Ghid de securitate FedRAMP pentru administratori
Acest ghid este redactat pentru implementarea Windsurf FedRAMP, care rulează pe AWS GovCloud. Implementarea FedRAMP utilizează un portal enterprise dedicat și autentificare SSO (Single Sign-On), bazată pe OIDC sau SAML 2.0. Unele funcționalități descrise în alte părți ale documentației Windsurf pentru oferta SaaS nu sunt disponibile în mediul FedRAMP.
Definiții ale rolurilor administrative
Roluri predefinite
| Rol | Descriere | Permisiuni implicite |
|---|---|---|
| Admin | Acces administrativ complet la setările organizației, gestionarea utilizatorilor, Analytics și controalele de securitate. Acesta este cel mai înalt nivel de privilegii pe care îl poate avea un utilizator într-o echipă. | Toate permisiunile activate |
| User | Acces standard pentru utilizatorii finali, fără permisiuni administrative. Utilizatorii pot accesa funcționalitățile de scriere de cod ale Windsurf, dar nu pot vizualiza sau modifica setările organizației. | Fără permisiuni administrative |
Roluri personalizate
Referință pentru permisiuni
| Categorie | Permisiune | Descriere |
|---|---|---|
| Teams | Teams Read-Only | Acces doar în citire la pagina de administrare a echipelor |
| Teams | Teams Update | Posibilitatea de a actualiza rolurile utilizatorilor de pe pagina de echipe |
| Teams | Teams Delete | Posibilitatea de a elimina utilizatori de pe pagina de echipe |
| Analytics | Analytics Read | Acces în citire la pagina de Analytics și la tablourile de bord |
| Attribution | Attribution Read | Acces în citire la pagina de atribuire |
| License | License Read | Acces în citire la pagina de licențe |
| SSO | SSO Read | Acces în citire la pagina de configurare SSO (Single Sign-On) |
| SSO | SSO Write | Posibilitatea de a configura și modifica setările furnizorului SSO |
| Service Key | Service Key Read | Acces în citire la pagina de chei de serviciu |
| Service Key | Service Key Create | Posibilitatea de a crea chei de serviciu noi pentru acces API |
| Service Key | Service Key Update | Posibilitatea de a modifica cheile de serviciu existente |
| Service Key | Service Key Delete | Posibilitatea de a revoca și șterge cheile de serviciu |
| Role Management | Role Read | Acces în citire la fila de roluri din setări |
| Role Management | Role Create | Posibilitatea de a crea roluri noi |
| Role Management | Role Update | Posibilitatea de a modifica definițiile de rol existente |
| Role Management | Role Delete | Posibilitatea de a șterge roluri |
| External Chat | External Chat Management | Posibilitatea de a modifica configurațiile de model AI pentru External Chat |
| Indexing | Indexing Read | Acces în citire la pagina de configurare a indexării |
| Indexing | Indexing Create | Posibilitatea de a crea indecși noi |
| Indexing | Indexing Update | Posibilitatea de a actualiza depozitele deja indexate |
| Indexing | Indexing Delete | Posibilitatea de a șterge indecși |
| Indexing | Indexing Management | Posibilitatea de a efectua operațiuni de administrare și curățare a bazei de date de indexare |
| Fine-Tuning | Fine-Tuning Read | Acces în citire la pagina de fine-tuning |
| Fine-Tuning | Fine-Tuning Create | Posibilitatea de a crea joburi de fine-tuning |
| Fine-Tuning | Fine-Tuning Update | Posibilitatea de a actualiza joburi de fine-tuning |
| Fine-Tuning | Fine-Tuning Delete | Posibilitatea de a șterge joburi de fine-tuning |
O serie de aceste permisiuni (cum ar fi Attribution, License, SSO, Indexing, Fine-Tuning) există în sistemul RBAC, dar paginile corespunzătoare din portal nu sunt disponibile în implementarea FedRAMP multitenant. Aceste permisiuni sunt incluse în interfața de administrare a rolurilor din motive de completitudine, însă nu acordă acces la nicio funcționalitate activă în acest mediu.
Proceduri pentru ciclul de viață al contului de administrator
Configurarea contului
Cerințe de autentificare și MFA
Configurare cont
Operarea contului
Dezafectarea contului
Revocați rolul de administrator
Navigați la Admin Portal, deschideți fila Manage Team, găsiți utilizatorul, faceți clic pe Edit și schimbați-i rolul din Admin în User (sau un rol personalizat fără permisiuni administrative).
Revocați cheile de serviciu
Ștergeți toate cheile de serviciu care au fost create de sau utilizate exclusiv de administratorul care pleacă. Navigați la Settings, apoi la Service Key și ștergeți cheile relevante.
Eliminați sau dezactivați contul
Eliminați utilizatorul prin fila Manage Team, făcând clic pe Delete lângă numele acestuia. Acest lucru va dezactiva contul Windsurf al utilizatorului și va elibera licența ocupată de acesta.
Referință pentru setările de securitate
| Setting | Function | Security impact | Recommended value |
|---|---|---|---|
| Role-Based Access Control (RBAC) | Controlează ce acțiuni administrative poate efectua fiecare utilizator, în funcție de rolul și permisiunile care i-au fost atribuite. Administrat în secțiunea Role Management din Settings. | Limitează raza de acțiune a conturilor compromise, restricționând permisiunile doar la ceea ce are nevoie fiecare utilizator. Atribuirea de roluri prea largi crește impactul potențial al compromiterii unui singur cont. | Configurați pe principiul privilegiului minim. Creați roluri personalizate doar cu permisiunile de care are nevoie fiecare administrator. Rezervați rolul implicit Admin pentru un număr redus de administratori. |
| Service key permissions | Restricționează tokenurile de acces API la seturi specifice de permisiuni, controlând ce operațiuni pot efectua sistemele automatizate. Administrat în secțiunea Service Key din Settings. | Cheile de serviciu cu permisiuni excesive pot fi exploatate dacă sunt divulgate, acordând acces neautorizat la gestionarea utilizatorilor, Analytics sau alte funcții. | Limitați la permisiunile minime necesare. Creați chei de serviciu dedicate pentru fiecare integrare, doar cu permisiunile de care are nevoie acea integrare. Rotați cheile regulat. |
| SSO provider configuration | Configurează furnizorul de identitate folosit pentru toată autentificarea utilizatorilor, cu suport pentru protocoalele OIDC și SAML 2.0. Autentificarea prin e-mail/parolă nu este disponibilă. Configurarea SSO necesită coordonare cu echipa Windsurf FedRAMP. Administrat în secțiunea SSO din Settings. | Centralizează autentificarea prin IdP-ul organizației, permițând aplicarea MFA, a accesului condițional și a politicilor de sesiune. O configurare greșită poate bloca accesul tuturor utilizatorilor sau poate permite acces neautorizat. | Configurați cu furnizorul de identitate aprobat de organizația dvs. (OIDC sau SAML 2.0). Verificați configurația testând autentificarea cu un cont fără drepturi de administrator, înainte de implementarea generală. |