Najpierw zdefiniuj granicę, potem mechanizm
Menedżer wybiera, które podmioty mogą współdzielić aplikację, bazę, kolejkę, cache, indeks, logi, kopie, operatorów i dostawców, a które wymagają silniejszej separacji. Dopiero wtedy logiczny tenant, organizacje, osobne wdrożenie lub model hybrydowy mogą zostać ocenione.
Krótka odpowiedź
Kontrole logiczne są fundamentem; izolacja jest testowaną właściwością systemu
Bieżący kod dostarcza logiczne tenanty, hierarchię organizacji, zakres z RBAC, helpery zakresu, kontekst kluczy API, konwencje cache i danych pochodnych, zakres harmonogramów oraz szyfrowanie mapowanych pól. Wdrożenie nadal musi udowodnić każdą granicę własnego kodu, tła, infrastruktury, dostawców, uprzywilejowanego dostępu i prawa.
- Sprawdzono
- 2026-07-14
- Rewizja produktu
- 01911d00e28f44cf484d0b1d04860dcfef5370bf
- Najnowszy publiczny tag i pakiet
- v0.6.5 / 0.6.5
- Zakres zmian bieżącego kodu
- 234 istotne ścieżki zmieniły się od v0.6.5; obserwacje bieżącego kodu nie są twierdzeniami o wydaniu.
Ten przewodnik redakcyjny wspiera ocenę. Właściciele produktu, hosting, audytorzy bezpieczeństwa, organy zgodności, dostawcy KMS i wykonawcy wdrożenia zachowują odpowiedzialność za swoje decyzje.
Jedenaście granic, które trzeba rozdzielić
Wdrożenie lub instancja aplikacji
Działająca aplikacja wraz ze skonfigurowaną infrastrukturą. Jedno wdrożenie może zawierać wiele logicznych tenantów.
Logiczny tenant
Rekord Tenant i główny klucz podziału używany przez konwencje produktu. Logiczny rekord Tenant nie tworzy osobnej bazy, regionu, podmiotu prawnego ani granicy korzenia kluczy.
Organizacja
Hierarchiczna jednostka biznesowa należąca do tenanta. Rodzic i potomkowie mogą wpływać na autoryzowane widoki.
Dozwolone organizacje
Zbiór autoryzacyjny wynikający z RBAC, potencjalnie rozszerzony o potomków.
Wybrana organizacja
Bieżący wybór widoku może jedynie zawęzić autoryzowane dane. Nie poszerza dostępu.
Wiersz ogólny w ramach tenanta
Celowo pusty zakres organizacji lub odrębny kontrakt zakresu. Null wymaga jawnej polityki i nigdy nie może służyć jako obejście.
Superadministrator
Uprzywilejowana tożsamość mogąca omijać zwykłe kontrole na określonych ścieżkach. Traktuj ją oddzielnie od zwykłego administratora tenanta.
Tożsamość maszynowa
Klucz API, harmonogram, worker, subskrybent, poświadczenie integracji lub kontekst narzędzia AI z jawnym zakresem.
Granica fizyczna
Separacja procesu, bazy, schematu, sieci, regionu, cache, kolejki, obiektów, logów lub kopii.
Granica kryptograficzna
Klucze, hierarchia kluczy, mapy pól, rotacja, odtwarzanie i dostęp operatorów; uzupełnienie autoryzacji.
Granica prawna lub rezydencji danych
Obowiązki administratora i procesora, podstawa prawna, umowy, retencja, geografia i transfery we wszystkich magazynach.
W opisie architektury tenant bywa skrótem dla wdrożenia. Bieżące encje obsługują wiele rekordów Tenant w jednej aplikacji i bazie. Dlatego przewodnik mówi logiczny tenant o kontrakcie wiersza i zakresu, a wdrożenie o topologii fizycznej.
Mapa granic
| Warstwa | Bieżący dowód | Pozostała decyzja lub luka | Klucz zakresu | Właściciel |
|---|---|---|---|---|
| Aplikacja i proces | Current source can carry logical tenant context. | Topology and process separation are deployment choices. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Platform owner |
| Baza i schemat | Standard entities use tenant and organization fields. | No reviewed invariant creates one database or schema per tenant. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Data architect |
| Logiczny tenant | Tenant records exist with lifecycle and soft deletion. | A record does not define a legal or physical boundary. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Product owner |
| Drzewo organizacji | Tenant-owned hierarchy stores ancestors and descendants. | Business meaning, delegation, reporting, and ownership remain policy. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Business owner |
| Użytkownik i sesja | Authenticated identity carries tenant and home organization. | Cookie or selected scope is not authorization. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Identity owner |
| Rola i ACL | Per-user overrides, role aggregation, feature grants, organization sets, and super-admin exist. | Wildcard and unrestricted grants need governance and negative tests. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Access owner |
| Klucz API | Keys carry tenant, optional organization, roles, expiry, and encrypted session material. | Rotation, revocation, ownership, and external custody remain operational. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Integration owner |
| Klucz szyfrowania pól | Tenant DEKs and mapped-field encryption helpers exist; encryption defaults on unless disabled. | KMS availability, map coverage, migration, rotation, and recovery require proof. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Security owner |
| Cache | Tenant context prefixes keys and tags; cross-request org-scope cache is opt-in. | Context propagation, invalidation, process, and strategy behavior need tests. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Platform owner |
| Indeks zapytań i wyszukiwanie | Records and operations carry tenant and optional organization scope. | Drivers, reindex, purge, enrichment, and source-row fetch must remain scoped. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Search owner |
| Zdarzenie i kolejka | Trusted event options carry scope to subscribers. | Every subscriber and worker must use that context correctly. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Integration owner |
| Harmonogram | System, tenant, and organization schedule scopes have distinct invariants. | Tenant-wide jobs need explicit row policy and command authorization. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Operations owner |
| Magazyn obiektów i plików | Attachments may preserve application scope metadata. | Buckets, object keys, signed URLs, deletion, and backups are project-specific. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Storage owner |
| Logi i audyt | Application events can record actor and scope context. | Collection, redaction, tenant routing, access, and retention are operational choices. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Security operations |
| Kopie i repliki | No row-scoping mechanism alone separates recovery media. | Wdrożenie określa kontrole odtwarzania, usuwania, geografii i dostępu administratorów. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Recovery owner |
| Integracja i dostawca | Webhooks, APIs, exports, and providers can receive scoped payloads. | External account, routing, retention, reconciliation, and deletion remain contractual and technical. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Integration owner |
| Region | Application configuration can select infrastructure locations. | Logical tenant identifiers do not prove residency or transfer controls. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Hosting owner |
| Administrator danych | Product scope can support a chosen operating model. | Controller, processor, lawful basis, contracts, and duties are not inferred from code. | Nazwany zakres tenanta, organizacji, tożsamości lub wdrożenia | Privacy owner |
Wybór i autoryzacja to osobne kontrole
selectedId
Efektywny bieżący widok. Może zawęzić zbiór dozwolony i rozszerzyć się na autoryzowanych potomków.
filterIds
Identyfikatory organizacji stosowane do bieżącego zapytania lub widoku.
allowedIds
Zbiór autoryzacyjny z reguł ACL, potencjalnie rozszerzony przez hierarchię. Wybór nie może go poszerzyć.
null / [] / __all__
Null może oznaczać brak ograniczeń w konkretnym kontrakcie; pusty zbiór ograniczony oznacza brak organizacji; jawne all i __all__ działają tylko na zdefiniowanych ścieżkach. Nie wolno wyprowadzać jednej uniwersalnej reguły.
Cache zakresu organizacji między żądaniami pozostaje domyślnie wyłączony, chyba że OM_ORG_SCOPE_CACHE_TTL_MS go włączy; memoizacja w żądaniu pozostaje. Włączenie dodaje pracę nad nieświeżą autoryzacją i unieważnieniem.
Wybierz wzorzec wielodostępności bez punktacji
Jeden tenant i jedna organizacja
Stosuj, gdy: A bounded application with no required hierarchy.
Wspólne zasoby i zasięg awarii: Shared application resources; simple authorization model.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop if legal or residency rules require stronger separation.
Jeden tenant i wiele organizacji
Stosuj, gdy: Divisions or locations share a tenant and need hierarchy-aware views.
Wspólne zasoby i zasięg awarii: Shared tenant resources; descendant expansion and global-row policy matter.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop until parent visibility, delegation, and reporting semantics are accepted.
Wiele logicznych tenantów we wspólnym wdrożeniu
Stosuj, gdy: Unrelated customers share application infrastructure but require logical separation.
Wspólne zasoby i zasięg awarii: Shared process, database, caches, queues, logs, backups, and operators unless separately designed.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop if shared blast radius or privileged operations are prohibited.
Oddzielne wdrożenie dla każdej granicy
Stosuj, gdy: A customer, legal, regional, or risk boundary requires physical separation.
Wspólne zasoby i zasięg awarii: Higher operating cost and duplicated infrastructure; cross-deployment reporting becomes integration work.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop until provisioning, updates, observability, recovery, and aggregation ownership are funded.
Model hybrydowy
Stosuj, gdy: Most scopes share infrastructure while selected boundaries receive separate deployments.
Wspólne zasoby i zasięg awarii: Two operating models and explicit data-movement contracts.
Dowód odbioru: Testy negatywne izolacji, akceptacja właściciela, próba odtwarzania i udokumentowany zasięg awarii.
Stop: Stop until placement rules and exceptions are deterministic.
Tożsamości ludzkie, uprzywilejowane, maszynowe i wsparcia
Zwykły użytkownik
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Administrator tenanta
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Superadministrator / break glass
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Klasa break glass: nazwany właściciel, silne uwierzytelnienie, minimalna liczba osób, ograniczone przypadki, dowód sesji i działań, alerty, przegląd okresowy, testowane odwołanie i obsługa incydentu.
Klucz API
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Aktor harmonogramu
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Worker zdarzeń lub kolejki
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Poświadczenie integracji lub AI
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Operator wsparcia
Uwierzytelnij; przypisz zakres tenanta i organizacji; nadaj minimalne role; loguj użycie; przeglądaj; odwołuj; ćwicz reakcję na incydent.
Klasa break glass: nazwany właściciel, silne uwierzytelnienie, minimalna liczba osób, ograniczone przypadki, dowód sesji i działań, alerty, przegląd okresowy, testowane odwołanie i obsługa incydentu.
Matryca kontroli izolacji
Domyślne CRUD mogą wstrzykiwać filtry tenanta i organizacji oraz zwracać pusty wynik dla pustego dozwolonego zakresu. Opt-out orgField lub tenantField, filtry własne, bezpośredni ORM i własne trasy pozostają jawnymi obejściami. withScopedPayload uzupełnia pola payloadu i sprawdza obecność wymaganych wartości; parseScopedCommandInput dodaje odrzucenie niezgodnego tenantu dla użytkowników innych niż superadministratorzy. Żaden z tych helperów nie sprawdza autoryzacji organizacji. Zakres polecenia może zalogować i kontynuować bez rozwiązanej organizacji, jeśli tryb ścisły jest wyłączony. Sprawdzone dowody nie uzasadniają uniwersalnej deklaracji fail-closed.
| Ścieżka | Źródło zakresu | Wymuszenie | Obejście lub ryzyko | Test negatywny | Właściciel |
|---|---|---|---|---|---|
| Wybór w interfejsie | Wybrany widok oraz dozwolony zakres rozwiązany na serwerze | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „wybór w interfejsie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Sesja serwera | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „sesja serwera” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Lista CRUD | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „lista crud” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Odczyt rekordu | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „odczyt rekordu” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Tworzenie, zmiana, usuwanie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „tworzenie, zmiana, usuwanie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Bezpośrednie zapytanie ORM | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Jawne filtry we własnym kodzie | Brak filtra lub wyjątkowy dostęp bezpośredni | Spróbuj operacji „bezpośrednie zapytanie orm” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Własne polecenie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guardy poleceń tenanta i organizacji; ścisła obsługa braku zakresu jest konfigurowalna | Ścieżka zgodności bez zakresu, jeśli tryb ścisły nie odmawia | Spróbuj operacji „własne polecenie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel aplikacji |
| Pola niestandardowe | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „pola niestandardowe” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Eksport i raport | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „eksport i raport” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Załącznik i plik | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „załącznik i plik” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Audyt i logowanie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „audyt i logowanie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Cache | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „cache” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Indeks zapytań | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „indeks zapytań” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Wyszukiwanie pełnotekstowe lub wektorowe | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „wyszukiwanie pełnotekstowe lub wektorowe” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Zdarzenie | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „zdarzenie” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Worker kolejki | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „worker kolejki” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Harmonogram | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „harmonogram” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel platformy |
| Webhook i integracja | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „webhook i integracja” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Klucz API | Tenant klucza, opcjonalna organizacja i role | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „klucz api” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Narzędzie AI | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „narzędzie ai” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Analityka | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „analityka” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Kopia i replika | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „kopia i replika” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Dostęp wsparcia | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „dostęp wsparcia” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
| Pobranie lokalne | Zaufany aktor, tenant, organizacja i polityka danej ścieżki | Guard, filtr, kontekst lub kontrakt dostawcy właściwy dla ścieżki | Tożsamość uprzywilejowana, polityka null/global, opt-out, nieświeży cache lub magazyn zewnętrzny | Spróbuj operacji „pobranie lokalne” między tenantami i organizacjami; wymagaj odmowy lub udokumentowanego wyniku ograniczonego oraz braku skutków pochodnych. | Właściciel usługi i integracji |
Gdzie można utracić zakres
Prześledź magazyn plików i obiektów, logi, audyt, kopie, repliki, analitykę, hurtownie, email, wyszukiwanie pełnotekstowe i wektorowe, dostawców modeli, webhooki, eksporty, narzędzia wsparcia i lokalne pobrania. Dla każdego zapisz pola zakresu, autoryzację, routing, retencję, usuwanie, uzgodnienie, dowód incydentowy, właściciela umowy i warunek silniejszej granicy.
Hosting odpowiada za decyzje o topologii i regionie, a bezpieczeństwo za szeroki assurance. Ten przewodnik zachowuje metodę śledzenia zakresu. Rezydencję można potwierdzić dopiero po udokumentowaniu każdej kopii, procesora, transferu, operatora, ścieżki odtwarzania i usuwania.
Pakiet testów negatywnych i odbioru
Odczyt listy i rekordu między tenantami
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- request another tenant label
- Oczekiwane
- deny and return no rows
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Zmiana i usunięcie między organizacjami
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- target an unauthorized sibling organization
- Oczekiwane
- deny with no write or event
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Pusty zbiór dozwolony
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted user
- Próba
- list scoped records
- Oczekiwane
- return an empty bounded result
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nieprawidłowe cookie wyboru
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- select an unauthorized organization
- Oczekiwane
- clamp or deny without widening access
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Widok rodzica i potomków
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- authorized parent user
- Próba
- select a parent organization
- Oczekiwane
- include only authorized descendants
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nawigacja po przodkach
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted child user
- Próba
- select a visible but non-selectable ancestor
- Oczekiwane
- deny selection
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Wiersz bez organizacji
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted user
- Próba
- read a tenant-wide row
- Oczekiwane
- apply the explicit global-row policy
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nieaktywna organizacja
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- read or write inactive scope
- Oczekiwane
- deny or follow documented lifecycle policy
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Usunięty miękko tenant lub organizacja
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- address deleted scope
- Oczekiwane
- exclude it and create no derived data
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Zmiana rodzica w hierarchii
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- organization manager
- Próba
- move a branch
- Oczekiwane
- rebuild hierarchy atomically and refresh authorization
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Cykl w hierarchii
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- organization manager
- Próba
- make a node its descendant
- Oczekiwane
- reject with no partial rebuild
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Cofnięcie i ponowienie hierarchii
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- organization manager
- Próba
- undo and redo a valid move
- Oczekiwane
- restore consistent hierarchy and scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Brak filtra w ORM
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- custom module actor
- Próba
- query without tenant or organization filter
- Oczekiwane
- test must detect leakage and block promotion
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Niezgodny zakres polecenia
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- ordinary user
- Próba
- send another tenant or organization target
- Oczekiwane
- deny and record bounded evidence
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Zgodność polecenia bez zakresu
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- worker actor
- Próba
- call an organization command without resolved scope
- Oczekiwane
- warn by default or deny when strict mode is enabled
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Podszyty zakres w payloadzie zdarzenia
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- publisher
- Próba
- put false tenant data in payload
- Oczekiwane
- subscriber receives trusted option scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Subskrybent ignoruje kontekst
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- event worker
- Próba
- load data without received filters
- Oczekiwane
- negative test detects and blocks the path
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Harmonogram całego tenanta
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- scheduled actor
- Próba
- run an organization-bound command
- Oczekiwane
- require explicit tenant-wide row policy
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Harmonogram organizacji
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- scheduled actor
- Próba
- run in one organization
- Oczekiwane
- use only the scheduled organization scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Kolizja i unieważnienie cache
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- two scoped actors
- Próba
- read identical keys across scopes and change ACL
- Oczekiwane
- separate keys and invalidate stale authorization
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Niezgodność indeksu zapytań
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- index worker
- Próba
- publish payload scope different from source row
- Oczekiwane
- reject the mismatch
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Reindeksacja wszystkich tenantów
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- operator
- Próba
- omit tenant without explicit opt-in
- Oczekiwane
- reject the operation
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Czyszczenie i wzbogacanie wyszukiwania
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- search operator
- Próba
- purge one organization then enrich results
- Oczekiwane
- affect and fetch only allowed scope
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Eksport i URL załącznika
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- restricted user
- Próba
- export or sign another scope
- Oczekiwane
- deny and create no file, link, or audit side effect
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Przejęty klucz API
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- machine identity
- Próba
- use expired or revoked key across scope
- Oczekiwane
- deny, alert, and preserve revocation evidence
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Nadużycie superadministratora
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- break-glass actor
- Próba
- widen scope outside approved case
- Oczekiwane
- alert, record action, revoke session, and review incident
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Awaria KMS i zmiana mapy
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- encryption service
- Próba
- write mapped data or add a mapped field
- Oczekiwane
- follow explicit fail policy and migrate historical rows before acceptance
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Odtworzenie kopii i usunięcie
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- recovery operator
- Próba
- restore or delete one boundary
- Oczekiwane
- prove scope, retention, and no unintended tenant disclosure
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Dostawca zewnętrzny i narzędzie AI
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- integration identity
- Próba
- send or retrieve scoped data
- Oczekiwane
- route, retain, reconcile, and delete under an approved contract
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Regresja po aktualizacji
- Przygotowanie
- Utwórz wyłącznie syntetyczne etykiety dwóch niezależnych tenantów i organizacji dozwolonych oraz niedozwolonych; najpierw zapisz politykę.
- Aktor
- release owner
- Próba
- promote a new framework revision
- Oczekiwane
- rerun route, custom-code, worker, cache, index, key, and negative-test inventory
- Zakazane skutki uboczne
- Brak niedozwolonego zapisu, zdarzenia, wpisu cache, dokumentu indeksu, pliku, eksportu, wywołania dostawcy lub danych w logu.
- Dowód
- Ślad żądania i wyniku, asercja odmowy lub ograniczenia, kontrola magazynów pochodnych i akceptacja właściciela.
- Sprzątanie
- Usuń dane syntetyczne, odwołaj dostęp tymczasowy, wyczyść artefakty pochodne i zachowaj tylko zatwierdzone odwołanie do dowodu.
- Właściciel
- Nazwany właściciel kontroli i niezależny recenzent
Trzy syntetyczne przykłady granic
Przykład syntetyczny 1
Przykład Północ: jeden logiczny tenant z trzema organizacjami regionalnymi. Raport rodzica obejmuje tylko dwóch dozwolonych potomków; rola wyklucza trzeciego. Przed odbiorem wymagany jest test hierarchii i unieważnienia cache.
Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.
Przykład syntetyczny 2
Przykład Cedr: dwóch niezależnych klientów współdzieli wdrożenie jako osobne logiczne tenanty. Proces, baza, kolejka, logi, kopie i superadministrator są wspólne, więc projekt zatrzymuje się, jeśli którykolwiek klient zabrania wspólnej infrastruktury.
Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.
Przykład syntetyczny 3
Przykład Port: regulowane rekordy korzystają z oddzielnego wdrożenia regionalnego, a procesy o niższym ryzyku ze wspólnej logicznej wielodostępności. Przepływ danych wymaga jawnego kontraktu integracji, uzgodnienia, usuwania i podwójnej odpowiedzialności operacyjnej.
Dowód: zapis polityki, testy negatywne, przegląd dostępu, obserwacja odtwarzania i nazwany właściciel.
Narzędzie lokalne
Rejestr granic tenanta
Zapisuj wyłącznie bezpieczne etykiety strukturalne. Rejestr porządkuje decyzje i odwołania do dowodów. Nie zapewnia punktacji izolacji, certyfikacji zgodności ani zatwierdzenia gotowości.
Nie wpisuj danych rzeczywistych: Nie wpisuj identyfikatorów tenantów ani organizacji, danych osobowych, nazw klientów, sekretów, poświadczeń, rzeczywistych szczegółów architektury, numerów kont dostawców, incydentów ani dowodów produkcyjnych.
Prywatność: Strona nie wysyła treści arkusza i nie zapisuje jej w adresie URL ani w plikach cookie.
Zatrzymaj lub odrocz przy nierozwiązanej granicy krytycznej
- Zatrzymaj: tenant definition is unresolved.
- Zatrzymaj: shared infrastructure is prohibited.
- Zatrzymaj: residency conflicts with topology.
- Zatrzymaj: super-admin ownership or monitoring is missing.
- Zatrzymaj: a custom query lacks scope.
- Zatrzymaj: negative tests are missing.
- Zatrzymaj: an export can widen scope.
- Zatrzymaj: authorization cache can become stale.
- Zatrzymaj: search or index scope is unverified.
- Zatrzymaj: key recovery is unproved.
- Zatrzymaj: an external provider boundary is unknown.
- Zatrzymaj: no accountable owner is named.
FAQ dla menedżera
Tenant czy organizacja?
Use a logical tenant as the primary partition contract and organizations for tenant-owned hierarchy only when that model matches the business boundary.
Tenant czy wdrożenie?
They are distinct: current source can hold multiple logical tenants in one deployment.
Jedna czy osobna baza?
That is a physical architecture decision. Tenant fields do not create a separate database.
Czy rodzic widzi potomków?
Only when authorization and descendant expansion allow it. Navigation visibility affects presentation; authorization controls selection.
Co oznaczają wszystkie organizacje?
Null, empty, explicit all, and __all__ are context-specific. Test the exact contract.
Kim jest superadministrator?
A privileged bypass class that needs break-glass governance, monitoring, review, revocation, and incident evidence.
Czy klucze API mają zakres?
They can carry tenant, optional organization, roles, and expiry. Test their ACL and lifecycle.
Czy szyfrowanie izoluje tenantów?
Mapped-field encryption complements row authorization. It does not create separate databases or prove residency.
Czy self-hosting dowodzi rezydencji?
Nie. Rezydencję można potwierdzić dopiero po udokumentowaniu każdego magazynu, backupu, dostawcy, kanału wsparcia i transferu.
Czy zadania w tle zachowują zakres?
Only when schedule, event, queue, worker, command, and query paths preserve and enforce it.
Czy własne trasy są bezpieczne automatycznie?
Nie. Helpery CRUD ograniczają ryzyko. Opt-outy i bezpośredni ORM pozostają jawnymi obejściami.
Czy raport może łączyć organizacje?
Only under an approved authorization and aggregation policy with bounded source and result fetches.
Czy kopie zachowują usuwanie?
Deployment controls determine backup retention and restoration. Test deletion behavior.
Jakich dowodów potrzeba?
Negative tests across primary, derived, background, external, privileged, lifecycle, and recovery paths.
Kiedy wybrać silniejszą granicę?
When shared blast radius, legal, residency, contractual, key-custody, or operator-access constraints cannot be accepted.
Dowody i ograniczenia
Sprawdzono względem wskazanej rewizji oraz bieżących źródeł katalogu, autoryzacji, CRUD i poleceń zakresowych, cache, zdarzeń, harmonogramu, indeksu zapytań, wyszukiwania, kluczy API i szyfrowania. Istotny zbiór ma 234 zmienione ścieżki po v0.6.5, dlatego obserwacje bieżącego kodu są datowane i oddzielone od publicznej bazy wydania.
Sprawdzone dowody nie zapewniają audytu izolacji, assurance bezpieczeństwa, opinii prawnej, obietnicy rezydencji, rekomendacji dostawcy ani zatwierdzenia produkcji. Ponownie przetestuj konkretną aplikację, moduły własne, infrastrukturę, systemy zewnętrzne, operatorów i odtwarzanie.