İçeriğe geç
Balkan Tecnologia

Ürününüzde giriş, yetkiler ve API anahtarları

Sisteminize kimin girebileceğini ve içeride neyi yapabileceğini belirleyen katmanı kuruyoruz: giriş, erişim rolleri, iki aşamalı doğrulama, kurumsal hesapla tek oturum açma ve API anahtarları.

Telefon boyutundaki boş beyaz bir levhanın altından geçen nane yeşili iplik.

Kimin için

Erişim denetimi yama üstüne yama büyümüş, kimin neyi yapabildiğini artık kimsenin bilmediği şirketler için.

Neyi çözer

  • Bir çalışan işten ayrılıyor, erişimi çalışmaya devam ediyor.
  • Yetki kontrolleri kodun dört bir yanına, her ekrana ve her API ucuna dağılmış.
  • Kurumsal müşteri şirket hesabıyla giriş yapmak istiyor, sistemde bu yok.
  • API anahtarları e-postayla gönderilmiş ve bir daha hiç değiştirilmemiş.

Ne yapıyoruz

Giriş ve oturumlar
Parola, sosyal hesapla giriş ya da e-posta bağlantısı; oturum süresi ve bütün cihazlardan çıkış dahil.
İki aşamalı doğrulama
Doğrulama uygulaması ya da geçiş anahtarı (passkey); role göre ya da hassas işlemlerde istenir.
Roller ve yetkiler
Roller ve erişim kuralları tek yerde tanımlanır, her API çağrısında denetlenir.
Tek oturum açma (SSO)
Kurumsal müşteriler kendi kimlik sağlayıcılarıyla, SAML ya da OpenID Connect üzerinden girer.
API anahtarları
API'lerinizi kullananlara anahtar verilir; kapsamı belirlenir, gerektiğinde yenilenir ya da iptal edilir.
Erişim kaydı
Kimin nereden girdiği ve yetkileri kimin değiştirdiği; LGPD gözetilerek yalnız gereken kişisel veriyle tutulur.

Neler teslim edilir

  • Canlıda çalışan kimlik servisi; özel yazılmış ya da seçilen bir sağlayıcının üzerine kurulmuş
  • Belgelenmiş, gözden geçirilebilir rol ve yetki tablosu
  • Her rol için erişimin reddedildiğini sınayan otomatik testler
  • Girişlerin ve yetki değişikliklerinin kaydı
  • Erişimleri kaldırmak ve API anahtarlarını yenilemek için yazılı adımlar

Nasıl ilerliyoruz

  1. Erişim envanteri

    Sistemi kimler kullanıyor, nereden giriyor, her rol bugün neler yapıyor.

  2. Yetki modeli

    Roller ve kurallar, daha kod yazılmadan ekibinizle birlikte belirlenir.

  3. Sağlayıcı seçimi

    Hazır sağlayıcı mı kendi servisiniz mi; maliyet, denetim ve verinin yeri karşılaştırılır.

  4. Geliştirme

    Giriş, iki aşamalı doğrulama, SSO ve API anahtarları test ortamında denenir.

  5. Kullanıcıların taşınması

    Mevcut hesaplar yeni giriş sistemine, geri dönüş planıyla taşınır.

Teknoloji örnekleri

  • OpenID Connect
  • OAuth
  • SAML
  • WebAuthn
  • Keycloak
  • PostgreSQL

Brezilya'da ele aldıklarımız

LGPD
Brezilya Kişisel Verilerin Korunması Kanunu (13.709/2018 sayılı Kanun).

İlgili hizmetler

Sık sorulan sorular

Giriş sistemini sıfırdan yazmaya değer mi?

Çoğu zaman değmez. Keycloak gibi hazır bir kimlik sağlayıcının ya da yönetilen bir servisin bakımı daha az emek ister. Seçim maliyete, denetime ve verinin nerede durduğuna bağlı.

CPF ya da CNPJ ile giriş yapılabilir mi?

Evet. Kayıt sırasında biçim ve kontrol haneleri denetlenir; CNPJ alanları alfanümerik biçimi de kabul eder.

Kullanıcılar parolalarını değiştirmek zorunda kalacak mı?

Parolaların bugün nasıl saklandığına bağlı. Biçim uygunsa olduğu gibi taşınır; değilse her kişi bir sonraki girişinde yeni parola belirler.

LGPD tarafı ne olacak?

Giriş verisini gereken en az düzeyde tutar, erişimleri kaydederiz. Hukuki yorum veri koruma sorumlunuzda ya da hukuk biriminizde kalır; teknik tasarım tasarımdan itibaren gizlilik hizmetinde.

Balkan'a yazın

Projeniz için yazın