MSO Cloud · Documentation

Ranh giới bảo mật và nhiều tổ chức

Source: docs/solutions/trust-security.md Updated 2026-09-21
On this page

Một nền tảng nhiều tổ chức được đánh giá bằng chỗ nó đặt ranh giới và chỗ nó chứng minh ranh giới đó, không bằng danh sách tính năng bảo mật. Trang này nêu từng ranh giới cùng cơ chế cưỡng chế và trang chứng minh.

Đối tượng: người phụ trách bảo mật hoặc pháp chế của tổ chức đang đánh giá nền tảng. Cần đọc trước: Security cho chính sách công bố và cam kết dành cho khách hàng.

Cách ly ở tầng cơ sở dữ liệu, không ở tầng ứng dụng#

Ranh giới đầu tiên nằm dưới mã ứng dụng: mọi bảng có cột tổ chức đều mang chính sách bảo mật cấp dòng, và chính sách đó có hiệu lực cả với danh tính cơ sở dữ liệu của chính ứng dụng. Danh tính đó không có quyền bỏ qua chính sách.

Hệ quả cụ thể: một yêu cầu không có ngữ cảnh tổ chức đọc được đúng không dòng nào, chứ không phải đọc được tất cả. Các đường đọc trước khi có ngữ cảnh là một danh mục đóng, gồm những hàm cơ sở dữ liệu hình dạng cố định đã qua rà soát; một hàm chưa rà soát làm đỏ gate kiểm tra. Toàn bộ cam kết này ở Security, và cơ chế ở Platform Overview.

Bên trong một tổ chức còn một lớp nữa: thương hiệu. Số của từng thương hiệu tách nhau từ khâu nạp dữ liệu tới từng khoá tổng hợp, theo Đa thương hiệu.

Bí mật không bao giờ đi ra#

Mọi khoá của nhà cung cấp, mật khẩu bind thư mục và bí mật của kênh gửi đều được mã hoá theo phong bì với khoá có phiên bản. Thẻ cấu hình chỉ hiện dấu vân tay của giá trị đang lưu; không có đường API nào trả lại một bí mật, và bản sao lưu dữ liệu của tổ chức không mang bí mật theo — xem Sao lưu và phục hồi.

Ai thấy tên thật#

Tổ chức tự khai danh sách tên cần che và chọn vai trò nào bị che. Một thế che được phân giải một lần cho mỗi yêu cầu rồi mang theo mọi bề mặt: dashboard, trợ lý dữ liệu, file xuất, hộp thư và kênh gửi ngoài. Người xem không đăng nhập luôn bị che. Chi tiết và giới hạn ở Che danh tính.

Với dữ liệu nhận dạng người mua, mặc định là che khi hiển thị và chỉ mở bằng một hành động tường minh; dữ liệu gốc lưu nguyên văn để đối soát được, theo Security.

Ba tầng trước khi một thông báo rời nền tảng#

Không kênh gửi nào tới được ai cho tới khi cả ba tầng cùng đồng ý: nền tảng cấu hình kênh, tổ chức được phép dùng kênh, và người nhận tự chọn. Mọi tổ chức bắt đầu ở trạng thái tắt trên mọi kênh ngoài. Ô bị khoá luôn kèm lý do. Xem Thông báo.

Đăng nhập#

Mật khẩu, liên kết một lần, passkey và mã hai lớp đều dùng được. Tổ chức muốn dùng thư mục nội bộ thì bật đăng nhập LDAP/AD: bind đóng khi lỗi, mã hoá đường truyền theo mặc định, và không tự tạo tài khoản — một người trong thư mục chỉ đăng nhập được sau khi quản trị viên đã tạo tài khoản cho họ. Xem Đăng nhập LDAP/AD.

Ranh giới được kiểm bằng gate, không bằng lời#

Ranh giới Cưỡng chế bằng gì
Cách ly tổ chức và thương hiệu Bộ kiểm tenancy chạy trên cơ sở dữ liệu vừa migrate, dưới đúng danh tính lúc chạy
Không lộ bí mật ra ngoài Quét bảo mật tĩnh ở mỗi lần đẩy mã, cộng một lượt kiểm hằng tuần
Endpoint có ghi dữ liệu phải có hạn mức Một rule trong bộ quét, làm đỏ build khi thiếu
Không lộ tên khách hàng ra trang tài liệu Một lớp chặn quét chính đầu ra của trang tài liệu trước khi phát hành
Không tổ chức nào bị đặc cách trong mã Hai ratchet chỉ được phép giảm, nêu ở Extension points for a new customer

Phần chưa tự động hoá được liệt kê thẳng trong Security thay vì bỏ trống — bao gồm việc xoay khoá mã hoá có điểm kiểm, diễn tập phục hồi toàn hệ, và cưỡng chế chính sách nội dung trên trình duyệt.

Những gì nền tảng không làm#

  • Không tự hành động trên kênh của tổ chức. Nền tảng đề xuất và ghi lại; người quyết định và người hành động — bậc chính xác ở Mức độ trưởng thành.
  • Không ẩn danh hoá dữ liệu. Việc che là lớp hiển thị, không phải lớp xoá — xem Che danh tính.
  • Không có công tắc cho phép một tổ chức đọc dữ liệu của tổ chức khác. Vai trò nền tảng là một vai riêng, không có membership trong tổ chức nào, theo System context.

Liên quan#