Segurança

Isolamento, encriptação e auditoria por predefinição

  • Spot Suite OIDC SSO

    Os operadores iniciam sessão através do Microsoft Entra com passkeys, TOTP MFA e federação Entra ID. Sem palavras-passe partilhadas entre produtos Spot Suite.

  • Uma aplicação partilhada

    Um único Worker da Cloudflare serve todos os clientes. Os dados dos clientes ficam numa base de dados Postgres que o subcontratante Supabase aloja na UE.

  • Como os dados dos clientes são separados

    No endereço próprio do seu ambiente (asuaempresa.automate-certificates.com), os dados dos certificados ficam num esquema próprio. Um pedido a esse endereço que não possa ser associado a um cliente é recusado, sem alternativa. Os dados criados através de app.automate-certificates.com ou da API em api.automate-certificates.com, os resultados de análise do agente Azure, e as contas, sessões de autenticação e chaves de API ficam num esquema central partilhado, onde cada consulta é filtrada por organização.

  • Residência de dados na UE

    Para registos através do site, os ambientes dos clientes são executados na UE sob a Spot Cloud B.V. (exceto espaços de trabalho do Azure Marketplace). O inventário de certificados e os registos de auditoria são guardados na UE, com três exceções. As chaves privadas e as credenciais encriptadas ficam no Cloudflare Workers KV, que não está limitado a localizações na UE. A nossa cópia de segurança horária da base de dados fica no armazenamento de objetos da Cloudflare na Europa Ocidental, sob a jurisdição predefinida da Cloudflare e não sob a sua jurisdição da UE. Os espaços de trabalho comprados através do Azure Marketplace são guardados na região do Azure que o comprador escolhe na compra: North Europe, West Europe ou uma região dos EUA.

  • Encriptação de chaves privadas

    As chaves privadas são encriptadas com AES-256-GCM e guardadas à parte dos dados dos certificados. A aplicação só desencripta uma chave em memória para emitir, renovar ou implementar o seu certificado, ou quando um proprietário ou administrador a exporta. As exportações ficam anotadas no registo de auditoria.

  • Registo de auditoria apenas para adição

    Cada ação de emissão, implementação e ciclo de vida do Marketplace é registada com a identidade do revisor e carimbo de data/hora. Exportação CSV e entrega por webhook.

  • Autenticação de principal de serviço

    As análises de inquilinos do Azure autenticam-se através de um principal de serviço com validação RS256 JWKS. Chaves API com âmbito para acesso programático.

  • RGPD · DORA · NIS2

    Os controlos da plataforma estão alinhados com RGPD, DORA e NIS2. As evidências de auditoria e o pacote de mapeamento de controlos são partilhados sob NDA.

Especificações de segurança.

  • Início de sessão Spot Suite OIDC · Entra MFA · passkeys
  • Análises de tenant Azure SP · validação RS256 JWKS
  • Acesso à API Chaves de API com âmbito · ferramentas MCP
  • Encriptação AES-256-GCM em repouso
  • Infraestrutura Worker partilhado · Supabase Postgres (UE)
  • Residência UE · Spot Cloud B.V.
  • Auditoria Só de acréscimo · CSV · webhooks
  • Conformidade RGPD · DORA · NIS2

Explore o modelo de segurança

Agende uma demonstração de 30 minutos sobre isolamento de inquilinos, encriptação de chaves e exportações de auditoria.