ZimaOS obecnie opisuje uprawnienia do pamięci masowej dla poszczególnych użytkowników, ale nie widoczność aplikacji na pulpicie dla poszczególnych użytkowników. Oznacza to, że konta członków można ograniczyć do określonych plików i udziałów, podczas gdy kafelki zainstalowanych aplikacji pozostają odrębną, globalną kwestią pulpitu.
Wątek źródłowy prawidłowo wskazał ograniczenie produktu: ukrywanie ikon Cloudflared, Jellyfin lub innych aplikacji przed wybranymi użytkownikami podstawowymi nie było tam obsługiwane. Ponieważ aktualna dokumentacja nadal opisuje jedną stronę z zainstalowanymi aplikacjami bez opartej na rolach kontroli ich widoczności, należy traktować to jako problem projektowania dostępu, a nie ukryte ustawienie.
Uprawnienia do plików i widoczność aplikacji to różne kwestie
Aktualny przewodnik po uprawnieniach wielu użytkowników w ZimaOS obsługuje konta członków z uprawnieniami na poziomie udziałów. Nie oznacza to, że każdy członek otrzymuje inny pulpit Aplikacje.
Nie polegaj na ukrywaniu ikony jako zabezpieczeniu
Nawet jeśli przyszły interfejs pozwoli ukrywać kafelek aplikacji, sama aplikacja nadal będzie wymagać uwierzytelniania i kontroli dostępu sieciowego. Zabezpieczenia powinny znajdować się na poziomie aplikacji lub serwera proxy.
Chroń aplikacje administracyjne za pomocą ich własnego uwierzytelniania
Cloudflared, odwrotne serwery proxy, bazy danych, klienci pobierania i narzędzia monitorujące powinny wymagać danych uwierzytelniających aplikacji albo być dostępne wyłącznie z administracyjnej sieci LAN/VPN. Użytkownik podstawowy nie powinien uzyskiwać kontroli administracyjnej tylko dlatego, że zna numer portu.
Korzystaj z użytkowników na poziomie aplikacji w Jellyfin i podobnych usługach
Jellyfin, Nextcloud, Immich i wiele innych aplikacji hostowanych samodzielnie ma już własne systemy użytkowników i ról. Zamiast udostępniać dane uwierzytelniające administratora, utwórz członkom rodziny konta wewnątrz usługi.
Używaj Cloudflare Access lub odwrotnego serwera proxy dla publicznych adresów URL
Jeśli publikujesz aplikację za pośrednictwem swojej domeny, w odpowiednich przypadkach użyj reguł uwierzytelniania i dostępu odwrotnego serwera proxy. Skrót pulpitu ZimaOS może wskazywać publiczny adres URL, ale nie zastępuje to autoryzacji w aplikacji.
W miarę możliwości unikaj zduplikowanych kafelków aplikacji
Jeśli jeden kafelek wewnętrzny i jeden kafelek z odnośnikiem zewnętrznym prowadzą do tej samej usługi, zachowaj ten, który działa dla zamierzonej grupy odbiorców, i usuń zbędne skróty, jeśli ZimaOS na to pozwala. Nie usuwaj rzeczywistego kontenera tylko po to, aby uporządkować pulpit.
Zachowaj aplikacje do zarządzania jako prywatne
Narzędzia takie jak Cloudflared należy traktować jako infrastrukturę, a nie zwykłe aplikacje rodzinne. Jeśli ZimaOS nie potrafi ukrywać ich osobno przed poszczególnymi członkami, ogranicz rzeczywisty punkt końcowy sieci, aby widoczność nie oznaczała kontroli.
Przewodnik po dostępie do aplikacji przedstawia bezpieczniejszą architekturę.
Obecne ograniczenie produktu
Aktualna strona funkcji ZimaOS informuje, że zainstalowanymi aplikacjami zarządza się z jednej strony, podczas gdy uprawnienia kont użytkowników opisano w kontekście dostępu do pamięci masowej. Żadna aktualna dokumentacja producenta nie udostępnia kontroli widoczności kafelków aplikacji opartej na rolach.
FAQ
Czy ZimaOS może ukrywać aplikacje przed jednym kontem członka?
W aktualnej dokumentacji producenta nie opisano kontroli widoczności aplikacji dla poszczególnych użytkowników.
Czy użytkownik podstawowy może zatrzymać Cloudflared?
Jeśli sam interfejs aplikacji umożliwia nieuwierzytelniony dostęp lub dostęp administracyjny, zabezpiecz tę usługę oddzielnie; nie polegaj na kafelku na pulpicie.
Jak należy udostępniać Jellyfin?
Korzystaj z własnych kont użytkowników i uprawnień Jellyfin, opcjonalnie za bezpiecznym odwrotnym serwerem proxy do użytku zdalnego.
Czy widoczność aplikacji jest tym samym co uprawnienia do aplikacji?
Nie. Ukryta ikona to wygoda interfejsu; rzeczywistą kontrolę dostępu zapewniają uwierzytelnianie aplikacji i zasady sieciowe.
