ساخت و نگهداری امن توکن API
هر سازمان یک اعتبار سروری با scope محدود میگیرد؛ برای هر دانشآموز توکن دائمی صادر نکنید.
این قابلیت چه مسئلهای را حل میکند؟
وقتی این بخش بدون برنامه تنظیم شود، برگزارکننده زمان جلسه را صرف رفع ابهام، کنترل دستی یا اصلاح تنظیمات میکند. هدف این راهنما انتقال تصمیمها به پیش از شروع جلسه است.
این راهنما برای توسعهدهنده بکاند و مدیر امنیت نوشته شده است و میتوانید ابتدا آن را روی یک اتاق آزمایشی با دو کاربر اجرا کنید.
- کاهش خطای انسانی در زمان اجرای زنده
- تجربه روشنتر برای مدرس و شرکتکننده
- امکان ارزیابی نتیجه با یک معیار مشخص
روش راهاندازی گامبهگام
پیش از شروع، با حساب برگزارکننده وارد پنل شوید و مطمئن شوید نقش و دسترسی لازم را دارید. تنظیمات را ابتدا در یک اتاق آزمایشی انجام دهید تا شرکتکنندگان واقعی درگیر آزمون نشوند.
- یک اعتبار جدا برای محیط آزمایش و تولید بسازید.
- فقط scopeهای موردنیاز یکپارچهسازی را انتخاب کنید.
- کلید محرمانه را در secret manager سرور نگه دارید.
- چرخش، ابطال و گزارش استفاده را دورهای انجام دهید.
کنترل کیفیت و خطاهای رایج
پس از ذخیره تنظیمات، نتیجه را فقط از پنل مدیر بررسی نکنید. با مرورگر یا دستگاه دوم وارد شوید، سناریوی واقعی را تکرار کنید و زمان پاسخ، پیامهای وضعیت و سطح دسترسی را بسنجید.
- قرار دادن secret در JavaScript یا اپ عمومی
- اشتراک یک کلید میان چند مشتری
- توکن بدون تاریخ چرخش یا scope
معیار موفقیت و اقدام بعدی
اجرای موفق یعنی کاربر بدون توضیح خارج از صفحه بتواند مسیر را کامل کند و برگزارکننده نیز وضعیت را از پنل ببیند. معیار اصلی این راهنما: تعداد کلیدهای افشاشده و درخواستهای خارج از scope.
- تعداد کلیدهای افشاشده و درخواستهای خارج از scope
- تعداد درخواستهای پشتیبانی مرتبط در هر جلسه
- درصد کاربرانی که مسیر را بدون تکرار کامل میکنند
چکلیست نهایی
- ✓ تنظیمات در اتاق آزمایشی ذخیره و بازبینی شده است
- ✓ دسترسی نقش مدرس و شرکتکننده جداگانه آزموده شده است
- ✓ یک مسیر جایگزین برای اینترنت یا دستگاه ضعیف تعریف شده است
- ✓ نتیجه جلسه برای بهبود اجرای بعد ثبت میشود
پرسشهای متداول
آیا این تنظیم روی جلسه در حال اجرا اثر فوری دارد؟
بعضی تنظیمات بلافاصله اعمال میشوند، اما برای کاهش ریسک بهتر است تغییر اصلی پیش از ورود شرکتکنندگان انجام و در اتاق آزمایشی بررسی شود.
چه کسی باید این قابلیت را تنظیم کند؟
مالک فضای کاری یا برگزارکنندهای که دسترسی مدیریت اتاق دارد. شرکتکنندگان فقط بخشهایی را میبینند که برای نقش آنها فعال شده است.
اگر نتیجه مطابق انتظار نبود چه کنیم؟
ابتدا نقش کاربر، وضعیت اتصال و تنظیم ذخیرهشده را بررسی کنید؛ سپس زمان رخداد و پیام خطا را برای پشتیبانی ثبت کنید.