Soluzione della community

Nascondere le app di ZimaOS agli utenti membri: limitazioni attuali

A user wanted to hide Cloudflared and duplicate app shortcuts from base users; community replies described app visibility as global rather than per-user.

Attualmente ZimaOS documenta le autorizzazioni di archiviazione per utente, ma non la visibilità delle app nella dashboard per utente. Ciò significa che gli account dei membri possono essere limitati a file o condivisioni specifici, mentre i riquadri delle app installate restano una questione globale e separata della dashboard.

La discussione originale ha identificato correttamente una limitazione del prodotto: non era possibile nascondere le icone di Cloudflared, Jellyfin o altre app agli utenti base selezionati. Poiché la documentazione attuale descrive ancora un'unica pagina delle app installate senza un controllo della visibilità basato sui ruoli, considera il problema come una questione di progettazione degli accessi, non come un'impostazione nascosta.

Le autorizzazioni dei file e la visibilità delle app sono diverse

L'attuale guida alle autorizzazioni multiutente di ZimaOS supporta account membro con autorizzazioni a livello di condivisione. Ciò non implica che ogni membro disponga di una dashboard delle app diversa.

Non affidarti al semplice occultamento di un'icona per la sicurezza

Anche se una futura interfaccia consentisse di nascondere un riquadro dell'app, l'app avrebbe comunque bisogno di autenticazione e di un controllo degli accessi di rete. La sicurezza dovrebbe risiedere nel livello dell'applicazione o del proxy.

Proteggi le app di amministrazione con un'autenticazione dedicata

Cloudflared, i proxy inversi, i database, i client di download e gli strumenti di monitoraggio dovrebbero richiedere credenziali proprie oppure essere raggiungibili solo da una LAN o VPN di amministrazione. Un utente base non dovrebbe ottenere il controllo amministrativo soltanto perché conosce la porta.

Usa utenti a livello di app per Jellyfin e servizi simili

Jellyfin, Nextcloud, Immich e molte altre applicazioni self-hosted offrono già sistemi propri di utenti e ruoli. Crea account per i familiari all'interno del servizio invece di condividere credenziali di amministratore.

Usa Cloudflare Access o un proxy inverso per gli URL pubblici

Se pubblichi un'app tramite il tuo dominio, usa, quando opportuno, la politica di autenticazione e accesso del proxy inverso. Il collegamento della dashboard di ZimaOS può puntare all'URL pubblico, ma non sostituisce l'autorizzazione dell'app.

Evita, quando possibile, i riquadri duplicati delle app

Se un riquadro interno e uno per il collegamento esterno puntano allo stesso servizio, conserva quello che funziona per il pubblico previsto e rimuovi i collegamenti ridondanti quando ZimaOS lo consente. Non rimuovere il container effettivo solo per fare ordine nella dashboard.

Mantieni private le app di gestione

Strumenti come Cloudflared dovrebbero essere trattati come infrastruttura, non come normali app per la famiglia. Se ZimaOS non riesce a nasconderli per membro, limita il loro endpoint di rete effettivo, così la visibilità non equivarrà al controllo.

La guida all'accesso alle app illustra l'architettura più sicura.

Limite attuale del prodotto

L'attuale pagina delle funzionalità di ZimaOS indica che le app installate vengono gestite da un'unica pagina, mentre le autorizzazioni degli account utente sono descritte in relazione all'accesso allo spazio di archiviazione. Nessuna documentazione ufficiale attuale espone la visibilità dei riquadri delle app basata sui ruoli.

FAQ

ZimaOS può nascondere le app a un account membro?

Non è documentato alcun controllo attuale della visibilità delle app per singolo utente da parte della documentazione ufficiale.

Un utente base può arrestare Cloudflared?

Se l'interfaccia dell'app consente di per sé l'accesso non autenticato o amministrativo, proteggi il servizio separatamente; non affidarti al riquadro della dashboard.

Come dovrei condividere Jellyfin?

Usa gli account utente e le autorizzazioni propri di Jellyfin, eventualmente tramite un proxy inverso sicuro per l'uso remoto.

La visibilità dell'app equivale alle autorizzazioni dell'app?

No. Un'icona nascosta è solo una comodità dell'interfaccia; l'autenticazione dell'applicazione e le politiche di rete forniscono il vero controllo degli accessi.