Actualmente, ZimaOS documenta los permisos de almacenamiento por usuario, pero no la visibilidad de las aplicaciones del panel por usuario. Esto significa que las cuentas de miembros pueden restringirse a archivos o recursos compartidos específicos, mientras que los mosaicos de las aplicaciones instaladas siguen siendo un asunto global e independiente del panel.
El hilo original identificó correctamente una limitación del producto: allí no se admitía ocultar los iconos de Cloudflared, Jellyfin u otras aplicaciones a determinados usuarios básicos. Dado que la documentación actual todavía describe una única página de aplicaciones instaladas sin un control de visibilidad de aplicaciones basado en roles, considérelo un problema de diseño de acceso, no una configuración oculta.
Los permisos de archivos y la visibilidad de aplicaciones son diferentes
La actual guía de permisos multiusuario de ZimaOS admite cuentas de miembros con permisos a nivel de recursos compartidos. Eso no implica que cada miembro tenga un panel de aplicaciones diferente.
No confíe en ocultar un icono como medida de seguridad
Aunque una futura interfaz permitiera ocultar un mosaico de aplicación, la propia aplicación seguiría necesitando autenticación y controles de acceso de red. La seguridad debe aplicarse en la capa de la aplicación o del proxy.
Proteja las aplicaciones de administración con su propia autenticación
Cloudflared, los proxies inversos, las bases de datos, los clientes de descargas y las herramientas de monitorización deben requerir credenciales propias o ser accesibles únicamente desde una LAN o VPN de administración. Un usuario básico no debería obtener control administrativo simplemente por conocer el puerto.
Use usuarios a nivel de aplicación para Jellyfin y servicios similares
Jellyfin, Nextcloud, Immich y muchas otras aplicaciones autoalojadas ya ofrecen sus propios sistemas de usuarios y roles. Cree cuentas para los miembros de su familia dentro del servicio en lugar de compartir credenciales de administrador.
Use Cloudflare Access o un proxy inverso para las URL públicas
Si publica una aplicación mediante su dominio, use, cuando corresponda, la política de autenticación y acceso del proxy inverso. El acceso directo del panel de ZimaOS puede apuntar a la URL pública, pero no sustituye la autorización de la aplicación.
Evite los mosaicos duplicados cuando sea posible
Si un mosaico interno y otro de enlace externo apuntan al mismo servicio, conserve el que funcione para el público previsto y elimine los accesos redundantes cuando ZimaOS lo permita. No elimine el contenedor real solo para limpiar el panel.
Mantenga privadas las aplicaciones de administración
Herramientas como Cloudflared deben tratarse como infraestructura, no como aplicaciones familiares normales. Si ZimaOS no puede ocultarlas por miembro, restrinja su punto de acceso de red real para que la visibilidad no equivalga al control.
La guía de acceso a aplicaciones ofrece una arquitectura más segura.
Límite actual del producto
La página actual de funciones de ZimaOS indica que las aplicaciones instaladas se administran desde una única página, mientras que los permisos de las cuentas de usuario se describen en relación con el acceso al almacenamiento. Ninguna documentación oficial actual expone una visibilidad de mosaicos de aplicaciones basada en roles.
Preguntas frecuentes
¿Puede ZimaOS ocultar aplicaciones a una cuenta de miembro?
No existe documentación oficial actual sobre un control de visibilidad de aplicaciones por usuario.
¿Puede un usuario básico detener Cloudflared?
Si la propia interfaz de la aplicación permite el acceso sin autenticación o con privilegios de administrador, proteja el servicio por separado; no dependa del mosaico del panel.
¿Cómo debería compartir Jellyfin?
Use las cuentas y los permisos propios de Jellyfin, opcionalmente detrás de un proxy inverso seguro para el acceso remoto.
¿La visibilidad de una aplicación es lo mismo que el permiso para usarla?
No. Un icono oculto es una comodidad de la interfaz; la autenticación de la aplicación y las políticas de red proporcionan un control de acceso real.
