ZimaOS dokumenterar för närvarande lagringsbehörigheter per användare, men inte synlighet för appar på instrumentpanelen per användare. Det innebär att medlemskonton kan begränsas till specifika filer/resurser, medan installerade appikoner hanteras separat och globalt på instrumentpanelen.
Den ursprungliga tråden identifierade korrekt en produktbegränsning: det gick inte att dölja Cloudflared, Jellyfin eller andra appikoner för utvalda baskonton. Eftersom den aktuella dokumentationen fortfarande beskriver en enda sida för installerade appar utan någon rollbaserad inställning för appsynlighet bör detta hanteras som ett åtkomstdesignproblem, inte som en dold inställning.
Filbehörigheter och appsynlighet är olika saker
Den aktuella guiden för fleranvändarbehörigheter i ZimaOS stöder medlemskonton med behörigheter på resursnivå. Det innebär inte att varje medlem får en egen Apps-instrumentpanel.
Förlita dig inte på att en ikon är dold som säkerhet
Även om framtida gränssnitt låter dig dölja en appikon behöver själva appen fortfarande autentisering och nätverksåtkomstkontroll. Säkerheten bör hanteras på applikations- eller proxylagret.
Skydda administratörsappar med egen autentisering
Cloudflared, omvända proxytjänster, databaser, nedladdningsklienter och övervakningsverktyg bör kräva appinloggning eller endast vara åtkomliga från ett administratörs-LAN eller VPN. En basanvändare ska inte få administrativ kontroll enbart genom att känna till porten.
Använd användare på appnivå för Jellyfin och liknande tjänster
Jellyfin, Nextcloud, Immich och många andra självvärdade appar har redan egna användar- och rollsystem. Skapa konton åt familjemedlemmarna i tjänsten i stället för att dela administratörsuppgifter.
Använd Cloudflare Access eller en omvänd proxy för offentliga URL:er
Om du publicerar en app via din domän bör du använda den omvända proxyns autentiserings- och åtkomstpolicy där det är lämpligt. Genvägen på ZimaOS-instrumentpanelen kan peka på den offentliga URL:en, men den ersätter inte behörighetskontrollen i appen.
Undvik dubbla appikoner när det är möjligt
Om en intern ikon och en ikon för en extern länk pekar på samma tjänst bör du behålla den som fungerar för den avsedda målgruppen och ta bort överflödiga genvägar där ZimaOS tillåter det. Ta inte bort själva containern enbart för att rensa instrumentpanelen.
Håll administrationsappar privata
Verktyg som Cloudflared bör betraktas som infrastruktur, inte som vanliga familjeappar. Om ZimaOS inte kan dölja dem per medlem bör du begränsa deras faktiska nätverksslutpunkt, så att synlighet inte innebär kontroll.
Guiden för appåtkomst beskriver en säkrare arkitektur.
Aktuell produktgräns
På den aktuella ZimaOS-funktionssidan står det att installerade appar hanteras från en enda sida, medan användarkontobehörigheter beskrivs utifrån lagringsåtkomst. Ingen aktuell förstahandsdokumentation visar stöd för rollbaserad synlighet för appikoner.
Vanliga frågor
Kan ZimaOS dölja appar för ett medlemskonto?
Ingen aktuell förstahandsdokumentation beskriver någon kontroll för appsynlighet per användare.
Kan en basanvändare stoppa Cloudflared?
Om appens gränssnitt tillåter oautentiserad åtkomst eller administratörsåtkomst bör du skydda tjänsten separat. Förlita dig inte på appikonen på instrumentpanelen.
Hur bör jag dela Jellyfin?
Använd Jellyfins egna användarkonton och behörigheter, vid behov bakom en säker omvänd proxy för fjärråtkomst.
Är appsynlighet samma sak som appbehörighet?
Nej. En dold ikon är en bekvämlighetsfunktion i gränssnittet; riktig åtkomstkontroll kräver autentisering i appen och nätverkspolicyer.
