Segurança da plataforma

Quem pode agir e sobre que registos?

Para equipas que servem vários clientes: separe o trabalho de armazém, as decisões dos responsáveis e a administração das contas. Acorde as recusas de acesso esperadas e o âmbito da exportação durante a configuração.

Identidade

Definir responsabilidades antes de conceder acesso

Utilizadores e organizações

Identifique a conta de cliente, o parceiro, os armazéns e as funções necessárias. O acesso a um módulo não concede, por si só, acesso a outro cliente.

Acesso ao sistema

Para uma ligação técnica, defina a identidade e o âmbito. Uma sessão delegada do assistente também inclui o contexto do utilizador.

Controlo de acesso

Iniciar sessão não autoriza todas as ações: o planeamento e a verificação VAS, por exemplo, exigem autoridade de responsável.

Direitos de acesso ao produto

Exemplo: aprovar uma operação VAS

  1. Função

    O operador submete o trabalho. A decisão de verificação exige um responsável ou outra função superior autorizada.

  2. Estado do trabalho

    O registo tem de pertencer ao âmbito autorizado e estar pendente de verificação. A função de responsável não substitui esse requisito de estado.

Âmbito

Verifique também os acessos que devem ser recusados

Casos a verificar

  • um administrador de cliente pede a exportação de outro cliente
  • um operador tenta efetuar uma verificação reservada a um responsável
  • uma ação incide sobre um armazém fora do âmbito do utilizador

Controlos a analisar

  • políticas de acesso aplicadas à API e à ação solicitada
  • filtragem de registos pelo cliente e armazém em causa
  • políticas de isolamento SQL Server nas tabelas abrangidas, a verificar na instalação

Histórico e análise

Encontrar os eventos associados ao trabalho

Registo de auditoria

As transições VAS registam a ordem de trabalho e a alteração de estado. A verificação conserva a decisão e as notas.

Auditoria de segurança

Os ecrãs de segurança permitem às funções autorizadas analisar as tentativas de início de sessão e os registos de auditoria a que têm acesso.

Estado do sistema e administração

Defina quem administra a conta e acompanha os pedidos. A criação de pedidos pelo assistente e os pedidos de exportação ou transferência de ficheiros produzem eventos de auditoria.

Reversibilidade

Exportar nove conjuntos de dados definidos

Conteúdo, permissão e resultado da exportação

A exportação abrange produtos, clientes destinatários, encomendas, linhas de encomenda, stock, registo de movimentos de inventário, instâncias de configuração, exceções de configuração e eventos de auditoria. Não é uma cópia de todos os conjuntos de dados da plataforma.

Um administrador de cliente autorizado exporta a sua própria conta; a administração da plataforma dispõe de um acesso mais amplo. O processamento é assíncrono: um trabalho ativo para o mesmo cliente bloqueia outro pedido e a transferência do ficheiro aguarda a conclusão.

O ZIP concluído contém ficheiros NDJSON e também CSV para produtos e clientes destinatários. O manifesto indica as versões do esquema, o número de linhas e as impressões digitais SHA-256; o estado do trabalho também apresenta as falhas.

O que este ZIP não inclui

Os envios, as faturas, os comprovativos de entrega, as fotografias e os vídeos de preparação não são conjuntos de dados desta exportação padrão. Uma referência numa encomenda ou num evento de auditoria não significa que o documento associado esteja incluído.

Se também precisar destes elementos, confirme separadamente que dados e documentos podem ser fornecidos, em que formato e como serão entregues. Não considere esta exportação uma cópia de segurança completa.

Acordar o âmbito da saída

  • Listar os conjuntos de dados e documentos necessários, incluindo as exclusões aceites.
  • Identificar a conta e as pessoas autorizadas a pedir e receber os ficheiros.
  • Acordar as verificações de receção: ficheiros esperados, número de linhas e verificação de SHA-256.
  • Confirmar o calendário de entrega, o período de disponibilidade e as condições aplicáveis de conservação ou eliminação.

Informações do fornecedor

A empresa, o âmbito do serviço e as condições úteis para avaliar o fornecedor.

Fornecedor e serviço

As condições do software identificam como fornecedor a YSEND, com o nome comercial YSEND GROUP, uma SAS francesa com o SIREN 843 222 746. O documento de encomenda define os módulos, instalações, utilizadores, implementação e apoio incluídos.

Alojamento e dados

Este site está alojado na AWS Europe (Estocolmo). Confirme para o seu serviço as localizações dos dados, os subcontratantes ulteriores e os prazos de conservação. O tratamento de dados pessoais por sua conta rege-se pelo acordo de tratamento de dados aplicável.

Acessos e integrações

O cliente gere os utilizadores autorizados, as funções e as credenciais. Defina o âmbito das ligações técnicas durante a implementação. A sua organização continua responsável pelos dados de origem e pelas integrações que controla.

Apoio e continuidade

O nível de apoio e os eventuais compromissos de disponibilidade, resposta ou recuperação constam do documento de encomenda ou SLA. Confirme os canais de apoio, as notificações de incidentes e as condições de cópia de segurança e restauro aplicáveis à sua implementação.

Exportação e saída

A exportação padrão abrange os nove conjuntos descritos acima: ZIP com NDJSON e CSV para produtos e clientes destinatários. Confirme separadamente a disponibilidade de expedições, faturas, comprovativos de entrega e ficheiros multimédia. Acorde a eventual assistência, os custos e as condições de entrega e eliminação dos dados do seu serviço.

Indique a empresa e os serviços envolvidos, os documentos necessários e o prazo para a decisão. Acorde com a nossa equipa o âmbito da documentação e a forma de entrega.

Pedir os documentos do meu projeto

Atualizado em