Solução da comunidade

Ocultar aplicações ZimaOS dos utilizadores membros: limitações atuais

A user wanted to hide Cloudflared and duplicate app shortcuts from base users; community replies described app visibility as global rather than per-user.

Atualmente, o ZimaOS documenta permissões de armazenamento por utilizador, mas não a visibilidade das aplicações no painel por utilizador. Isto significa que as contas de membros podem ser restringidas a ficheiros/pastas partilhados específicos, enquanto os mosaicos das aplicações instaladas continuam a ser uma questão global e separada do painel.

O tópico original identificou corretamente uma limitação do produto: não era possível ocultar os ícones do Cloudflared, Jellyfin ou de outras aplicações a determinados utilizadores base. Como a documentação atual continua a descrever uma única página de aplicações instaladas, sem um controlo de visibilidade de aplicações baseado em funções, encare isto como um problema de conceção do acesso e não como uma definição oculta.

As permissões de ficheiros e a visibilidade das aplicações são diferentes

O atual guia de permissões multiutilizador do ZimaOS suporta contas de membros com permissões ao nível das partilhas. Isto não significa que cada membro tenha um painel de Aplicações diferente.

Não confie em ocultar um ícone para garantir a segurança

Mesmo que uma futura interface permita ocultar um mosaico de aplicação, a própria aplicação continuará a precisar de autenticação e de controlo de acesso à rede. A segurança deve ser assegurada ao nível da aplicação ou do proxy.

Proteja as aplicações de administração com a sua própria autenticação

O Cloudflared, os proxies inversos, as bases de dados, os clientes de transferências e as ferramentas de monitorização devem exigir credenciais próprias ou estar acessíveis apenas a partir de uma LAN/VPN de administração. Um utilizador base não deve obter controlo administrativo apenas por conhecer a porta.

Utilize utilizadores ao nível da aplicação para o Jellyfin e serviços semelhantes

O Jellyfin, o Nextcloud, o Immich e muitas outras aplicações autoalojadas já disponibilizam os seus próprios sistemas de utilizadores/funções. Crie contas para os membros da família dentro do serviço, em vez de partilhar credenciais de administrador.

Utilize o Cloudflare Access ou um proxy inverso para URLs públicas

Se publicar uma aplicação através do seu domínio, utilize, quando adequado, a política de autenticação/acesso do proxy inverso. O atalho do painel do ZimaOS pode apontar para o URL público, mas isso não substitui a autorização da aplicação.

Evite mosaicos duplicados sempre que possível

Se um mosaico interno e um mosaico de ligação externa apontarem para o mesmo serviço, mantenha o que funciona para o público pretendido e remova os atalhos redundantes quando o ZimaOS o permitir. Não remova o contentor real apenas para limpar o painel.

Mantenha as aplicações de gestão privadas

Ferramentas como o Cloudflared devem ser tratadas como infraestrutura, não como aplicações familiares normais. Se o ZimaOS não conseguir ocultá-las por membro, restrinja o respetivo endpoint de rede para que a visibilidade não seja sinónimo de controlo.

O guia de acesso às aplicações apresenta uma arquitetura mais segura.

Limite atual do produto

A atual página de funcionalidades do ZimaOS indica que as aplicações instaladas são geridas a partir de uma única página, enquanto as permissões das contas de utilizador são descritas no âmbito do acesso ao armazenamento. Nenhuma documentação oficial atual disponibiliza visibilidade dos mosaicos de aplicações baseada em funções.

Perguntas frequentes

O ZimaOS pode ocultar aplicações de uma conta de membro?

Não está documentado nenhum controlo oficial atual de visibilidade de aplicações por utilizador.

Um utilizador base pode parar o Cloudflared?

Se a própria interface da aplicação permitir acesso não autenticado ou administrativo, proteja esse serviço separadamente; não dependa do mosaico do painel.

Como devo partilhar o Jellyfin?

Utilize as próprias contas e permissões de utilizador do Jellyfin, opcionalmente por trás de um proxy inverso seguro para utilização remota.

A visibilidade da aplicação é o mesmo que a permissão da aplicação?

Não. Um ícone oculto é apenas uma conveniência da interface; a autenticação da aplicação e a política de rede fornecem um controlo de acesso real.