Najpierw zdefiniuj granicę, potem mechanizm

Menedżer wybiera, które podmioty mogą współdzielić aplikację, bazę, kolejkę, cache, indeks, logi, kopie, operatorów i dostawców, a które wymagają silniejszej separacji. Dopiero wtedy logiczny tenant, organizacje, osobne wdrożenie lub model hybrydowy mogą zostać ocenione.

Granica dowodów

Kontrole logiczne są fundamentem; izolacja jest testowaną właściwością systemu

Bieżący kod dostarcza logiczne tenanty, hierarchię organizacji, zakres z RBAC, helpery zakresu, kontekst kluczy API, konwencje cache i danych pochodnych, zakres harmonogramów oraz szyfrowanie mapowanych pól. Wdrożenie nadal musi udowodnić każdą granicę własnego kodu, tła, infrastruktury, dostawców, uprzywilejowanego dostępu i prawa.

Sprawdzono
2026-07-14
Rewizja produktu
01911d00e28f44cf484d0b1d04860dcfef5370bf
Najnowszy publiczny tag i pakiet
v0.6.5 / 0.6.5
Zakres zmian bieżącego kodu
234 istotne ścieżki zmieniły się od v0.6.5; obserwacje bieżącego kodu nie są twierdzeniami o wydaniu.

Niezależny przewodnik redakcyjny. Nie jest właścicielem produktu, hostingiem, audytorem bezpieczeństwa, organem zgodności, dostawcą KMS ani wykonawcą wdrożenia.

Jedenaście granic, których nie wolno utożsamiać

Wdrożenie lub instancja aplikacji

Działająca aplikacja wraz ze skonfigurowaną infrastrukturą. Jedno wdrożenie może zawierać wiele logicznych tenantów.

Logiczny tenant

Rekord Tenant i główny klucz podziału używany przez konwencje produktu; nie jest automatycznie bazą, regionem, podmiotem prawnym ani korzeniem kluczy.

Organizacja

Hierarchiczna jednostka biznesowa należąca do tenanta. Rodzic i potomkowie mogą wpływać na autoryzowane widoki.

Dozwolone organizacje

Zbiór autoryzacyjny wynikający z RBAC, potencjalnie rozszerzony o potomków.

Wybrana organizacja

Bieżący wybór widoku. Może zawęzić autoryzowane dane, ale nie może poszerzyć dostępu.

Wiersz ogólny w ramach tenanta

Celowo pusty zakres organizacji lub odrębny kontrakt zakresu; null musi wynikać z polityki, nie z obejścia.

Superadministrator

Uprzywilejowana tożsamość mogąca omijać zwykłe kontrole na określonych ścieżkach; nie jest zwykłym administratorem tenanta.

Tożsamość maszynowa

Klucz API, harmonogram, worker, subskrybent, poświadczenie integracji lub kontekst narzędzia AI z jawnym zakresem.

Granica fizyczna

Separacja procesu, bazy, schematu, sieci, regionu, cache, kolejki, obiektów, logów lub kopii.

Granica kryptograficzna

Klucze, hierarchia kluczy, mapy pól, rotacja, odtwarzanie i dostęp operatorów; uzupełnienie autoryzacji.

Granica prawna lub rezydencji danych

Obowiązki administratora i procesora, podstawa prawna, umowy, retencja, geografia i transfery we wszystkich magazynach.

W opisie architektury tenant bywa skrótem dla wdrożenia. Bieżące encje obsługują wiele rekordów Tenant w jednej aplikacji i bazie. Dlatego przewodnik mówi logiczny tenant o kontrakcie wiersza i zakresu, a wdrożenie o topologii fizycznej.

Mapa granic

Bieżący mechanizm, nierozwiązana granica, klucz zakresu i właściciel
WarstwaBieżący dowódPozostała decyzja lub lukaKlucz zakresuWłaściciel
Aplikacja i procesCurrent source can carry logical tenant context.Topology and process separation are deployment choices.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaPlatform owner
Baza i schematStandard entities use tenant and organization fields.No reviewed invariant creates one database or schema per tenant.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaData architect
Logiczny tenantTenant records exist with lifecycle and soft deletion.A record does not define a legal or physical boundary.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaProduct owner
Drzewo organizacjiTenant-owned hierarchy stores ancestors and descendants.Business meaning, delegation, reporting, and ownership remain policy.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaBusiness owner
Użytkownik i sesjaAuthenticated identity carries tenant and home organization.Cookie or selected scope is not authorization.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaIdentity owner
Rola i ACLPer-user overrides, role aggregation, feature grants, organization sets, and super-admin exist.Wildcard and unrestricted grants need governance and negative tests.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaAccess owner
Klucz APIKeys carry tenant, optional organization, roles, expiry, and encrypted session material.Rotation, revocation, ownership, and external custody remain operational.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaIntegration owner
Klucz szyfrowania pólTenant DEKs and mapped-field encryption helpers exist; encryption defaults on unless disabled.KMS availability, map coverage, migration, rotation, and recovery require proof.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaSecurity owner
CacheTenant context prefixes keys and tags; cross-request org-scope cache is opt-in.Context propagation, invalidation, process, and strategy behavior need tests.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaPlatform owner
Indeks zapytań i wyszukiwanieRecords and operations carry tenant and optional organization scope.Drivers, reindex, purge, enrichment, and source-row fetch must remain scoped.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaSearch owner
Zdarzenie i kolejkaTrusted event options carry scope to subscribers.Every subscriber and worker must use that context correctly.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaIntegration owner
HarmonogramSystem, tenant, and organization schedule scopes have distinct invariants.Tenant-wide jobs need explicit row policy and command authorization.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaOperations owner
Magazyn obiektów i plikówAttachments may preserve application scope metadata.Buckets, object keys, signed URLs, deletion, and backups are project-specific.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaStorage owner
Logi i audytApplication events can record actor and scope context.Collection, redaction, tenant routing, access, and retention are operational choices.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaSecurity operations
Kopie i replikiNo row-scoping mechanism alone separates recovery media.Restore, deletion, geography, and administrator access require deployment evidence.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaRecovery owner
Integracja i dostawcaWebhooks, APIs, exports, and providers can receive scoped payloads.External account, routing, retention, reconciliation, and deletion remain contractual and technical.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaIntegration owner
RegionApplication configuration can select infrastructure locations.Logical tenant identifiers do not prove residency or transfer controls.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaHosting owner
Administrator danychProduct scope can support a chosen operating model.Controller, processor, lawful basis, contracts, and duties are not inferred from code.Nazwany zakres tenanta, organizacji, tożsamości lub wdrożeniaPrivacy owner

Wybór nie jest autoryzacją

selectedId

Efektywny bieżący widok. Może zawęzić zbiór dozwolony i rozszerzyć się na autoryzowanych potomków.

filterIds

Identyfikatory organizacji stosowane do bieżącego zapytania lub widoku.

allowedIds

Zbiór autoryzacyjny z reguł ACL, potencjalnie rozszerzony przez hierarchię. Wybór nie może go poszerzyć.

null / [] / __all__

Null może oznaczać brak ograniczeń w konkretnym kontrakcie; pusty zbiór ograniczony oznacza brak organizacji; jawne all i __all__ działają tylko na zdefiniowanych ścieżkach. Nie wolno wyprowadzać jednej uniwersalnej reguły.

Cache zakresu organizacji między żądaniami pozostaje domyślnie wyłączony, chyba że OM_ORG_SCOPE_CACHE_TTL_MS go włączy; memoizacja w żądaniu pozostaje. Włączenie dodaje pracę nad nieświeżą autoryzacją i unieważnieniem.

Wybierz wzorzec wielodostępności bez punktacji

Jeden tenant i jedna organizacja

Stosuj, gdy: A bounded application with no required hierarchy.

Wspólne zasoby i zasięg awarii: Shared application resources; simple authorization model.

Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.

Stop: Stop if legal or residency rules require stronger separation.

Jeden tenant i wiele organizacji

Stosuj, gdy: Divisions or locations share a tenant and need hierarchy-aware views.

Wspólne zasoby i zasięg awarii: Shared tenant resources; descendant expansion and global-row policy matter.

Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.

Stop: Stop until parent visibility, delegation, and reporting semantics are accepted.

Wiele logicznych tenantów we wspólnym wdrożeniu

Stosuj, gdy: Unrelated customers share application infrastructure but require logical separation.

Wspólne zasoby i zasięg awarii: Shared process, database, caches, queues, logs, backups, and operators unless separately designed.

Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.

Stop: Stop if shared blast radius or privileged operations are prohibited.

Oddzielne wdrożenie dla każdej granicy

Stosuj, gdy: A customer, legal, regional, or risk boundary requires physical separation.

Wspólne zasoby i zasięg awarii: Higher operating cost and duplicated infrastructure; cross-deployment reporting becomes integration work.

Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.

Stop: Stop until provisioning, updates, observability, recovery, and aggregation ownership are funded.

Model hybrydowy

Stosuj, gdy: Most scopes share infrastructure while selected boundaries receive separate deployments.

Wspólne zasoby i zasięg awarii: Two operating models and explicit data-movement contracts.

Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.

Stop: Stop until placement rules and exceptions are deterministic.

Tożsamości ludzkie, uprzywilejowane, maszynowe i wsparcia

Zwykły użytkownik

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Administrator tenanta

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Superadministrator / break glass

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Klasa break glass: nazwany właściciel, silne uwierzytelnienie, minimalna liczba osób, ograniczone przypadki, dowód sesji i działań, alerty, przegląd okresowy, testowane odwołanie i obsługa incydentu.

Klucz API

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Aktor harmonogramu

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Worker zdarzeń lub kolejki

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Poświadczenie integracji lub AI

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Operator wsparcia

Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.

Klasa break glass: nazwany właściciel, silne uwierzytelnienie, minimalna liczba osób, ograniczone przypadki, dowód sesji i działań, alerty, przegląd okresowy, testowane odwołanie i obsługa incydentu.

Matryca kontroli izolacji

Domyślne CRUD mogą wstrzykiwać filtry tenanta i organizacji oraz zwracać pusty wynik dla pustego dozwolonego zakresu. Opt-out orgField lub tenantField, filtry własne, bezpośredni ORM i własne trasy pozostają jawnymi obejściami. withScopedPayload może odrzucić niezgodny tenant, ale wywołujący decyduje, czy organizacja jest wymagana. Zakres polecenia może zalogować i kontynuować bez rozwiązanej organizacji, jeśli tryb ścisły nie jest włączony, więc nie ma podstaw do twierdzenia o uniwersalnym fail-closed.

Źródło zakresu, wymuszenie, obejście, test negatywny i właściciel
ŚcieżkaŹródło zakresuWymuszenieObejście lub ryzykoTest negatywnyWłaściciel
Wybór w interfejsieWybrany widok oraz dozwolony zakres rozwiązany na serwerzeGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „wybór w interfejsie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel aplikacji
Sesja serweraZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „sesja serwera” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel aplikacji
Lista CRUDZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „lista crud” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel aplikacji
Odczyt rekorduZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „odczyt rekordu” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel aplikacji
Tworzenie, zmiana, usuwanieZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „tworzenie, zmiana, usuwanie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel aplikacji
Bezpośrednie zapytanie ORMZaufany aktor, tenant, organizacja i polityka danej ścieżkiJawne filtry we własnym kodzieBrak filtra lub wyjątkowy dostęp bezpośredniSpróbuj operacji „bezpośrednie zapytanie orm” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel aplikacji
Własne polecenieZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuardy poleceń tenanta i organizacji; ścisła obsługa braku zakresu jest konfigurowalnaŚcieżka zgodności bez zakresu, jeśli tryb ścisły nie odmawiaSpróbuj operacji „własne polecenie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel aplikacji
Pola niestandardoweZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „pola niestandardowe” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
Eksport i raportZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „eksport i raport” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
Załącznik i plikZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „załącznik i plik” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
Audyt i logowanieZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „audyt i logowanie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
CacheZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „cache” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
Indeks zapytańZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „indeks zapytań” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
Wyszukiwanie pełnotekstowe lub wektoroweZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „wyszukiwanie pełnotekstowe lub wektorowe” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
ZdarzenieZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „zdarzenie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
Worker kolejkiZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „worker kolejki” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
HarmonogramZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „harmonogram” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel platformy
Webhook i integracjaZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „webhook i integracja” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel usługi i integracji
Klucz APITenant klucza, opcjonalna organizacja i roleGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „klucz api” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel usługi i integracji
Narzędzie AIZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „narzędzie ai” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel usługi i integracji
AnalitykaZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „analityka” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel usługi i integracji
Kopia i replikaZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „kopia i replika” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel usługi i integracji
Dostęp wsparciaZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „dostęp wsparcia” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel usługi i integracji
Pobranie lokalneZaufany aktor, tenant, organizacja i polityka danej ścieżkiGuard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżkiTożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrznySpróbuj operacji „pobranie lokalne” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych.Właściciel usługi i integracji

Gdzie można utracić zakres

Prześledź magazyn plików i obiektów, logi, audyt, kopie, repliki, analitykę, hurtownie, email, wyszukiwanie pełnotekstowe i wektorowe, dostawców modeli, webhooki, eksporty, narzędzia wsparcia i lokalne pobrania. Dla każdego zapisz pola zakresu, autoryzację, routing, retencję, usuwanie, uzgodnienie, dowód incydentowy, właściciela umowy i warunek silniejszej granicy.

Hosting jest właścicielem topologii i regionu, a bezpieczeństwo szerokiego assurance. Ten przewodnik zachowuje metodę śledzenia zakresu: rezydencja nie jest udowodniona, dopóki każda kopia, procesor, transfer, operator, ścieżka odtwarzania i usuwania nie ma dowodu.

Pakiet testów negatywnych i odbioru

Odczyt listy i rekordu między tenantami

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
ordinary user
Próba
request another tenant label
Oczekiwane
deny and return no rows
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Zmiana i usunięcie między organizacjami

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
ordinary user
Próba
target an unauthorized sibling organization
Oczekiwane
deny with no write or event
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Pusty zbiór dozwolony

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
restricted user
Próba
list scoped records
Oczekiwane
return an empty bounded result
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Nieprawidłowe cookie wyboru

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
ordinary user
Próba
select an unauthorized organization
Oczekiwane
clamp or deny without widening access
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Widok rodzica i potomków

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
authorized parent user
Próba
select a parent organization
Oczekiwane
include only authorized descendants
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Nawigacja po przodkach

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
restricted child user
Próba
select a visible but non-selectable ancestor
Oczekiwane
deny selection
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Wiersz bez organizacji

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
restricted user
Próba
read a tenant-wide row
Oczekiwane
apply the explicit global-row policy
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Nieaktywna organizacja

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
ordinary user
Próba
read or write inactive scope
Oczekiwane
deny or follow documented lifecycle policy
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Usunięty miękko tenant lub organizacja

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
ordinary user
Próba
address deleted scope
Oczekiwane
exclude it and create no derived data
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Zmiana rodzica w hierarchii

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
organization manager
Próba
move a branch
Oczekiwane
rebuild hierarchy atomically and refresh authorization
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Cykl w hierarchii

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
organization manager
Próba
make a node its descendant
Oczekiwane
reject with no partial rebuild
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Cofnięcie i ponowienie hierarchii

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
organization manager
Próba
undo and redo a valid move
Oczekiwane
restore consistent hierarchy and scope
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Brak filtra w ORM

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
custom module actor
Próba
query without tenant or organization filter
Oczekiwane
test must detect leakage and block promotion
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Niezgodny zakres polecenia

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
ordinary user
Próba
send another tenant or organization target
Oczekiwane
deny and record bounded evidence
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Zgodność polecenia bez zakresu

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
worker actor
Próba
call an organization command without resolved scope
Oczekiwane
warn by default or deny when strict mode is enabled
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Podszyty zakres w payloadzie zdarzenia

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
publisher
Próba
put false tenant data in payload
Oczekiwane
subscriber receives trusted option scope
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Subskrybent ignoruje kontekst

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
event worker
Próba
load data without received filters
Oczekiwane
negative test detects and blocks the path
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Harmonogram całego tenanta

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
scheduled actor
Próba
run an organization-bound command
Oczekiwane
require explicit tenant-wide row policy
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Harmonogram organizacji

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
scheduled actor
Próba
run in one organization
Oczekiwane
use only the scheduled organization scope
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Kolizja i unieważnienie cache

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
two scoped actors
Próba
read identical keys across scopes and change ACL
Oczekiwane
separate keys and invalidate stale authorization
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Niezgodność indeksu zapytań

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
index worker
Próba
publish payload scope different from source row
Oczekiwane
reject the mismatch
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Reindeksacja wszystkich tenantów

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
operator
Próba
omit tenant without explicit opt-in
Oczekiwane
reject the operation
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Czyszczenie i wzbogacanie wyszukiwania

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
search operator
Próba
purge one organization then enrich results
Oczekiwane
affect and fetch only allowed scope
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Eksport i URL załącznika

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
restricted user
Próba
export or sign another scope
Oczekiwane
deny and create no file, link, or audit side effect
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Przejęty klucz API

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
machine identity
Próba
use expired or revoked key across scope
Oczekiwane
deny, alert, and preserve revocation evidence
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Nadużycie superadministratora

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
break-glass actor
Próba
widen scope outside approved case
Oczekiwane
alert, record action, revoke session, and review incident
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Awaria KMS i zmiana mapy

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
encryption service
Próba
write mapped data or add a mapped field
Oczekiwane
follow explicit fail policy and migrate historical rows before acceptance
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Odtworzenie kopii i usunięcie

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
recovery operator
Próba
restore or delete one boundary
Oczekiwane
prove scope, retention, and no unintended tenant disclosure
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Dostawca zewnętrzny i narzędzie AI

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
integration identity
Próba
send or retrieve scoped data
Oczekiwane
route, retain, reconcile, and delete under an approved contract
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Regresja po aktualizacji

Przygotowanie
Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
Aktor
release owner
Próba
promote a new framework revision
Oczekiwane
rerun route, custom-code, worker, cache, index, key, and negative-test inventory
Zakazane skutki uboczne
Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
Dowód
Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
Sprzątanie
Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
Właściciel
Nazwany właściciel kontroli i niezależny recenzent

Trzy syntetyczne przykłady granic

Przykład syntetyczny 1

Przykład Północ: jeden logiczny tenant z trzema organizacjami regionalnymi. Raport rodzica obejmuje tylko dwóch dozwolonych potomków; trzeci pozostaje poza rolą. Przed odbiorem wymagany jest test hierarchii i unieważnienia cache.

Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.

Przykład syntetyczny 2

Przykład Cedr: dwóch niezależnych klientów współdzieli wdrożenie jako osobne logiczne tenanty. Proces, baza, kolejka, logi, kopie i superadministrator są wspólne, więc projekt zatrzymuje się, jeśli którykolwiek klient zabrania wspólnej infrastruktury.

Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.

Przykład syntetyczny 3

Przykład Port: regulowane rekordy korzystają z oddzielnego wdrożenia regionalnego, a procesy o niższym ryzyku ze wspólnej logicznej wielodostępności. Przepływ danych wymaga jawnego kontraktu integracji, uzgodnienia, usuwania i podwójnej odpowiedzialności operacyjnej.

Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.

Narzędzie lokalne

Rejestr granic tenanta

Zapisuj wyłącznie bezpieczne etykiety strukturalne. Rejestr porządkuje decyzje i odwołania do dowodów; nie punktuje izolacji, nie certyfikuje zgodności ani nie zatwierdza gotowości.

Nie wpisuj danych rzeczywistych: Nie wpisuj identyfikatorów tenantów ani organizacji, danych osobowych, nazw klientów, sekretów, poświadczeń, rzeczywistych szczegółów architektury, numerów kont dostawców, incydentów ani dowodów produkcyjnych.

Prywatność: ta strona nie wysyła, nie zapisuje w adresie URL ani nie dodaje do plików cookie treści arkusza.

Postęp pól wymaganych: Nie rozpoczęto (0/13). To nie jest wynik dopasowania ani decyzja o gotowości.
Pozycja 1

Zatrzymaj lub odrocz przy nierozwiązanej granicy krytycznej

  • Zatrzymaj: tenant definition is unresolved.
  • Zatrzymaj: shared infrastructure is prohibited.
  • Zatrzymaj: residency conflicts with topology.
  • Zatrzymaj: super-admin ownership or monitoring is missing.
  • Zatrzymaj: a custom query lacks scope.
  • Zatrzymaj: negative tests are missing.
  • Zatrzymaj: an export can widen scope.
  • Zatrzymaj: authorization cache can become stale.
  • Zatrzymaj: search or index scope is unverified.
  • Zatrzymaj: key recovery is unproved.
  • Zatrzymaj: an external provider boundary is unknown.
  • Zatrzymaj: no accountable owner is named.

FAQ dla menedżera

Tenant czy organizacja?

Use a logical tenant as the primary partition contract and organizations for tenant-owned hierarchy only when that model matches the business boundary.

Tenant czy wdrożenie?

They are distinct: current source can hold multiple logical tenants in one deployment.

Jedna czy osobna baza?

That is a physical architecture decision. Tenant fields do not create a separate database.

Czy rodzic widzi potomków?

Only when authorization and descendant expansion allow it; navigation visibility is not selection authority.

Co oznaczają wszystkie organizacje?

Null, empty, explicit all, and __all__ are context-specific. Test the exact contract.

Kim jest superadministrator?

A privileged bypass class that needs break-glass governance, monitoring, review, revocation, and incident evidence.

Czy klucze API mają zakres?

They can carry tenant, optional organization, roles, and expiry, but their ACL and lifecycle need separate testing.

Czy szyfrowanie izoluje tenantów?

Mapped-field encryption is a complementary control; it is not row authorization, a separate database, or residency.

Czy self-hosting dowodzi rezydencji?

No. Every store, backup, provider, support path, and transfer still needs evidence.

Czy zadania w tle zachowują zakres?

Only when schedule, event, queue, worker, command, and query paths preserve and enforce it.

Czy własne trasy są bezpieczne automatycznie?

No. CRUD helpers reduce risk, while opt-outs and direct ORM remain explicit escape hatches.

Czy raport może łączyć organizacje?

Only under an approved authorization and aggregation policy with bounded source and result fetches.

Czy kopie zachowują usuwanie?

Backup retention and restoration are deployment controls and need their own deletion evidence.

Jakich dowodów potrzeba?

Negative tests across primary, derived, background, external, privileged, lifecycle, and recovery paths.

Kiedy wybrać silniejszą granicę?

When shared blast radius, legal, residency, contractual, key-custody, or operator-access constraints cannot be accepted.

Dowody i ograniczenia

Sprawdzono względem wskazanej rewizji oraz bieżących źródeł katalogu, autoryzacji, CRUD i poleceń zakresowych, cache, zdarzeń, harmonogramu, indeksu zapytań, wyszukiwania, kluczy API i szyfrowania. Istotny zbiór ma 234 zmienione ścieżki po v0.6.5, dlatego obserwacje bieżącego kodu są datowane i oddzielone od publicznej bazy wydania.

To nie jest audyt izolacji, assurance bezpieczeństwa, opinia prawna, obietnica rezydencji, rekomendacja dostawcy ani zatwierdzenie produkcji. Ponownie przetestuj konkretną aplikację, moduły własne, infrastrukturę, systemy zewnętrzne, operatorów i odtwarzanie.

Metoda, założenia i ograniczenia

Stan na 14 lipca 2026 r. Fakty produktowe sprawdzono zarówno w publicznym kodzie wskazanej wersji repozytorium, jak i w oficjalnej dokumentacji. Gdy dokumentacja i kod się różnią, opisujemy zachowanie potwierdzone w kodzie. Interpretacje i zalecenia dotyczą pracy wdrożeniowej, a nie gwarancji produktu.

Ten materiał nie jest ofertą, audytem, certyfikacją ani poradą prawną, podatkową lub księgową. Na wynik wpływają edycja, wybrane moduły, konfiguracja, własny kod, infrastruktura, dane, dostawcy zewnętrzni i sposób operowania systemem.