep kaydına dönüşür (ve mühendisler öfkeyle ayrılır). Apinizer'ın üç katmanlı modeli platform ekiplerine bir çıkış yolu sunar: Yönetişim Platform'un, teslimat Projelerin, operasyon Ortamların sorumluluğundadır. Her katmanın açık kapsamları vardır; kimse kazara yetki yükseltmez.

Yetenekler

Apinizer'ın buradaki rolü

Platform katmanı

Küresel politikaların, kimlik kaynaklarının, şifreleme anahtarlarının ve denetim hedeflerinin sahibidir. En geniş etki alanına sahip en küçük grup — ve en sıkı kontroller.

Proje katmanı

Her iş alanı — ödemeler, hasarlar, envanter — kendi projesini alır. Sahipler kendi sınırları içinde tasarlar, yayınlar, kullanımdan kaldırır. Diğer projelerin sırlarını göremezler.

Ortam katmanı

Geliştirme, test, staging, felaket kurtarma, üretim — her biri kendi erişim kapsamıdır. Terfi, açık yetki gerektirir; kimse yanlış menüye tıklayarak üretime gönderemez.

Federatif kimlik

Roller, mevcut AD / LDAP / OIDC gruplarınızdan eşlenir. İşe alım bir grup üyeliği değişikliğidir; işten ayrılışta erişim otomatik kalkar.

Eylem bazlı denetim

Her yetki verme, değişiklik, deploy ve görüntüleme kalıcılık katmanında yakalanır. İz; kullanıcı, proje, ortam ve zaman aralığına göre sorgulanabilir.

Şifrelenmiş sır alanları

API anahtarları, token'lar ve kimlik bilgileri şifrelenmiş alanlar olarak yaşar — yalnızca çalışma zamanında çözülür, listelerde veya dışa aktarımlarda asla görünmez.

Kullanım senaryoları

Canlı ortamda bu şöyle görünür…

  • Bankacılık

    Aktif Bank platform ekibi, 8 iş birimine proje kapsamı veriyor

    Her birim, API'lerini kendi projesi içinde yayınlıyor. Platform günlük akışın dışında kalıyor; denetçiler kimseyi aramadan kimin ne yaptığını görüyor.

  • Kamu

    Berlin'deki federal kurum, vatandaşa dönük ve yönetime dönük kapsamları ayırıyor

    Vatandaş projesi bir katmanda, arka ofis projesi başka bir katmanda yaşıyor. Birindeki operatörler diğerinin sırlarını okuyamıyor; denetim bunu her çeyrekte doğruluyor.

  • Bankacılık

    Riyad'daki banka, SAMA görevler ayrılığını üç açık katmanla karşılıyor

    Platform katmanında 4 kişi var. Proje katmanlarında 27 sahip var. Ortam terfileri, yazardan farklı bir kişi gerektiriyor — bunu politika yazıları değil, gateway zorunlu kılıyor.

    4 / 27 / 110 dağılımı

  • Sigorta

    Paris'teki sigortacı, rolleri 9000 kişilik Active Directory'den eşliyor

    Her yetkiyi AD grupları yönetiyor. Yeni çalışanlar ilk gün erişim alıyor; ayrılanlar aynı gün kaybediyor. Kimde ne var diye takip eden elektronik tablo veya Wiki sayfası yok.

  • Telekom

    Madrid'deki operatör; B2C, B2B ve iş ortağına dönük projeleri ayırıyor

    Üç proje sahibi; üç denetim hattı. Bir iş ortağı değişiklik istediğinde, doğru ekipte doğru anahtarlar var — ve yalnızca o anahtarlar.

  • Kamu sektörü

    Varşova'daki bakanlık, geliştirme yapmadan bir deploy onay akışı devreye alıyor

    Yazar ve onaylayan, farklı AD gruplarındaki farklı kişiler. Ayrımı gateway zorunlu kılıyor; denetçinin çeyreklik dışa aktarımı tek satırlık bir işlem.

  • Sağlık

    Stockholm bölgesel sağlık kurumu, 22 kliniğe kapsamlı erişim veriyor

    Her klinik projesi yalnızca kendi API'lerini görüyor, başkasınınkini değil. Hasta verisi sınıflandırmaları Platform katmanında; klinikler bunları kaldıramıyor.

  • Enerji

    Bakü'deki enerji şirketi, ortam terfisini harici bir talep sistemine bağlıyor

    Üretime terfi, ITSM'de referanslı bir talep kaydı gerektiriyor. Gateway, denetim kaydına talep numarasını işliyor — denetçiler elektronik tablo istemeyi bırakıyor.

Nasıl çalışır

Üç katman. Açık yetkiler. Örtük hiçbir şey yok.

  1. Adım 01

    Kimliği eşleyin

    AD / LDAP / OIDC üzerinden federasyon kurun. Roller mevcut gruplara eşlenir — paralel kullanıcı deposu yok.

  2. Adım 02

    Projeleri tanımlayın

    Her iş alanı; kendi sırları, değişkenleri ve sahipleri olan kendi projesini alır.

  3. Adım 03

    Ortamları kapsamlayın

    Geliştirme, test, staging, üretim, felaket kurtarma — ortam başına açık yetkiler. Terfi bir alışkanlık değil, bir yetkidir.

  4. Adım 04

    Sürekli denetleyin

    Her yetki verme, değişiklik, deploy ve görüntüleme değiştirilemez denetim kaydı yazar. Dışa aktarım taleple değil, sorguyla yapılır.

Ekiplerin gerçek çalışma şekline uyan yetkiler

Mühendisler hızlı ilerler. Denetçiler temiz kanıt alır.

30 dakikalık uygulamalı bir tanıtım — Platform, Proje, Ortam ve arkalarındaki denetim izi.