Najpierw zdefiniuj granicę, potem mechanizm
Menedżer wybiera, które podmioty mogą współdzielić aplikację, bazę, kolejkę, cache, indeks, logi, kopie, operatorów i dostawców, a które wymagają silniejszej separacji. Dopiero wtedy logiczny tenant, organizacje, osobne wdrożenie lub model hybrydowy mogą zostać ocenione.
Granica dowodów
Kontrole logiczne są fundamentem; izolacja jest testowaną właściwością systemu
Bieżący kod dostarcza logiczne tenanty, hierarchię organizacji, zakres z RBAC, helpery zakresu, kontekst kluczy API, konwencje cache i danych pochodnych, zakres harmonogramów oraz szyfrowanie mapowanych pól. Wdrożenie nadal musi udowodnić każdą granicę własnego kodu, tła, infrastruktury, dostawców, uprzywilejowanego dostępu i prawa.
- Sprawdzono
- 2026-07-14
- Rewizja produktu
- 01911d00e28f44cf484d0b1d04860dcfef5370bf
- Najnowszy publiczny tag i pakiet
- v0.6.5 / 0.6.5
- Zakres zmian bieżącego kodu
- 234 istotne ścieżki zmieniły się od v0.6.5; obserwacje bieżącego kodu nie są twierdzeniami o wydaniu.
Niezależny przewodnik redakcyjny. Nie jest właścicielem produktu, hostingiem, audytorem bezpieczeństwa, organem zgodności, dostawcą KMS ani wykonawcą wdrożenia.
Jedenaście granic, których nie wolno utożsamiać
Wdrożenie lub instancja aplikacji
Działająca aplikacja wraz ze skonfigurowaną infrastrukturą. Jedno wdrożenie może zawierać wiele logicznych tenantów.
Logiczny tenant
Rekord Tenant i główny klucz podziału używany przez konwencje produktu; nie jest automatycznie bazą, regionem, podmiotem prawnym ani korzeniem kluczy.
Organizacja
Hierarchiczna jednostka biznesowa należąca do tenanta. Rodzic i potomkowie mogą wpływać na autoryzowane widoki.
Dozwolone organizacje
Zbiór autoryzacyjny wynikający z RBAC, potencjalnie rozszerzony o potomków.
Wybrana organizacja
Bieżący wybór widoku. Może zawęzić autoryzowane dane, ale nie może poszerzyć dostępu.
Wiersz ogólny w ramach tenanta
Celowo pusty zakres organizacji lub odrębny kontrakt zakresu; null musi wynikać z polityki, nie z obejścia.
Superadministrator
Uprzywilejowana tożsamość mogąca omijać zwykłe kontrole na określonych ścieżkach; nie jest zwykłym administratorem tenanta.
Tożsamość maszynowa
Klucz API, harmonogram, worker, subskrybent, poświadczenie integracji lub kontekst narzędzia AI z jawnym zakresem.
Granica fizyczna
Separacja procesu, bazy, schematu, sieci, regionu, cache, kolejki, obiektów, logów lub kopii.
Granica kryptograficzna
Klucze, hierarchia kluczy, mapy pól, rotacja, odtwarzanie i dostęp operatorów; uzupełnienie autoryzacji.
Granica prawna lub rezydencji danych
Obowiązki administratora i procesora, podstawa prawna, umowy, retencja, geografia i transfery we wszystkich magazynach.
W opisie architektury tenant bywa skrótem dla wdrożenia. Bieżące encje obsługują wiele rekordów Tenant w jednej aplikacji i bazie. Dlatego przewodnik mówi logiczny tenant o kontrakcie wiersza i zakresu, a wdrożenie o topologii fizycznej.
Mapa granic
| Warstwa | Bieżący dowód | Pozostała decyzja lub luka | Klucz zakresu | Właściciel |
|---|---|---|---|---|
| Aplikacja i proces | Current source can carry logical tenant context. | Topology and process separation are deployment choices. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Platform owner |
| Baza i schemat | Standard entities use tenant and organization fields. | No reviewed invariant creates one database or schema per tenant. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Data architect |
| Logiczny tenant | Tenant records exist with lifecycle and soft deletion. | A record does not define a legal or physical boundary. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Product owner |
| Drzewo organizacji | Tenant-owned hierarchy stores ancestors and descendants. | Business meaning, delegation, reporting, and ownership remain policy. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Business owner |
| Użytkownik i sesja | Authenticated identity carries tenant and home organization. | Cookie or selected scope is not authorization. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Identity owner |
| Rola i ACL | Per-user overrides, role aggregation, feature grants, organization sets, and super-admin exist. | Wildcard and unrestricted grants need governance and negative tests. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Access owner |
| Klucz API | Keys carry tenant, optional organization, roles, expiry, and encrypted session material. | Rotation, revocation, ownership, and external custody remain operational. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Integration owner |
| Klucz szyfrowania pól | Tenant DEKs and mapped-field encryption helpers exist; encryption defaults on unless disabled. | KMS availability, map coverage, migration, rotation, and recovery require proof. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Security owner |
| Cache | Tenant context prefixes keys and tags; cross-request org-scope cache is opt-in. | Context propagation, invalidation, process, and strategy behavior need tests. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Platform owner |
| Indeks zapytań i wyszukiwanie | Records and operations carry tenant and optional organization scope. | Drivers, reindex, purge, enrichment, and source-row fetch must remain scoped. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Search owner |
| Zdarzenie i kolejka | Trusted event options carry scope to subscribers. | Every subscriber and worker must use that context correctly. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Integration owner |
| Harmonogram | System, tenant, and organization schedule scopes have distinct invariants. | Tenant-wide jobs need explicit row policy and command authorization. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Operations owner |
| Magazyn obiektów i plików | Attachments may preserve application scope metadata. | Buckets, object keys, signed URLs, deletion, and backups are project-specific. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Storage owner |
| Logi i audyt | Application events can record actor and scope context. | Collection, redaction, tenant routing, access, and retention are operational choices. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Security operations |
| Kopie i repliki | No row-scoping mechanism alone separates recovery media. | Restore, deletion, geography, and administrator access require deployment evidence. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Recovery owner |
| Integracja i dostawca | Webhooks, APIs, exports, and providers can receive scoped payloads. | External account, routing, retention, reconciliation, and deletion remain contractual and technical. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Integration owner |
| Region | Application configuration can select infrastructure locations. | Logical tenant identifiers do not prove residency or transfer controls. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Hosting owner |
| Administrator danych | Product scope can support a chosen operating model. | Controller, processor, lawful basis, contracts, and duties are not inferred from code. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Privacy owner |
Wybór nie jest autoryzacją
selectedId
Efektywny bieżący widok. Może zawęzić zbiór dozwolony i rozszerzyć się na autoryzowanych potomków.
filterIds
Identyfikatory organizacji stosowane do bieżącego zapytania lub widoku.
allowedIds
Zbiór autoryzacyjny z reguł ACL, potencjalnie rozszerzony przez hierarchię. Wybór nie może go poszerzyć.
null / [] / __all__
Null może oznaczać brak ograniczeń w konkretnym kontrakcie; pusty zbiór ograniczony oznacza brak organizacji; jawne all i __all__ działają tylko na zdefiniowanych ścieżkach. Nie wolno wyprowadzać jednej uniwersalnej reguły.
Cache zakresu organizacji między żądaniami pozostaje domyślnie wyłączony, chyba że OM_ORG_SCOPE_CACHE_TTL_MS go włączy; memoizacja w żądaniu pozostaje. Włączenie dodaje pracę nad nieświeżą autoryzacją i unieważnieniem.
Wybierz wzorzec wielodostępności bez punktacji
Jeden tenant i jedna organizacja
Stosuj, gdy: A bounded application with no required hierarchy.
Wspólne zasoby i zasięg awarii: Shared application resources; simple authorization model.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop if legal or residency rules require stronger separation.
Jeden tenant i wiele organizacji
Stosuj, gdy: Divisions or locations share a tenant and need hierarchy-aware views.
Wspólne zasoby i zasięg awarii: Shared tenant resources; descendant expansion and global-row policy matter.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop until parent visibility, delegation, and reporting semantics are accepted.
Wiele logicznych tenantów we wspólnym wdrożeniu
Stosuj, gdy: Unrelated customers share application infrastructure but require logical separation.
Wspólne zasoby i zasięg awarii: Shared process, database, caches, queues, logs, backups, and operators unless separately designed.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop if shared blast radius or privileged operations are prohibited.
Oddzielne wdrożenie dla każdej granicy
Stosuj, gdy: A customer, legal, regional, or risk boundary requires physical separation.
Wspólne zasoby i zasięg awarii: Higher operating cost and duplicated infrastructure; cross-deployment reporting becomes integration work.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop until provisioning, updates, observability, recovery, and aggregation ownership are funded.
Model hybrydowy
Stosuj, gdy: Most scopes share infrastructure while selected boundaries receive separate deployments.
Wspólne zasoby i zasięg awarii: Two operating models and explicit data-movement contracts.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop until placement rules and exceptions are deterministic.
Tożsamości ludzkie, uprzywilejowane, maszynowe i wsparcia
Zwykły użytkownik
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Administrator tenanta
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Superadministrator / break glass
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Klasa break glass: nazwany właściciel, silne uwierzytelnienie, minimalna liczba osób, ograniczone przypadki, dowód sesji i działań, alerty, przegląd okresowy, testowane odwołanie i obsługa incydentu.
Klucz API
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Aktor harmonogramu
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Worker zdarzeń lub kolejki
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Poświadczenie integracji lub AI
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Operator wsparcia
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Klasa break glass: nazwany właściciel, silne uwierzytelnienie, minimalna liczba osób, ograniczone przypadki, dowód sesji i działań, alerty, przegląd okresowy, testowane odwołanie i obsługa incydentu.
Matryca kontroli izolacji
Domyślne CRUD mogą wstrzykiwać filtry tenanta i organizacji oraz zwracać pusty wynik dla pustego dozwolonego zakresu. Opt-out orgField lub tenantField, filtry własne, bezpośredni ORM i własne trasy pozostają jawnymi obejściami. withScopedPayload może odrzucić niezgodny tenant, ale wywołujący decyduje, czy organizacja jest wymagana. Zakres polecenia może zalogować i kontynuować bez rozwiązanej organizacji, jeśli tryb ścisły nie jest włączony, więc nie ma podstaw do twierdzenia o uniwersalnym fail-closed.
| Ścieżka | Źródło zakresu | Wymuszenie | Obejście lub ryzyko | Test negatywny | Właściciel |
|---|---|---|---|---|---|
| Wybór w interfejsie | Wybrany widok oraz dozwolony zakres rozwiązany na serwerze | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „wybór w interfejsie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Sesja serwera | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „sesja serwera” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Lista CRUD | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „lista crud” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Odczyt rekordu | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „odczyt rekordu” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Tworzenie, zmiana, usuwanie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „tworzenie, zmiana, usuwanie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Bezpośrednie zapytanie ORM | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Jawne filtry we własnym kodzie | Brak filtra lub wyjątkowy dostęp bezpośredni | Spróbuj operacji „bezpośrednie zapytanie orm” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Własne polecenie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guardy poleceń tenanta i organizacji; ścisła obsługa braku zakresu jest konfigurowalna | Ścieżka zgodności bez zakresu, jeśli tryb ścisły nie odmawia | Spróbuj operacji „własne polecenie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Pola niestandardowe | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „pola niestandardowe” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Eksport i raport | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „eksport i raport” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Załącznik i plik | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „załącznik i plik” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Audyt i logowanie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „audyt i logowanie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Cache | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „cache” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Indeks zapytań | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „indeks zapytań” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Wyszukiwanie pełnotekstowe lub wektorowe | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „wyszukiwanie pełnotekstowe lub wektorowe” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Zdarzenie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „zdarzenie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Worker kolejki | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „worker kolejki” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Harmonogram | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „harmonogram” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Webhook i integracja | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „webhook i integracja” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Klucz API | Tenant klucza, opcjonalna organizacja i role | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „klucz api” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Narzędzie AI | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „narzędzie ai” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Analityka | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „analityka” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Kopia i replika | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „kopia i replika” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Dostęp wsparcia | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „dostęp wsparcia” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Pobranie lokalne | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „pobranie lokalne” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
Gdzie można utracić zakres
Prześledź magazyn plików i obiektów, logi, audyt, kopie, repliki, analitykę, hurtownie, email, wyszukiwanie pełnotekstowe i wektorowe, dostawców modeli, webhooki, eksporty, narzędzia wsparcia i lokalne pobrania. Dla każdego zapisz pola zakresu, autoryzację, routing, retencję, usuwanie, uzgodnienie, dowód incydentowy, właściciela umowy i warunek silniejszej granicy.
Hosting jest właścicielem topologii i regionu, a bezpieczeństwo szerokiego assurance. Ten przewodnik zachowuje metodę śledzenia zakresu: rezydencja nie jest udowodniona, dopóki każda kopia, procesor, transfer, operator, ścieżka odtwarzania i usuwania nie ma dowodu.
Pakiet testów negatywnych i odbioru
Odczyt listy i rekordu między tenantami
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- request another tenant label
- Oczekiwane
- deny and return no rows
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Zmiana i usunięcie między organizacjami
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- target an unauthorized sibling organization
- Oczekiwane
- deny with no write or event
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Pusty zbiór dozwolony
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted user
- Próba
- list scoped records
- Oczekiwane
- return an empty bounded result
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nieprawidłowe cookie wyboru
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- select an unauthorized organization
- Oczekiwane
- clamp or deny without widening access
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Widok rodzica i potomków
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- authorized parent user
- Próba
- select a parent organization
- Oczekiwane
- include only authorized descendants
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nawigacja po przodkach
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted child user
- Próba
- select a visible but non-selectable ancestor
- Oczekiwane
- deny selection
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Wiersz bez organizacji
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted user
- Próba
- read a tenant-wide row
- Oczekiwane
- apply the explicit global-row policy
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nieaktywna organizacja
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- read or write inactive scope
- Oczekiwane
- deny or follow documented lifecycle policy
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Usunięty miękko tenant lub organizacja
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- address deleted scope
- Oczekiwane
- exclude it and create no derived data
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Zmiana rodzica w hierarchii
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- organization manager
- Próba
- move a branch
- Oczekiwane
- rebuild hierarchy atomically and refresh authorization
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Cykl w hierarchii
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- organization manager
- Próba
- make a node its descendant
- Oczekiwane
- reject with no partial rebuild
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Cofnięcie i ponowienie hierarchii
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- organization manager
- Próba
- undo and redo a valid move
- Oczekiwane
- restore consistent hierarchy and scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Brak filtra w ORM
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- custom module actor
- Próba
- query without tenant or organization filter
- Oczekiwane
- test must detect leakage and block promotion
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Niezgodny zakres polecenia
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- send another tenant or organization target
- Oczekiwane
- deny and record bounded evidence
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Zgodność polecenia bez zakresu
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- worker actor
- Próba
- call an organization command without resolved scope
- Oczekiwane
- warn by default or deny when strict mode is enabled
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Podszyty zakres w payloadzie zdarzenia
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- publisher
- Próba
- put false tenant data in payload
- Oczekiwane
- subscriber receives trusted option scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Subskrybent ignoruje kontekst
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- event worker
- Próba
- load data without received filters
- Oczekiwane
- negative test detects and blocks the path
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Harmonogram całego tenanta
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- scheduled actor
- Próba
- run an organization-bound command
- Oczekiwane
- require explicit tenant-wide row policy
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Harmonogram organizacji
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- scheduled actor
- Próba
- run in one organization
- Oczekiwane
- use only the scheduled organization scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Kolizja i unieważnienie cache
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- two scoped actors
- Próba
- read identical keys across scopes and change ACL
- Oczekiwane
- separate keys and invalidate stale authorization
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Niezgodność indeksu zapytań
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- index worker
- Próba
- publish payload scope different from source row
- Oczekiwane
- reject the mismatch
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Reindeksacja wszystkich tenantów
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- operator
- Próba
- omit tenant without explicit opt-in
- Oczekiwane
- reject the operation
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Czyszczenie i wzbogacanie wyszukiwania
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- search operator
- Próba
- purge one organization then enrich results
- Oczekiwane
- affect and fetch only allowed scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Eksport i URL załącznika
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted user
- Próba
- export or sign another scope
- Oczekiwane
- deny and create no file, link, or audit side effect
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Przejęty klucz API
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- machine identity
- Próba
- use expired or revoked key across scope
- Oczekiwane
- deny, alert, and preserve revocation evidence
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nadużycie superadministratora
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- break-glass actor
- Próba
- widen scope outside approved case
- Oczekiwane
- alert, record action, revoke session, and review incident
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Awaria KMS i zmiana mapy
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- encryption service
- Próba
- write mapped data or add a mapped field
- Oczekiwane
- follow explicit fail policy and migrate historical rows before acceptance
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Odtworzenie kopii i usunięcie
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- recovery operator
- Próba
- restore or delete one boundary
- Oczekiwane
- prove scope, retention, and no unintended tenant disclosure
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Dostawca zewnętrzny i narzędzie AI
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- integration identity
- Próba
- send or retrieve scoped data
- Oczekiwane
- route, retain, reconcile, and delete under an approved contract
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Regresja po aktualizacji
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- release owner
- Próba
- promote a new framework revision
- Oczekiwane
- rerun route, custom-code, worker, cache, index, key, and negative-test inventory
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Trzy syntetyczne przykłady granic
Przykład syntetyczny 1
Przykład Północ: jeden logiczny tenant z trzema organizacjami regionalnymi. Raport rodzica obejmuje tylko dwóch dozwolonych potomków; trzeci pozostaje poza rolą. Przed odbiorem wymagany jest test hierarchii i unieważnienia cache.
Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.
Przykład syntetyczny 2
Przykład Cedr: dwóch niezależnych klientów współdzieli wdrożenie jako osobne logiczne tenanty. Proces, baza, kolejka, logi, kopie i superadministrator są wspólne, więc projekt zatrzymuje się, jeśli którykolwiek klient zabrania wspólnej infrastruktury.
Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.
Przykład syntetyczny 3
Przykład Port: regulowane rekordy korzystają z oddzielnego wdrożenia regionalnego, a procesy o niższym ryzyku ze wspólnej logicznej wielodostępności. Przepływ danych wymaga jawnego kontraktu integracji, uzgodnienia, usuwania i podwójnej odpowiedzialności operacyjnej.
Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.
Narzędzie lokalne
Rejestr granic tenanta
Zapisuj wyłącznie bezpieczne etykiety strukturalne. Rejestr porządkuje decyzje i odwołania do dowodów; nie punktuje izolacji, nie certyfikuje zgodności ani nie zatwierdza gotowości.
Nie wpisuj danych rzeczywistych: Nie wpisuj identyfikatorów tenantów ani organizacji, danych osobowych, nazw klientów, sekretów, poświadczeń, rzeczywistych szczegółów architektury, numerów kont dostawców, incydentów ani dowodów produkcyjnych.
Prywatność: ta strona nie wysyła, nie zapisuje w adresie URL ani nie dodaje do plików cookie treści arkusza.
Zatrzymaj lub odrocz przy nierozwiązanej granicy krytycznej
- Zatrzymaj: tenant definition is unresolved.
- Zatrzymaj: shared infrastructure is prohibited.
- Zatrzymaj: residency conflicts with topology.
- Zatrzymaj: super-admin ownership or monitoring is missing.
- Zatrzymaj: a custom query lacks scope.
- Zatrzymaj: negative tests are missing.
- Zatrzymaj: an export can widen scope.
- Zatrzymaj: authorization cache can become stale.
- Zatrzymaj: search or index scope is unverified.
- Zatrzymaj: key recovery is unproved.
- Zatrzymaj: an external provider boundary is unknown.
- Zatrzymaj: no accountable owner is named.
FAQ dla menedżera
Tenant czy organizacja?
Use a logical tenant as the primary partition contract and organizations for tenant-owned hierarchy only when that model matches the business boundary.
Tenant czy wdrożenie?
They are distinct: current source can hold multiple logical tenants in one deployment.
Jedna czy osobna baza?
That is a physical architecture decision. Tenant fields do not create a separate database.
Czy rodzic widzi potomków?
Only when authorization and descendant expansion allow it; navigation visibility is not selection authority.
Co oznaczają wszystkie organizacje?
Null, empty, explicit all, and __all__ are context-specific. Test the exact contract.
Kim jest superadministrator?
A privileged bypass class that needs break-glass governance, monitoring, review, revocation, and incident evidence.
Czy klucze API mają zakres?
They can carry tenant, optional organization, roles, and expiry, but their ACL and lifecycle need separate testing.
Czy szyfrowanie izoluje tenantów?
Mapped-field encryption is a complementary control; it is not row authorization, a separate database, or residency.
Czy self-hosting dowodzi rezydencji?
No. Every store, backup, provider, support path, and transfer still needs evidence.
Czy zadania w tle zachowują zakres?
Only when schedule, event, queue, worker, command, and query paths preserve and enforce it.
Czy własne trasy są bezpieczne automatycznie?
No. CRUD helpers reduce risk, while opt-outs and direct ORM remain explicit escape hatches.
Czy raport może łączyć organizacje?
Only under an approved authorization and aggregation policy with bounded source and result fetches.
Czy kopie zachowują usuwanie?
Backup retention and restoration are deployment controls and need their own deletion evidence.
Jakich dowodów potrzeba?
Negative tests across primary, derived, background, external, privileged, lifecycle, and recovery paths.
Kiedy wybrać silniejszą granicę?
When shared blast radius, legal, residency, contractual, key-custody, or operator-access constraints cannot be accepted.
Dowody i ograniczenia
Sprawdzono względem wskazanej rewizji oraz bieżących źródeł katalogu, autoryzacji, CRUD i poleceń zakresowych, cache, zdarzeń, harmonogramu, indeksu zapytań, wyszukiwania, kluczy API i szyfrowania. Istotny zbiór ma 234 zmienione ścieżki po v0.6.5, dlatego obserwacje bieżącego kodu są datowane i oddzielone od publicznej bazy wydania.
To nie jest audyt izolacji, assurance bezpieczeństwa, opinia prawna, obietnica rezydencji, rekomendacja dostawcy ani zatwierdzenie produkcji. Ponownie przetestuj konkretną aplikację, moduły własne, infrastrukturę, systemy zewnętrzne, operatorów i odtwarzanie.
Metoda, założenia i ograniczenia
Stan na 14 lipca 2026 r. Fakty produktowe sprawdzono zarówno w publicznym kodzie wskazanej wersji repozytorium, jak i w oficjalnej dokumentacji. Gdy dokumentacja i kod się różnią, opisujemy zachowanie potwierdzone w kodzie. Interpretacje i zalecenia dotyczą pracy wdrożeniowej, a nie gwarancji produktu.
Ten materiał nie jest ofertą, audytem, certyfikacją ani poradą prawną, podatkową lub księgową. Na wynik wpływają edycja, wybrane moduły, konfiguracja, własny kod, infrastruktura, dane, dostawcy zewnętrzni i sposób operowania systemem.
Główne zbiory źródeł: repozytorium kodu, dokumentacja, publiczne wydania.