Arkitettura

Identità, tenancy u rwoli

Kull azzjoni f’LayerT tappartjeni lil persuna vera mid-direttorju tagħkom, mhux lil apparat jew lil login kondiviż. Ir-rwoli jżommu lil min jikkonfigura separat minn min jagħti l-eċċezzjonijiet.

Jiddeskrivi lil LayerT kif kien mibni fid-data 19 ta’ Settembru 2026. Kull ma mhuwiex mibni huwa mmarkat.

Id-direttorju tagħkom huwa s-sors tal-verità

LayerT iħaddem server SCIM 2.0. Il-fornitur tal-identità tagħkom jimbotta persuni u gruppi lejh, u jżommhom aġġornati.

  • Utenti u gruppi: ħolqien, qari, sostituzzjoni, aġġornament u tħassir, bl-endpoints standard tad-discovery.
  • Il-filtrar jappoġġja eq u and, li huma dak li jużaw il-fornituri tal-identità għall-provisioning.
  • LayerT joħroġ it-token SCIM. Jintwera darba u jinħażen biss bħala hash. Meta tibdluh, it-token il-qadim jibqa’ jaħdem għal 24 siegħa biex il-provisioning ma jinqatax.
  • Ir-rwoli jiġu minn gruppi tad-direttorju li tqabblu fil-console. Min m’għandu ebda tqabbil jieħu Read-only. Meta japplikaw diversi tqabbiliet, jirbaħ dak bl-aktar privileġġi.

LayerT huwa mibni għal JumpCloud. Fornituri oħra tal-identità li jitkellmu SCIM 2.0 u OpenID Connect, bħal Okta, Microsoft Entra ID u Google Workspace, jistgħu jaħdmu iżda għadhom mhumiex iċċertifikati.

Il-login fil-console

Il-console tuża l-fluss tal-authorization code ta’ OpenID Connect mal-fornitur tal-identità tagħkom:

  • LayerT isib l-organizzazzjoni tagħkom mid-dominju tal-email, imbagħad jibgħat lill-persuna għand il-fornitur tal-identità tagħkom b’state u nonce għal użu wieħed.
  • L-ID token li jiġi lura jiġi vverifikat kontra ċ-ċwievet ippubblikati tal-fornitur tagħkom: l-issuer, l-audience, l-iskadenza u n-nonce.
  • Il-persuna trid tkun diġà teżisti f’LayerT permezz ta’ SCIM. Ħadd ma jinħoloq mal-ewwel login, u persuni diżattivati jiġu rrifjutati.
  • Is-sessjoni tal-console tinżamm fuq is-server u tiġi vverifikata ma’ kull talba, inkluż ir-rwol attwali tal-persuna. Ir-revoka tagħha tidħol fis-seħħ minnufih, u bidla fir-rwol ta’ xi ħadd toħorġu mill-login biex il-login li jmiss tiegħu jġorr ir-rwol il-ġdid.

Kredenzjali għal kull browser

In-nies jagħmlu login darba mill-estensjoni permezz tal-fornitur tal-identità tagħkom. Dan jagħti lill-browser il-kredenzjali tiegħu stess:

KredenzjaliValiditàNoti
Token tal-apparatSiegħaJintbagħat ma’ kull sejħa lill-API mill-estensjoni. Iġorr l-organizzazzjoni, il-persuna u l-apparat
Refresh token30 jum, jinbidel ma’ kull użuMaħżun biss bħala hash. Jekk żewġ refreshes isiru fl-istess ħin, wieħed biss jirbaħ. Refresh irrifjutat ineħħi l-iskrizzjoni tal-browser

L-amministraturi jistgħu jirrevokaw apparat mill-console. Jitlef il-kredenzjali ta’ LayerT u l-aċċess tiegħu għall-kontijiet kondiviżi, u kwalunkwe sessjoni attiva ta’ kont kondiviż fuqu tintemm.

Meta xi ħadd jitlaq

Meta d-direttorju tagħkom jiddiżattiva persuna jew ineħħiha minn LayerT:

  1. Is-sessjonijiet tagħha fil-console jintemmu minnufih.
  2. It-talbiet tagħha għall-kontijiet kondiviżi u s-sessjonijiet attivi jiġu revokati, u l-browsers tagħha joħorġu minn dawk il-kontijiet fi żmien madwar minuta.
  3. It-talbiet miftuħa tagħha għall-aċċess jingħalqu.
  4. Il-browsers tagħha ma jistgħux iġeddu l-kredenzjali, għalhekk l-iskrizzjoni tagħhom titneħħa fi żmien siegħa.
  5. Ħadd ma jista’ japprova aktar xejn għaliha.

LayerT ma jħallix lid-direttorju jiddiżattiva l-aħħar Owner attiv. Iżommu attiv u jgħid lill-Owner għaliex, biex organizzazzjoni ma tkunx tista’ tissakkar barra minnha nfisha.

Organizzazzjonijiet separati

  • Kull rekord li jappartjeni lil organizzazzjoni jġorr l-organizzazzjoni tiegħu u jiġi ffiltrat skontha fl-applikazzjoni, f’kull query.
  • Il-politika ta’ kull organizzazzjoni tiġi ffirmata separatament, u l-estensjoni tirrifjuta politika ta’ kwalunkwe organizzazzjoni li mhijiex tagħha.
  • Ir-reġistrazzjonijiet jinħażnu taħt prefiss separat għal kull organizzazzjoni.
  • It-testijiet jiċċekkjaw li l-kredenzjali ta’ organizzazzjoni waħda ma jistgħux jaqraw il-politika, l-avvenimenti tal-awditjar, is-sessjonijiet jew ir-reġistrazzjonijiet ta’ oħra.
Iżolament fil-livell tad-database. Illum l-iżolament jiġi infurzat fl-applikazzjoni. Is-sigurtà fil-livell tar-ringieli (row-level security) fid-database, bħala t-tieni saff, tinsab fil-lista tagħna.

Il-persunal ta’ LayerT stess

Il-persunal ta’ LayerT ma jistax ifittex fid-data ta’ organizzazzjoni. Biex jara d-dijanjostika ta’ organizzazzjoni, operatur ta’ LayerT imsemmi b’ismu jrid jitlob, b’raġuni, għal mhux aktar minn erba’ sigħat. Biss l-Owner ta’ dik l-organizzazzjoni jista’ japprovaha. Kull ħarsa titniżżel fir-reġistru tal-awditjar tal-organizzazzjoni stess.

Rwoli

LayerT għandu sitt rwoli integrati. Huma ddisinjati b’mod li min jikkonfigura ma jkunx min jagħti l-eċċezzjonijiet.

Jista’…OwnerIT AdminCompliance OfficerTeam ApproverAuditorRead-only
Jippubblika r-regoli
Japprova talbiet u l-użu ta’ kontijiet kondiviżi
Jagħti eċċezzjoni permanenti
Jirrevoka eċċezzjoni
Jimmaniġġja s-sigrieti tal-kontijiet kondiviżi
Itemm sessjoni attiva
Jara r-reġistrazzjonijiet
Japprova talba biex tintwera password (żewġ persuni japprovaw, waħda minnhom Owner jew Compliance Officer)
Jixgħel ir-reġistrazzjoni (attestazzjoni)
Jirrevoka apparati, waqfien ta’ emerġenza✓ (waqfien: Owner biss)✓ (apparati)
Jara r-reġistru tal-awditjar tal-organizzazzjoni kollhatiegħu biss
Jesporta r-reġistru tal-awditjar
Jesporta l-organizzazzjoni kollha

✱ Mhux b’mod predefinit. Owner jista’ jagħti lil persuna waħda msemmija, bħal IT Admin, id-dritt li tagħti eċċezzjonijiet permanenti.

  • Ħadd ma japprova t-talba tiegħu stess. Is-server jirrifjuta dan għat-talbiet għall-aċċess, għall-użu tal-kontijiet kondiviżi u għall-passwords. Biex tara password maħżuna jridu japprovaw żewġ persuni oħra, u waħda minnhom trid tkun Owner jew Compliance Officer.
  • Owners u IT Admins jistgħu jitolbu jaraw il-password ta’ kwalunkwe kont. Ħaddieħor jista’ jitlob biss għal kontijiet li jista’ jużahom jew li huma tiegħu.
  • Ir-reviżjoni fakultattiva minn żewġ awturi twaqqaf lin-nies milli jippubblikaw regoli li abbozzaw huma stess.
  • Il-bidliet fir-rwoli jiġu vverifikati fiż-żewġ naħat, għalhekk IT Admin ma jistax inaqqas lil Owner.
  • Bħalissa t-Team Approvers jistgħu jiddeċiedu talbiet madwar l-organizzazzjoni kollha. Il-limitazzjoni tagħhom għat-tim tagħhom stess mhijiex mibnija Propost.
  • Ir-reviżjonijiet tal-aċċess jitolbu lis-sid ta’ kull kont kondiviż, kull tliet xhur, jikkonferma min għadu jeħtieġu. Ħadd ma jikkonferma l-aċċess tiegħu stess, u ħadd ma jitlef l-aċċess sakemm ir-reviżur ma jissottomettix.

Ir-reġistru tal-awditjar

Kull imblukkar, talba, deċiżjoni, login, sessjoni, ħarsa lejn reġistrazzjoni u bidla fl-impostazzjonijiet tinkiteb f’reġistru wieħed, bi kliem sempliċi.

  • L-avvenimenti jintrabtu mal-persuna mill-kredenzjali tagħha, qatt minn dak li tgħid it-talba.
  • Il-valuri jinqraw b’mod predefinit. Jekk ġie mblukkat indirizz personali, ir-reġistru juri l-indirizz, biex awditur ikun jista’ jiċċekkja d-deċiżjoni. Regola tista’ tiġi ssettjata biex twarrab il-valuri tagħha, jew taħbihom parzjalment, meta jaslu.
  • Jinżamm għal 365 jum b’mod predefinit. Kull organizzazzjoni tista’ tibdel dan.
  • Dawk li japprovaw u l-Auditors jaraw l-organizzazzjoni kollha. Kulħadd ieħor jara l-avvenimenti tiegħu.
  • Ir-reġistru jista’ jiġi ffiltrat skont id-data, il-persuna, l-azzjoni, ir-riżultat, ir-regola, il-kont, is-sessjoni u l-apparat. Kull ma jidher fuq l-iskrin jista’ jiġi esportat bħala CSV jew JSON Lines. Il-valuri ttajpjati jitħallew barra sakemm min qed jesporta ma jimmarkax kaxxa, u l-esportazzjoni tinkiteb fir-reġistru qabel ma jibda l-fajl.
Għad mhux. Il-ħażna tamper-evident mhijiex mibnija. Illum l-integrità tar-reġistru tistrieħ fuq il-kontroll tal-aċċess, fuq il-fatt li m’hemm ebda mod kif tiġi editjata entrata wara li tinkiteb, u fuq iċ-checksums fir-rapporti u fl-esportazzjonijiet.