ZimaOS documente actuellement les autorisations de stockage par utilisateur, mais pas la visibilité des applications du tableau de bord par utilisateur. Cela signifie que les comptes membres peuvent être limités à certains fichiers ou partages, tandis que les vignettes des applications installées restent un élément global distinct du tableau de bord.
Le fil de discussion d’origine a correctement identifié une limitation du produit : il n’était pas possible d’y masquer Cloudflared, Jellyfin ou les icônes d’autres applications pour certains utilisateurs de base. Comme la documentation actuelle décrit toujours une seule page d’applications installées, sans contrôle de visibilité des applications basé sur les rôles, considérez cela comme un problème de conception des accès plutôt que comme un réglage caché.
Les autorisations sur les fichiers et la visibilité des applications sont deux choses différentes
Le guide actuel des autorisations multi-utilisateurs de ZimaOS prend en charge les comptes membres avec des autorisations au niveau des partages. Cela ne signifie pas que chaque membre dispose d’un tableau de bord Applications différent.
Ne comptez pas sur le masquage d’une icône pour assurer la sécurité
Même si une future interface permet de masquer une vignette d’application, l’application elle-même devra toujours bénéficier d’une authentification et d’un contrôle d’accès réseau. La sécurité doit être assurée au niveau de l’application ou du proxy.
Protégez les applications d’administration avec leur propre authentification
Cloudflared, les reverse proxies, les bases de données, les clients de téléchargement et les outils de supervision doivent exiger des identifiants propres à l’application ou être accessibles uniquement depuis un réseau local ou un VPN d’administration. Un utilisateur de base ne doit pas obtenir de contrôle administratif simplement parce qu’il connaît le port.
Utilisez des comptes au niveau de l’application pour Jellyfin et les services similaires
Jellyfin, Nextcloud, Immich et de nombreuses autres applications auto-hébergées disposent déjà de leur propre système d’utilisateurs et de rôles. Donnez aux membres de votre famille des comptes au sein du service plutôt que des identifiants d’administration partagés.
Utilisez Cloudflare Access ou un reverse proxy pour les URL publiques
Si vous publiez une application via votre domaine, utilisez la politique d’authentification et de contrôle d’accès du reverse proxy, lorsque cela est pertinent. Le raccourci du tableau de bord ZimaOS peut pointer vers l’URL publique, mais cela ne remplace pas l’autorisation au niveau de l’application.
Évitez autant que possible les doublons de vignettes d’applications
Si une vignette interne et une vignette de lien externe pointent vers le même service, conservez celle qui fonctionne pour le public visé et supprimez les raccourcis redondants lorsque ZimaOS le permet. Ne supprimez pas le conteneur lui-même uniquement pour nettoyer le tableau de bord.
Gardez les applications de gestion privées
Les outils tels que Cloudflared doivent être considérés comme des éléments d’infrastructure, et non comme des applications familiales ordinaires. Si ZimaOS ne peut pas les masquer par membre, limitez leur véritable point d’accès réseau afin que la visibilité ne donne pas le contrôle.
Le guide d’accès aux applications présente une architecture plus sûre.
Limite actuelle du produit
La page actuelle des fonctionnalités de ZimaOS indique que les applications installées sont gérées depuis une seule page, tandis que les autorisations des comptes utilisateurs sont décrites dans le contexte de l’accès au stockage. Aucune documentation officielle actuelle n’expose de contrôle de visibilité des vignettes d’applications basé sur les rôles.
FAQ
ZimaOS peut-il masquer des applications pour un compte membre donné ?
Aucun contrôle officiel actuel de la visibilité des applications par utilisateur n’est documenté.
Un utilisateur de base peut-il arrêter Cloudflared ?
Si l’interface de l’application autorise elle-même l’accès sans authentification ou l’accès administrateur, protégez ce service séparément ; ne comptez pas sur la vignette du tableau de bord.
Comment dois-je partager Jellyfin ?
Utilisez les comptes utilisateurs et les autorisations propres à Jellyfin, éventuellement derrière un reverse proxy sécurisé pour l’accès à distance.
La visibilité d’une application est-elle identique à ses autorisations ?
Non. Une icône masquée est une simple commodité d’interface ; l’authentification de l’application et la politique réseau fournissent le véritable contrôle d’accès.
