Segurança
Isolamento, encriptação e auditoria por predefinição
-
Spot Suite OIDC SSO
Os operadores iniciam sessão através do Microsoft Entra com passkeys, TOTP MFA e federação Entra ID. Sem palavras-passe partilhadas entre produtos Spot Suite.
-
Uma aplicação partilhada
Um único Worker da Cloudflare serve todos os clientes. Os dados dos clientes ficam numa base de dados Postgres que o subcontratante Supabase aloja na UE.
-
Como os dados dos clientes são separados
No endereço próprio do seu ambiente (asuaempresa.automate-certificates.com), os dados dos certificados ficam num esquema próprio. Um pedido a esse endereço que não possa ser associado a um cliente é recusado, sem alternativa. Os dados criados através de app.automate-certificates.com ou da API em api.automate-certificates.com, os resultados de análise do agente Azure, e as contas, sessões de autenticação e chaves de API ficam num esquema central partilhado, onde cada consulta é filtrada por organização.
-
Residência de dados na UE
Para registos através do site, os ambientes dos clientes são executados na UE sob a Spot Cloud B.V. (exceto espaços de trabalho do Azure Marketplace). O inventário de certificados e os registos de auditoria são guardados na UE, com três exceções. As chaves privadas e as credenciais encriptadas ficam no Cloudflare Workers KV, que não está limitado a localizações na UE. A nossa cópia de segurança horária da base de dados fica no armazenamento de objetos da Cloudflare na Europa Ocidental, sob a jurisdição predefinida da Cloudflare e não sob a sua jurisdição da UE. Os espaços de trabalho comprados através do Azure Marketplace são guardados na região do Azure que o comprador escolhe na compra: North Europe, West Europe ou uma região dos EUA.
-
Encriptação de chaves privadas
As chaves privadas são encriptadas com AES-256-GCM e guardadas à parte dos dados dos certificados. A aplicação só desencripta uma chave em memória para emitir, renovar ou implementar o seu certificado, ou quando um proprietário ou administrador a exporta. As exportações ficam anotadas no registo de auditoria.
-
Registo de auditoria apenas para adição
Cada ação de emissão, implementação e ciclo de vida do Marketplace é registada com a identidade do revisor e carimbo de data/hora. Exportação CSV e entrega por webhook.
-
Autenticação de principal de serviço
As análises de inquilinos do Azure autenticam-se através de um principal de serviço com validação RS256 JWKS. Chaves API com âmbito para acesso programático.
-
RGPD · DORA · NIS2
Os controlos da plataforma estão alinhados com RGPD, DORA e NIS2. As evidências de auditoria e o pacote de mapeamento de controlos são partilhados sob NDA.
Especificações de segurança.
- Início de sessão Spot Suite OIDC · Entra MFA · passkeys
- Análises de tenant Azure SP · validação RS256 JWKS
- Acesso à API Chaves de API com âmbito · ferramentas MCP
- Encriptação AES-256-GCM em repouso
- Infraestrutura Worker partilhado · Supabase Postgres (UE)
- Residência UE · Spot Cloud B.V.
- Auditoria Só de acréscimo · CSV · webhooks
- Conformidade RGPD · DORA · NIS2
Explore o modelo de segurança
Agende uma demonstração de 30 minutos sobre isolamento de inquilinos, encriptação de chaves e exportações de auditoria.