28. Güvenlik ve İşten Ayrılma
BPMN Central örneğiniz, BPMN Central'ın paylaşılan altyapısı içinde kendi veritabanınız ve depolamanız üzerinde çalışır. Onu güvende tutan beş şey vardır. On dakika sürer ve en çok biri şirketinizden ayrıldığı gün önem kazanır.
1. Örneğin sahibi hesaptır
Aboneliğinizi oluşturan BPMN Central hesabına (www.bpmncentral.com) kim giriş yapabiliyorsa bu örneğin sahibi odur.
O hesabı ortak bir şirket posta kutusunda tutun: girişler e-postayla gönderilen bir kodla doğrulanır, bu yüzden
ayrılan bir çalışan giriş yapamaz. Sahiplik devri, o hesaptan yapılan bir destek talebidir.
2. İki IP adresi
- Yönetici IP adresi — veritabanı güvenlik duvarınızda yalnızca kurulum sırasında izinlidir; sonrasında kaldırın. Yalnızca bağlantının çalışıp çalışmadığını ve veritabanının boş olup olmadığını kontrol edebilir.
- Örnek IP adresi — bu örneğin veritabanınıza bağlandığı adres. Abonelik sürdüğü sürece izinli tutun; abonelik bitince kaldırın.
İki adres de örnek oluşturulduğunda panonuzda gösterilir. Örnek IP adresi tüm BPMN Central örnekleri tarafından paylaşılır: sizi değil, BPMN Central'ı tanımlar.
3. Bağlayıcılar: IP izin listesi değil, API anahtarları
HTTP bağlayıcıları API'lerinizi paylaşılan örnek IP adresinden çağırır. "BPMN Central IP adresine" izin veren bir güvenlik duvarı kuralı bu yüzden tüm müşterilere izin vermiş olur. Bağlayıcının başlıklarına bir API anahtarı veya token koyun ya da Slack gelen webhook'larında olduğu gibi gizli bir URL kullanın. Bağlayıcılar sayfası her bağlayıcıda bir hatırlatma gösterir; gerçekten korunup korunmadığını kontrol etmek size düşer.
4. Kimse bir örneği verilerinize yönlendiremez
Yeni bir örnek yalnızca boş bir veritabanına ve boş bir kapsayıcıya oluşturulur ve her veritabanı bağlantısı sunucunuzun TLS sertifikasını sunucu adıyla doğrular. Bilgilerinizi ele geçiren biri bile, veritabanınıza doğrudan ulaşamıyorsa verilerinize karşı bir örnek çalıştıramaz.
5. Biri ayrıldığında
- Panonuzda veritabanı şifresini ve depolama hesabı anahtarını yenileyin (Veritabanı / depolamayı değiştir). Örnek yeni değerlerle yeniden başlar; yönetici girişiniz değişmez.
- Bağlayıcılarınızın çağırdığı her hizmetin ve REST API'nizin her istemcisinin API anahtarlarını ve tokenlarını yenileyin (Yönetim → API Anahtarları).
- Veritabanınızdaki ve iç API'lerinizdeki güvenlik duvarı izin listelerini gözden geçirin.
- Kişi biliyorsa BPMN Central hesabının şifresini değiştirin ve hesabın bir şirket posta kutusu kullandığından emin olun.
Tam rehber: www.bpmncentral.com/security