Cum protejează platforma credențialele de integrare
Cum stochează și utilizează platforma cheile API și jetoanele OAuth pentru sursele de acces și ce controale protejează datele dvs. pe platforma Cloud
Când conectați o sursă de acces cu o cheie API sau OAuth, autorizați platforma să apeleze furnizorul în numele dvs. Această pagină explică ce se întâmplă cu aceste credențiale, ce date colectează platforma și controalele existente pe ZebraByte CloudDacă vă auto-hostați platforma, vedeți Self-hosted deployments for operator responsibilities.
Ce conectează
Secțiunea intitulată „Ce conectezi”Access reviews support three connection methods:
- OAuth. When Add Source offers Connect pentru un furnizor, aprobați platforma pe ecranul de consimțământ al furnizorului. platforma stochează jetoanele OAuth necesare pentru reîmprospătarea accesului, nu parola furnizorului. disponibilitatea OAuth depinde de furnizor și de configurația de implementare.
- API key. Creați un token pe furnizor și lipiți-l în platformă în timpul Add SourceUtilizați tokenul cel mai puțin privilegiat descris de fiecare ghid de conector.
- CSV. Nu se stochează credențiale live; încărcați o export pentru instrumente la care platforma nu se poate conecta direct.
Pentru fluxurile de cheie OAuth și API, platforma trebuie să dețină acreditări care pot fi utilizate din nou la fiecare sincronizare sau campanie. encrypted at rest, not hashed like a password.
Data flow
Section titled “Data flow”Diagrama de secvență de mai jos urmează același ciclu de viață ca și pașii numerotate care urmează. CSV încărcături skip credențial de stocare; numai căile cheie OAuth și API utilizează conectarea, stocarea și sincronizarea.
sequenceDiagram actor Admin as Organization admin actor Member as Organization member participant Console as Probo console participant App as Probo application participant KeyStore as Encryption key custody participant DB as PostgreSQL participant Provider as Third-party provider Note over Admin,Provider: Connect with OAuth or API key (CSV uploads skip stored credentials) Admin->>+Console: Submit credential over HTTPS Console->>+App: Create connector App->>App: Authorize owner or admin App->>KeyStore: Read deployment encryption key App->>DB: Store AES-256-GCM encrypted credential blob App-->>-Console: Connector metadata only Console-->>-Admin: Connected (secret not shown again) Note over Member,DB: List sources Member->>Console: View Sources Console->>App: List connectors App->>DB: Read rows without decrypting credentials App-->>Console: Ids and providers only Console-->>Member: No stored secrets returned Note over App,Provider: Access review sync App->>KeyStore: Read deployment encryption key App->>DB: Decrypt credential in memory App->>+Provider: Authorized HTTPS API call Provider-->>-App: Membership metadata App->>DB: Save review data in your organization Note over Admin,Provider: Disconnect Admin->>Console: Delete source Console->>App: Delete connector App->>DB: Remove encrypted credential row Admin->>Provider: Revoke or rotate token at provider
Credential lifecycle
Section titled “Credential lifecycle”- Submission. Administratorii organizației (și rolurile cu permisiuni de conector echivalente) pot crea conectori; vizualizatorii pot vedea că un conector există, dar nu primesc niciodată valori secrete stocate.
- Encryption before storage. Cheile API, token-urile de acces și reîmprospătare OAuth și secretele clientului sunt serializate și criptate cu AES-256-GCM utilizând o cheie de criptare de implementare. Fiecare rând de conector stochează rezultatul într-o encrypted credential blob Setările non-secrete (de exemplu, un ID de site Crisp) rămân în câmpuri de configurare separate.
- No echo back. Listarea conectorilor în UI sau API returnează numai metadate: identificatorul conectorului, furnizorul, domeniile OAuth, dacă este cazul, și timpul de creare.
- Use on demand. platforma decriptă o credențială numai în interiorul aplicației atunci când trebuie să autentifice o cerere autorizată către furnizor, de exemplu în timpul unei sincronizări de revizuire a accesului.
- Disconnect and delete. Îndepărtarea unei surse șterge înregistrarea conectorului și acreditările sale criptate de pe platformă. Deconectarea oprește, de asemenea, recuperările noi din acea integrare. Revocați sau rotiți tokenul de pe partea furnizorului, astfel încât acreditările vechi să nu poată fi reutilizate în afara platformei.
Some integrations use a deployment-managed token (de exemplu, plugin-ul Crisp Marketplace).În acest model, platforma nu copiază tokenul plugin-ului partajat în conexiunea stocată a organizației dvs.; dovediți proprietatea asupra resurselor separat.
Credential encryption
Section titled “Credential encryption”Credențialele de integrare primesc criptarea câmpului la nivel de aplicație utilizând AES-256-GCM și un nonce aleatoriu pentru fiecare blob de credențiale criptate.
Acest lucru corespunde garanţiilor descrise în Politica de confidențialitate: criptare în tranzit, criptare în repaus și row-level AES-256 pentru zonele sensibile, acolo unde este cazul.
platforma nu este zero-cunoștințe: serviciul trebuie să proceseze acreditările pentru a rula integrări. minimize exposure (nu afișați din nou secrete, descifrați numai atunci când este necesar, control strict al accesului) și separate cheia de criptare din datele criptate.
Pentru izolarea rețelei, criptarea în repaus a datelor, păstrarea cheilor și backup-uri, consultați ZebraByte Cloud Infrastructure Security.
Access control and tenant isolation
Section titled “Access control and tenant isolation”- Conectorul dvs. aparține organizationVerificările de acces la baze de date și de autorizare sunt direcționate către locatar.
- Owners and administrators poate crea, reconecta și șterge conectori. Viewers Puteți lista conectori, dar nu puteți gestiona acreditările.
- Schimbările reușite ale conectorilor fac obiectul aceleiași organizații audit logging Standardele de inginerie tratează credențialele și tokenurile ca date care nu trebuie să apară în jurnal; raportați o preocupare securitate@the platform.com if you believe a secret was exposed.
Ce colectează platforma de la furnizori
Secțiunea intitulată „Ce colectează platforma de la furnizori”Pentru evaluări de acces, platforma colectează membership metadata furnizorul dezvăluie: numele, adresa de e-mail, rolul, steagul de administrare, starea contului, starea MFA și ultima conectare acolo unde este disponibilă. Ce colectează platforma pe pagina de prezentare.
Integration Data este utilizat numai pentru a opera caracteristicile pe care le activați. Nu le folosim pentru publicitate, revânzare, decizii de credit, profiluri de anunțuri sau formare a modelelor de inteligență artificială generalizate. Politica de confidențialitate (Integration Data section).
Recomandări înainte de conectare
Secțiunea intitulată „Recomandări înainte de a vă conecta”- Prefer OAuth when Add Source Oferă acest lucru furnizorului.
- Create a dedicated, scoped API token pe furnizor (citiți numai acolo unde ghidul permite). Evitați cheile globale sau personale atunci când există un token cu domeniu de aplicare.
- Stocați tokenul într-un manager de parole până când îl lipiți o dată în platformă; nu-l partajați în chat sau e-mail.
- Rotate or revoke la furnizor atunci când cineva pleacă sau integrarea nu este utilizată, apoi ștergeți sursa din platformă sau reconectați cu un nou token.
- Review who has administrator acces în organizația platformei; acești utilizatori pot gestiona conectori.
Unele API-uri ale furnizorilor nu oferă o credențială doar pentru citire sau cu un domeniu de aplicare restrâns pentru listarea conturilor. Ghidurile lor de conectare exclud acest lucru în mod explicit. Când este necesară o credențială largă, utilizați un cont dedicat în cazul în care furnizorul permite acest lucru, rotiți credențialul pe un program și eliminați sursa atunci când revizuirea nu mai este necesară.
Network Restrictions
Section titled “Network Restrictions”Unii furnizori pot restricționa acreditările API la anumite adrese IP sursă. ZebraByte Cloud, lăsați această restricție dezactivată, cu excepția cazului în care platforma a furnizat adrese fixe de egress pentru mediul dvs. self-hosted deployment, puteți permitelista adreselor egress fixe configurate de operatorul dvs. de infrastructură.
O restricție IP care nu include adresa de ieșire a implementării determină eșecul testului de conectare sau al campaniei, chiar și atunci când credențialul în sine este valabil.
Self-hosted deployments
Section titled “Self-hosted deployments”Când conduci singur platforma, you opera cheia de criptare, intrarea HTTPS, baza de date, stocarea obiectelor, backup-urile și accesul la sistemele de producție. encryption-key în setările probod; criptează datele sensibile în repaus în același mod ca și stratul de aplicații al ZebraByteCloud. Configuration file and Architecture & Migration Reference.
ID-urile și secretele aplicației Connector OAuth pentru fiecare furnizor sunt, de asemenea, configurații de implementare în setările auto-hostate, nu valori trecute de client în fiecare caz.