Peran dan izin di SSP Enterprise

·6 mnt baca·Oleh SSP Editorial Team
Sampul SSP Academy: peran dan izin di SSP Enterprise

Peran dan izin di SSP Enterprise

Pertanyaan yang menentukan apakah kustodi bersama sungguh berhasil bukanlah "siapa yang berkuasa?". Melainkan "siapa yang bisa memindahkan uangnya?" — dan dalam sistem yang dibangun baik, itu dua pertanyaan berbeda dengan jawaban berbeda.

SSP Enterprise menjawabnya di dua tempat terpisah. Kewenangan administratif tinggal di catatan organisasi, tempat ia bisa diberikan dan dicabut seperti izin lainnya. Kewenangan membelanjakan tinggal di alamat vault, tempat ia tak bisa. Artikel ini adalah peta lengkap keduanya, termasuk kasus-kasus yang paling sering mengejutkan orang.

Kalau Anda belum membaca gambaran umum bagaimana organisasi dan vault saling terpasang, SSP Enterprise: vault multisig untuk tim adalah bagian sebelum yang ini.

Dua sistem, dengan sengaja

Peran organisasi mengatur ruang kerja: mengundang orang, membuat vault, mengubah setelan, membaca jejak audit. Ia sebuah catatan basis data. Ubah dia, dan perubahannya berlaku seketika.

Peran vault mengatur satu vault tertentu, dan salah satu dari tiga nilainya — penanda tangan — berarti kunci publik Anda menjadi bagian dari cara alamat vault itu diturunkan. Itu tak bisa diubah dengan menyunting apa pun. Ia hanya bisa diubah dengan membuat vault berbeda di alamat berbeda dan memindahkan dananya.

Dua sistem peran, satu orang

Konsekuensi praktisnya, dan kalimat terpenting dalam artikel ini: seorang pemilik organisasi yang bukan penanda tangan pada sebuah vault tidak bisa membelanjakan dari vault itu. Tidak dengan akses dasbor, tidak dengan akses basis data, tidak dengan kerja sama SSP. Alamat tidak tahu apa itu pemilik.

Peran organisasi, secara tepat

Empat peran, berjenjang ketat.

KemampuanPemilikAdminAnggotaPengamat
Membaca vault, aktivitas, jejak auditYaYaYaYa
Mengundang orang baruYaYaHanya bila organisasi mengizinkanTidak
Mengubah peran anggota atau pengamatYaYaTidakTidak
Mengubah peran admin lainYaTidakTidakTidak
Mengubah setelan organisasiYaYaTidakTidak
Mengalihkan kepemilikan, menghapus organisasiYaTidakTidakTidak
Meninggalkan organisasiTidak — alihkan duluYaYaYa

Tiga detail dalam tabel itu layak ditarik keluar.

Admin tak bisa menyentuh admin lain. Seorang admin bisa menaikkan, menurunkan, dan mengeluarkan anggota serta pengamat, tetapi begitu sasarannya admin lain, operasinya ditolak. Ini disengaja: artinya satu akun admin yang dibobol tak bisa diam-diam membongkar sisa lapisan administratif.

Undangan oleh anggota adalah sakelar di tingkat organisasi. Secara bawaan, mengundang adalah kemampuan admin. Sebuah organisasi bisa memilih membiarkan anggota juga mengundang — berguna bagi tim yang lebih besar di mana proses masuk tak seharusnya mengantre di belakang dua orang, dan sebaiknya dibiarkan mati kalau Anda ingin perimeter yang rapat.

Pemilik tak bisa keluar. Pemilik hanya satu, dan jalan keluarnya adalah mengalihkan kepemilikan ke orang lain terlebih dahulu. Ini mencegah modus gagal di mana sebuah organisasi berakhir tanpa siapa pun yang mampu menjalankan operasi khusus pemilik.

Peran vault, secara tepat

Tiga peran, dan lingkupnya satu vault, bukan organisasi.

Admin vault mengelola vault: kebijakannya, setelan notifikasinya, para pengamatnya. Admin vault tidak otomatis penanda tangan, dan admin vault yang bukan penanda tangan tak bisa menyetujui proposal.

Penanda tangan memegang salah satu kunci dalam M-dari-N vault. Penanda tangan menyusun proposal dan menyetujuinya. Kunci publiknya ada di dalam alamat.

Pengamat vault melihat saldo, proposal, dan riwayat tanpa bisa menyusun atau menyetujui apa pun. Berguna bagi auditor, akuntan, dan siapa pun yang butuh keterlihatan tanpa kewenangan.

Karena peran vault bersifat per vault, satu orang bisa menjadi penanda tangan di vault operasional dan hanya pengamat di vault perbendaharaan. Itu susunan yang normal dan sehat: ia memberi kewenangan belanja harian kepada yang membutuhkannya sambil menjaga cadangan di balik komite lain yang lebih kecil.

Undangan pergi ke identitas, bukan ke kotak masuk

Undangan di SSP Enterprise dialamatkan ke sebuah identitas WK — identitas multisig 2-dari-2 yang diturunkan dari SSP Wallet dan SSP Key seseorang — bukan ke alamat surel.

Ini properti keamanan, bukan kerepotan. Alamat surel bisa dibobol, diteruskan, atau salah ketik lalu jatuh ke tangan orang lain. Identitas WK hanya bisa diajukan oleh seseorang yang memegang kedua perangkat orang itu, artinya undangan tak bisa diterima oleh siapa pun yang kebetulan membaca pesannya.

Dua konsekuensi mengikuti. Pertama, orang yang Anda undang butuh SSP yang sudah disiapkan sebelum bisa bergabung; tidak ada jalur "daftar dari surel undangan", memang begitu rancangannya. Kedua, undangan dapat diaudit dengan cara yang tidak bisa dilakukan undangan surel, karena penerimaannya adalah tindakan yang ditandatangani.

Undangan kedaluwarsa tidak dihapus. Ia disimpan tanpa batas, sebab "siapa yang diundang dan tak pernah bergabung" persis jenis pertanyaan yang diajukan audit berbulan-bulan kemudian. Tidak ada apa pun dalam jejak audit yang punya masa hidup.

Apa yang menuntut penandatanganan ulang

Sebagian operasi terlalu berkonsekuensi untuk disahkan dengan cookie sesi. Tiga belas di antaranya menuntut Anda menandatangani ulang dengan kedua perangkat pada saat Anda bertindak, termasuk:

  • Mengalihkan kepemilikan sebuah organisasi
  • Menghapus sebuah organisasi
  • Mengeluarkan seorang anggota
  • Mengganti surel perusahaan pada sebuah akun

Mekanismenya penting di sini. Server yang menghasilkan tantangan untuk ditandatangani — tak pernah klien — dan tantangan itu terikat pada tindakan tertentu, sasaran tertentu, dan sebuah cap waktu. Tanda tangan yang direkam dari satu operasi tak bisa dimainkan ulang di operasi lain.

Setiap upaya dicatat permanen, termasuk yang gagal. Pola upaya tindakan kritis yang gagal itu sendiri adalah sinyal yang layak ada dalam catatan.

Di mana perubahan peran tercatat

Setiap perubahan izin ditulis ke jejak audit organisasi: pemberian dan pencabutan peran, undangan yang dikirim, diterima, ditolak, dan dibatalkan, anggota yang bergabung dan pergi, pengeluaran, serta pengalihan kepemilikan. Perubahan di tingkat vault punya peristiwanya sendiri — penanda tangan dan pengamat ditambah atau dikeluarkan, suntingan kebijakan, perubahan status vault.

Catatan audit bersifat permanen. Tak ada kedaluwarsa dan tak ada tugas pembersihan, karena nilai sebuah jejak audit sepenuhnya terletak pada bagian yang tak seorang pun perkirakan akan dibutuhkan. Organisasi yang menemukan masalah pada November menginginkan catatan dari Maret.

Merancang tata peran Anda

Beberapa pola yang bertahan dalam praktik.

Pisahkan administrator dari para penanda tangan. Biarkan seorang pimpinan operasional memegang admin organisasi agar bisa mengelola orang dan setelan vault, tanpa menaruh kuncinya di alamat perbendaharaan. Dengan begitu kenyamanan administratif tak membawa risiko kustodi.

Bagikan peran pengamat dengan murah hati kepada fungsi keuangan. Akses baca itu murah dan memungkinkan rekonsiliasi tanpa memperluas himpunan orang yang bisa membelanjakan. Tak ada alasan seorang akuntan harus jadi penanda tangan.

Jaga komite perbendaharaan lebih kecil daripada komite operasional. Cadangan 3-dari-5 dan vault operasional 2-dari-3 adalah pembagian yang umum dan masuk akal: uang yang Anda sentuh harian punya palang persetujuan lebih rendah daripada uang yang Anda sentuh tahunan. 2-dari-2 vs 2-dari-3 vs m-dari-n membahas cara menalar angka-angkanya.

Tetapkan prosedur kepergian sebelum ada yang pergi. Mengeluarkan seseorang dari organisasi adalah perubahan peran; mengeluarkannya sebagai penanda tangan adalah vault baru dan migrasi dana. Tulis mana yang akan Anda lakukan, dan pastikan himpunan penanda tangan yang tersisa masih melampaui ambang. Apa yang terjadi kalau salah satu kunci Anda bocor menelusuri skenario di sebelahnya.

Jangan memperlakukan kebijakan sebagai izin. Daftar putih, kunci waktu, dan aturan persetujuan membentuk apa yang diusulkan, tetapi ambang adalah satu-satunya hal yang ditegakkan rantai. Rancang peran Anda seolah mesin kebijakan tak ada, lalu tambahkan kebijakan sebagai perbaikan proses di atasnya.

Hierarki peran mudah dibuat benar kalau Anda menjaga satu pertanyaan tetap di depan: mana dari perubahan ini yang menuntut alamat baru, dan mana yang cuma catatan? Segala hal di lapisan organisasi adalah catatan. Hanya himpunan penanda tangan yang berupa alamat.

Bagikan artikel ini

Artikel terkait