ZimaOS documenteert momenteel opslagrechten per gebruiker, maar niet de zichtbaarheid van dashboardapps per gebruiker. Dat betekent dat ledenaccounts kunnen worden beperkt tot specifieke bestanden/gedeelde mappen, terwijl geïnstalleerde apptegels een afzonderlijke, globale dashboardkwestie blijven.
De oorspronkelijke thread identificeerde correct een productbeperking: het verbergen van Cloudflared-, Jellyfin- of andere apppictogrammen voor geselecteerde basisgebruikers werd daar niet ondersteund. Omdat de huidige documentatie nog steeds één pagina met geïnstalleerde apps beschrijft zonder rolgebaseerde instelling voor appzichtbaarheid, moet je dit behandelen als een probleem met toegangsontwerp en niet als een verborgen instelling.
Bestandsrechten en appzichtbaarheid zijn verschillend
De huidige handleiding voor machtigingen voor meerdere gebruikers in ZimaOS ondersteunt ledenaccounts met machtigingen op het niveau van gedeelde mappen. Dat betekent niet dat elk lid een ander Apps-dashboard krijgt.
Vertrouw niet op het verbergen van een pictogram voor beveiliging
Zelfs als een toekomstige interface het mogelijk maakt een apptegel te verbergen, moet de app zelf nog steeds authenticatie en netwerktoegangsbeheer hebben. Beveiliging hoort op applicatie- of proxyniveau te worden geregeld.
Bescherm beheerapps met hun eigen authenticatie
Cloudflared, reverseproxies, databases, downloadclients en monitoringtools moeten appreferenties vereisen of alleen bereikbaar zijn vanaf een beheernetwerk of via een VPN. Een basisgebruiker mag geen beheercontrole krijgen alleen omdat die de poort kent.
Gebruik gebruikers op appniveau voor Jellyfin en vergelijkbare services
Jellyfin, Nextcloud, Immich en veel andere zelfgehoste applicaties bieden al hun eigen gebruikers- en rollensystemen. Geef gezinsleden accounts binnen de service in plaats van gedeelde beheerdersreferenties.
Gebruik Cloudflare Access of een reverseproxy voor openbare URL's
Als je een app via je domein publiceert, gebruik dan waar nodig het authenticatie- en toegangsbeleid van de reverseproxy. De ZimaOS-dashboardkoppeling kan naar de openbare URL verwijzen, maar vervangt de autorisatie van de app niet.
Vermijd dubbele apptegels waar mogelijk
Als één interne tegel en één tegel met een externe link naar dezelfde service verwijzen, behoud dan degene die werkt voor je beoogde doelgroep en verwijder overbodige snelkoppelingen waar ZimaOS dat toestaat. Verwijder de daadwerkelijke container niet alleen om het dashboard op te schonen.
Houd beheerapps privé
Tools zoals Cloudflared moeten worden beschouwd als infrastructuur en niet als normale gezinsapps. Als ZimaOS ze niet per lid kan verbergen, beperk dan het daadwerkelijke netwerkeindpunt ervan, zodat zichtbaarheid niet gelijkstaat aan controle.
De handleiding voor app-toegang beschrijft een veiligere architectuur.
Huidige productgrens
Op de huidige pagina met ZimaOS-functies staat dat geïnstalleerde apps vanaf één pagina worden beheerd, terwijl gebruikersaccountmachtigingen worden beschreven in relatie tot toegang tot opslag. Geen huidige documentatie van de fabrikant beschrijft rolgebaseerde zichtbaarheid van apptegels.
Veelgestelde vragen
Kan ZimaOS apps verbergen voor één ledenaccount?
Er is momenteel geen gedocumenteerde machtiging per gebruiker voor appzichtbaarheid van de fabrikant.
Kan een basisgebruiker Cloudflared stoppen?
Als de appinterface zelf toegang zonder authenticatie of met beheerdersrechten toestaat, bescherm die service dan afzonderlijk; vertrouw niet op de dashboardtegel.
Hoe moet ik Jellyfin delen?
Gebruik de eigen gebruikersaccounts en machtigingen van Jellyfin, eventueel achter een beveiligde reverseproxy voor gebruik op afstand.
Is appzichtbaarheid hetzelfde als appmachtiging?
Nee. Een verborgen pictogram is alleen een gebruiksgemak in de interface; authenticatie van de applicatie en netwerkbeleid zorgen voor echte toegangscontrole.
