Arkitettura
Identità, tenancy u rwoli
Kull azzjoni f’LayerT tappartjeni lil persuna vera mid-direttorju tagħkom, mhux lil apparat jew lil login kondiviż. Ir-rwoli jżommu lil min jikkonfigura separat minn min jagħti l-eċċezzjonijiet.
Jiddeskrivi lil LayerT kif kien mibni fid-data 19 ta’ Settembru 2026. Kull ma mhuwiex mibni huwa mmarkat.
Id-direttorju tagħkom huwa s-sors tal-verità
LayerT iħaddem server SCIM 2.0. Il-fornitur tal-identità tagħkom jimbotta persuni u gruppi lejh, u jżommhom aġġornati.
- Utenti u gruppi: ħolqien, qari, sostituzzjoni, aġġornament u tħassir, bl-endpoints standard tad-discovery.
- Il-filtrar jappoġġja
equand, li huma dak li jużaw il-fornituri tal-identità għall-provisioning. - LayerT joħroġ it-token SCIM. Jintwera darba u jinħażen biss bħala hash. Meta tibdluh, it-token il-qadim jibqa’ jaħdem għal 24 siegħa biex il-provisioning ma jinqatax.
- Ir-rwoli jiġu minn gruppi tad-direttorju li tqabblu fil-console. Min m’għandu ebda tqabbil jieħu Read-only. Meta japplikaw diversi tqabbiliet, jirbaħ dak bl-aktar privileġġi.
LayerT huwa mibni għal JumpCloud. Fornituri oħra tal-identità li jitkellmu SCIM 2.0 u OpenID Connect, bħal Okta, Microsoft Entra ID u Google Workspace, jistgħu jaħdmu iżda għadhom mhumiex iċċertifikati.
Il-login fil-console
Il-console tuża l-fluss tal-authorization code ta’ OpenID Connect mal-fornitur tal-identità tagħkom:
- LayerT isib l-organizzazzjoni tagħkom mid-dominju tal-email, imbagħad jibgħat lill-persuna għand il-fornitur tal-identità tagħkom b’
stateunoncegħal użu wieħed. - L-ID token li jiġi lura jiġi vverifikat kontra ċ-ċwievet ippubblikati tal-fornitur tagħkom: l-issuer, l-audience, l-iskadenza u n-nonce.
- Il-persuna trid tkun diġà teżisti f’LayerT permezz ta’ SCIM. Ħadd ma jinħoloq mal-ewwel login, u persuni diżattivati jiġu rrifjutati.
- Is-sessjoni tal-console tinżamm fuq is-server u tiġi vverifikata ma’ kull talba, inkluż ir-rwol attwali tal-persuna. Ir-revoka tagħha tidħol fis-seħħ minnufih, u bidla fir-rwol ta’ xi ħadd toħorġu mill-login biex il-login li jmiss tiegħu jġorr ir-rwol il-ġdid.
Kredenzjali għal kull browser
In-nies jagħmlu login darba mill-estensjoni permezz tal-fornitur tal-identità tagħkom. Dan jagħti lill-browser il-kredenzjali tiegħu stess:
| Kredenzjali | Validità | Noti |
|---|---|---|
| Token tal-apparat | Siegħa | Jintbagħat ma’ kull sejħa lill-API mill-estensjoni. Iġorr l-organizzazzjoni, il-persuna u l-apparat |
| Refresh token | 30 jum, jinbidel ma’ kull użu | Maħżun biss bħala hash. Jekk żewġ refreshes isiru fl-istess ħin, wieħed biss jirbaħ. Refresh irrifjutat ineħħi l-iskrizzjoni tal-browser |
L-amministraturi jistgħu jirrevokaw apparat mill-console. Jitlef il-kredenzjali ta’ LayerT u l-aċċess tiegħu għall-kontijiet kondiviżi, u kwalunkwe sessjoni attiva ta’ kont kondiviż fuqu tintemm.
Meta xi ħadd jitlaq
Meta d-direttorju tagħkom jiddiżattiva persuna jew ineħħiha minn LayerT:
- Is-sessjonijiet tagħha fil-console jintemmu minnufih.
- It-talbiet tagħha għall-kontijiet kondiviżi u s-sessjonijiet attivi jiġu revokati, u l-browsers tagħha joħorġu minn dawk il-kontijiet fi żmien madwar minuta.
- It-talbiet miftuħa tagħha għall-aċċess jingħalqu.
- Il-browsers tagħha ma jistgħux iġeddu l-kredenzjali, għalhekk l-iskrizzjoni tagħhom titneħħa fi żmien siegħa.
- Ħadd ma jista’ japprova aktar xejn għaliha.
LayerT ma jħallix lid-direttorju jiddiżattiva l-aħħar Owner attiv. Iżommu attiv u jgħid lill-Owner għaliex, biex organizzazzjoni ma tkunx tista’ tissakkar barra minnha nfisha.
Organizzazzjonijiet separati
- Kull rekord li jappartjeni lil organizzazzjoni jġorr l-organizzazzjoni tiegħu u jiġi ffiltrat skontha fl-applikazzjoni, f’kull query.
- Il-politika ta’ kull organizzazzjoni tiġi ffirmata separatament, u l-estensjoni tirrifjuta politika ta’ kwalunkwe organizzazzjoni li mhijiex tagħha.
- Ir-reġistrazzjonijiet jinħażnu taħt prefiss separat għal kull organizzazzjoni.
- It-testijiet jiċċekkjaw li l-kredenzjali ta’ organizzazzjoni waħda ma jistgħux jaqraw il-politika, l-avvenimenti tal-awditjar, is-sessjonijiet jew ir-reġistrazzjonijiet ta’ oħra.
Il-persunal ta’ LayerT stess
Il-persunal ta’ LayerT ma jistax ifittex fid-data ta’ organizzazzjoni. Biex jara d-dijanjostika ta’ organizzazzjoni, operatur ta’ LayerT imsemmi b’ismu jrid jitlob, b’raġuni, għal mhux aktar minn erba’ sigħat. Biss l-Owner ta’ dik l-organizzazzjoni jista’ japprovaha. Kull ħarsa titniżżel fir-reġistru tal-awditjar tal-organizzazzjoni stess.
Rwoli
LayerT għandu sitt rwoli integrati. Huma ddisinjati b’mod li min jikkonfigura ma jkunx min jagħti l-eċċezzjonijiet.
| Jista’… | Owner | IT Admin | Compliance Officer | Team Approver | Auditor | Read-only |
|---|---|---|---|---|---|---|
| Jippubblika r-regoli | ✓ | ✓ | ||||
| Japprova talbiet u l-użu ta’ kontijiet kondiviżi | ✓ | ✓ | ✓ | ✓ | ||
| Jagħti eċċezzjoni permanenti | ✓ | ✱ | ✓ | |||
| Jirrevoka eċċezzjoni | ✓ | ✓ | ||||
| Jimmaniġġja s-sigrieti tal-kontijiet kondiviżi | ✓ | ✓ | ||||
| Itemm sessjoni attiva | ✓ | ✓ | ||||
| Jara r-reġistrazzjonijiet | ✓ | ✓ | ✓ | |||
| Japprova talba biex tintwera password (żewġ persuni japprovaw, waħda minnhom Owner jew Compliance Officer) | ✓ | ✓ | ✓ | |||
| Jixgħel ir-reġistrazzjoni (attestazzjoni) | ✓ | |||||
| Jirrevoka apparati, waqfien ta’ emerġenza | ✓ (waqfien: Owner biss) | ✓ (apparati) | ||||
| Jara r-reġistru tal-awditjar tal-organizzazzjoni kollha | ✓ | ✓ | ✓ | ✓ | ✓ | tiegħu biss |
| Jesporta r-reġistru tal-awditjar | ✓ | ✓ | ✓ | ✓ | ||
| Jesporta l-organizzazzjoni kollha | ✓ |
✱ Mhux b’mod predefinit. Owner jista’ jagħti lil persuna waħda msemmija, bħal IT Admin, id-dritt li tagħti eċċezzjonijiet permanenti.
- Ħadd ma japprova t-talba tiegħu stess. Is-server jirrifjuta dan għat-talbiet għall-aċċess, għall-użu tal-kontijiet kondiviżi u għall-passwords. Biex tara password maħżuna jridu japprovaw żewġ persuni oħra, u waħda minnhom trid tkun Owner jew Compliance Officer.
- Owners u IT Admins jistgħu jitolbu jaraw il-password ta’ kwalunkwe kont. Ħaddieħor jista’ jitlob biss għal kontijiet li jista’ jużahom jew li huma tiegħu.
- Ir-reviżjoni fakultattiva minn żewġ awturi twaqqaf lin-nies milli jippubblikaw regoli li abbozzaw huma stess.
- Il-bidliet fir-rwoli jiġu vverifikati fiż-żewġ naħat, għalhekk IT Admin ma jistax inaqqas lil Owner.
- Bħalissa t-Team Approvers jistgħu jiddeċiedu talbiet madwar l-organizzazzjoni kollha. Il-limitazzjoni tagħhom għat-tim tagħhom stess mhijiex mibnija Propost.
- Ir-reviżjonijiet tal-aċċess jitolbu lis-sid ta’ kull kont kondiviż, kull tliet xhur, jikkonferma min għadu jeħtieġu. Ħadd ma jikkonferma l-aċċess tiegħu stess, u ħadd ma jitlef l-aċċess sakemm ir-reviżur ma jissottomettix.
Ir-reġistru tal-awditjar
Kull imblukkar, talba, deċiżjoni, login, sessjoni, ħarsa lejn reġistrazzjoni u bidla fl-impostazzjonijiet tinkiteb f’reġistru wieħed, bi kliem sempliċi.
- L-avvenimenti jintrabtu mal-persuna mill-kredenzjali tagħha, qatt minn dak li tgħid it-talba.
- Il-valuri jinqraw b’mod predefinit. Jekk ġie mblukkat indirizz personali, ir-reġistru juri l-indirizz, biex awditur ikun jista’ jiċċekkja d-deċiżjoni. Regola tista’ tiġi ssettjata biex twarrab il-valuri tagħha, jew taħbihom parzjalment, meta jaslu.
- Jinżamm għal 365 jum b’mod predefinit. Kull organizzazzjoni tista’ tibdel dan.
- Dawk li japprovaw u l-Auditors jaraw l-organizzazzjoni kollha. Kulħadd ieħor jara l-avvenimenti tiegħu.
- Ir-reġistru jista’ jiġi ffiltrat skont id-data, il-persuna, l-azzjoni, ir-riżultat, ir-regola, il-kont, is-sessjoni u l-apparat. Kull ma jidher fuq l-iskrin jista’ jiġi esportat bħala CSV jew JSON Lines. Il-valuri ttajpjati jitħallew barra sakemm min qed jesporta ma jimmarkax kaxxa, u l-esportazzjoni tinkiteb fir-reġistru qabel ma jibda l-fajl.