İçeriğe geç

Dokümantasyon

İze ihtiyacı olan herkesin izin tamamını görmesi gerekmez.

Genellikle bir şirketin değişiklik geçmişini hiç merkezileştirip merkezileştirmeyeceğine karar veren soru budur. Kırk kişide "herkes her şeyi görür", destek masasının bordroyu okuyabilmesi demektir.

İzi kim okudu

Denetim iziniz burada tuttuğunuz en hassas veri kümesidir — kişisel veri içerenler dahil her değişikliktir. Bu yüzden her arama, tam olarak açılan her kayıt ve her dışa aktarma da kaydedilir; bu kayıt sizin okumanız için Ayarlar → İzi kim okudu sayfasındadır.

"Buna kim baktı" sorusunu hem SOC 2 hem KVKK sorar ve çoğu denetim ürününün kendisi hakkında yanıtlayamadığı soru budur. Bazı ekiplerin değişiklik geçmişini hiçbir yerde merkezîleştirmemesinin nedeni de budur: bir riski başkasıyla değiştirirler ve kimse ikincisini izlemenin yolunu sunmaz.
Asıl satır dışa aktarmadırArama, zaten oturum açmış birine ekranda elli satır gösterir. Dışa aktarma ise sınırsız sayıda satırı, satır sayısı da kaydedilerek platformdan çıkan bir dosyaya koyar; bir soruşturmanın asıl konusu budur.
Gezinme erişim değildirPlan sayfasını açmak kimsenin izini okumak değildir. Sayfa görüntülemeleriyle dolu bir kayıt kimsenin okumadığı bir kayıttır; bu da tüm özelliği süse çevirirdi.
Deneme erişim değildirReddedilen istek buraya yazılmaz. Başarısız yoklamaların yeri kendi güvenlik telemetriniz, gerçek okumalarla aynı liste değil.
Filtre saklanırYalnızca bir şeyin istendiği değil, ne istendiği. "Tek bir siparişi dışa aktardı" ile "geçen yılın tamamını dışa aktardı" farklı olaylardır ve aynı görünmemelidir.

Kendi olaylarınızdan ayrı tutulur; böylece ne ölçümlendiğiniz sayıyı şişirir ne de "uygulamamız ne yaptı" sorusunu bizim gürültümüzü ayıklamanız gereken bir soruya çevirir. Sorgu API’si üzerinden yapılan okumalar, onları yapan API anahtarına yazılır.

Bir hesabı daraltmak

Bir panel hesabı belirli projelerle, belirli kaynak türleriyle ya da ikisiyle birden sınırlanabilir. Okumasına izin verilmeyen her şey basitçe orada değildir: kayıtlarda değil, genel bakışta değil, açılır listelerde değil, yapıştırılan bir kalıcı bağlantıda değil, dışa aktarımda değil.

Daha büyük bir şirketin değişiklik geçmişini tek bir yerde toplayıp toplamayacağına karar veren özellik genelde budur. "Hesabı olan herkes her şeyi görür" dört kişi için sorun değildir; kırk kişide destek ekibinin bordroyu okuyabilmesi demektir ve dürüst cevap geçmişi onu üreten sistemlere dağınık bırakmak olur. Hesabı daraltmak, tek bir izi daha riskli değil daha güvenli seçenek yapan şeydir.
Kapsam oturumun üzerindedirKişi oturum açarken belirlenir ve hiçbir zaman istekten okunmaz. Tarayıcının etkileyebildiği bir sınır, sınır değildir.
Fazlasını istemek genişletilmez, reddedilirKapsam dışında bir kaynak türü adı geçen filtre hiçbir şey döndürmez ve bunu söyler. Sessizce izin verilen bir şeye çevirmek kimsenin sormadığı bir soruyu yanıtlamak olurdu; sessizce yok saymak ise okumayı genişletirdi.
Her yolda geçerlidirKayıt listesi, kalıcı bağlantı, genel bakış kutuları, rapor oluşturucu ve dışa aktarım aynı sınırdır. Listede geçerli olup dışa aktarımda geçerli olmayan bir sınır bir filtredir ve filtre sınır değildir.
Açılır listeler de küçülürHesabın okuyamayacağı bir tür ona sunulmaz. Adların listesi kendi başına bilgidir: açılır listedeki hr.payslip, şirketin bordroyu bu sistemden geçirdiğini söyler.
Boş, her şey demektirSınır tanımlanmamış bir hesap, bu özellik yokken her hesabın davrandığı gibi davranır; yani açmak, ihtiyacı olmayanlar için hiçbir şeyi değiştirmez.
reldavi viewer --email sevkiyat@acme.test --types shop.order,shop.shipment

Kapsam oturuma yazıldığı için bir sonraki girişte yürürlüğe girer. Daraltılmış hesaplar da İzi kim okudu listesinde diğerleri gibi görünür: daha küçük bir pencere yine penceredir ve oradan yapılan okumalar yine okumadır.

İzi kendi ürününüze gömme

Müşterileriniz kendi denetim izlerini sizin ürününüzün içinde okuyabilir — ikinci bir panel yazmanıza ve onların bizde hesap açmasına gerek kalmadan. Kendi sunucunuzda kapsamı dar bir jeton üretip bir iframe’e koyun.

dotnet add package Reldavi.Embedding

// On your server, never in the browser.
var token = EmbedToken.Issue(
    apiKey,
    new EmbedScope(tenantSlug, ResourceType: "shop.order", ResourceId: order.Id.ToString()),
    TimeSpan.FromMinutes(5));
<iframe src="https://app.reldavi.com/embed?t=@token" title="Activity"></iframe>
Sınırın tamamı jetondurTek bir kiracıyı ve isteğe bağlı olarak tek bir kaynak türünü, tek bir kaydı veya tek bir aktörü adlandırır. Kapsam daralır; asla genişlemeye ikna edilemez.
Hiçbir sır değiş tokuş edilmezİmza, API anahtarınızın gizli bölümünün SHA-256’sıyla anahtarlanmış HMAC-SHA256’dır — yani o anahtar için zaten sakladığımız şeyle. Siz elinizdeki anahtardan üretirsiniz, biz veritabanımızdaki özetten doğrularız.
En fazla on beş dakika, varsayılan beşJeton bir URL içinde yolculuk eder; tarayıcı geçmişine, Referer başlıklarına ve aradaki her kayda düşer. Sızan bir jeton, biri onu bulduğunda değersiz olmalıdır.
Çerçeveleme köken başına açılırframe-ancestors, Ayarlar → Gömülü görüntüleyici’de listelediğiniz kökenlerden kurulur. Hiçbir şey listelemezseniz görüntüleyici kendi sitenizinki dahil her çerçeveyi reddeder.
İptal çalışırAnahtarı iptal edin; onun imzaladığı her jeton anında durur.
Jetonu kendi sunucunuzda üretin. Kullanıcının önünde üretilen bir jeton, kullanıcının da üretebileceği bir jetondur ve o noktada kapsam bir sınır olmaktan çıkar. Birini teslim etmeden önce scope.IsNarrowed kontrolü için oradadır.

Tek oturum açma

Herhangi bir OpenID Connect sağlayıcısı — Entra ID, Okta, Google Workspace, Keycloak. Dört değer tanımlayın; giriş sayfasında, şirketinizin o girişe gerçekten ne dediğiyle etiketlenmiş ikinci bir düğme belirsin.

SingleSignOn__Enabled=true
SingleSignOn__Authority=https://login.microsoftonline.com/<tenant>/v2.0
SingleSignOn__ClientId=<istemci kimliği>
SingleSignOn__ClientSecret=<istemci parolası>
SingleSignOn__ButtonLabel=Entra ID ile giriş yap
Yönlendirme adreslerini kaydedinhttps://panel-adresiniz/signin-sso ve https://panel-adresiniz/signout-sso. PKCE ile yetkilendirme kodu akışı kullanılır; implicit akış sunulmaz, çünkü jetonu adres satırına koyar ve adresler tarayıcı geçmişine düşer.
Sağlayıcı kimliği doğrular, yetkiyi biz veririzGeri gelen tek şey vardır: kendisi olduğunu kanıtlamış bir e-posta adresi. O kişinin hangi müşteriye ait olduğu, hangi rolü taşıdığı ve neyi okuyabileceği bizim veritabanımızdan gelir, jetondan değil.
Girişte hesap oluşturulmazBaşarıyla giriş yapan ama burada hesabı olmayan biri reddedilir. Sağlayıcı, bir yabancının hangi müşteriye ait olduğunu bilemez ve yanlış bir tahmin birine başka bir şirketin denetim geçmişini verirdi — aksi halde o dizinde posta kutusu olan herkes, kaldırılmayı kimsenin hatırlamadığı taşeron hesabı dahil, içeri girerdi.
Devre dışı bırakma her kapıda çalışırBurada kapatılan bir hesap yalnızca parola formunda değil, tek oturum açma dönüşünde de reddedilir.

Parolalar yanında çalışmaya devam eder; bu da sağlayıcının çöktüğü gün önemlidir. Kapatmak için yapılandırmayı kaldırmanız yeterli, başka hiçbir şey değişmez.

Sırada ne okunur

Bir yerde takıldınız mı?

Şema, SDK kaynakları ve mimari notların tamamı açıktır. Bir şey belirsizse, bu bizim dokümantasyonumuzdaki bir hatadır. Bize yazın.