访问与治理

为每个人分配其工作所需的访问权限

按组织、项目、问卷和集成控制权限。在需要的地方添加审批关卡,并保留重要操作的可审查历史记录。有关安全架构和合规状态,请参阅信任与安全。

一位管理员在安全工作站上管理访问权限
RBAC
支持范围限定的角色,可自定义
RLS
数据库层面强制执行的租户隔离
AES-256
传输中与静态存储加密
审计
每项重要操作均有记录

捐助方资助的项目、政府机构和研究团队无法将访问控制当作事后才考虑的问题。负责填写安全问卷的人需要能够明确指出数据是如何隔离的、谁能看到什么,以及审计记录存放在何处。FlexiSurvey 从一开始就被构建为以治理为基础的多租户平台,因此这些答案早已存在于产品之中。

本页面涵盖管理员所配置的内容:角色与权限范围、隔离边界、字段保护以及运营控制。更深层的架构、合规状态与策略,即审查人员所需核实的证据,汇聚于信任与安全页面统一维护,而不是在此重复说明。

在恰当的范围内分配角色

使用内置角色,或从精细权限中组合出一个角色,再将访问范围限定到相关的组织、项目、问卷、地区或 API 集成,从而让数据分析师、项目经理和只读审计员各自只能看到其职责所需的内容。权限校验在高负载下保持快速,自定义角色无需编写代码。

  • 覆盖平台、租户、问卷和 API 范围的内置角色
  • 从精细的原子权限组合自定义角色,无需编写代码
  • 将访问范围限定到组织、项目、问卷、地区或集成
  • 高负载下的快速权限校验
角色编辑器,带搜索与预览功能的权限树

强制执行组织间的隔离

大多数平台仅在应用代码中强制实施租户隔离,这意味着一处遗漏的过滤条件就可能暴露另一个组织的数据。FlexiSurvey 在两个层面强制执行隔离:应用程序以一个无法绕过行级安全的数据库角色运行,而每一张租户范围的数据表都附带一项策略,除非当前租户上下文匹配,否则返回零行数据。对于任何因数据保护义务而需要可证明的隔离机制的人而言,这正是信任一次代码审查与指向数据库本身强制执行的策略之间的区别。有关当前覆盖范围和测试方法,请参阅信任与安全。

  • 租户记录受应用层校验和数据库行级策略双重保护
  • 应用程序以无法绕过行级安全的角色运行
  • 纵深防御,仅凭应用层的漏洞无法导致跨租户数据泄露
  • 平台支持访问由策略治理并记录在审计记录中
安全仪表盘,每张数据表的 RLS 策略状态

保护敏感字段

数据在传输中通过 TLS 加密,静态存储时由覆盖数据库和文件存储的 AWS 托管存储加密保护。个人数据字段(姓名、电话号码和问卷回答内容)在写入数据库前还会在应用层通过 AES-256-GCM 字段级加密进行额外加密。每个租户的数据行通过数据库强制执行的行级安全实现隔离:即使查询遗漏了租户过滤条件,也只会返回空结果,而不是他人的数据。移动应用会在设备上加密所采集的数据(AES-256-GCM),直至同步完成。

  • 所有传输中的数据均使用 TLS 加密
  • 数据库和文件存储在静态时由 AWS 托管的存储加密保护
  • 对个人数据(姓名、电话号码、回答内容)进行 AES-256-GCM 字段级加密
  • 数据库强制执行的行级安全隔离每个租户的数据行
  • 移动应用在设备上加密所采集的数据(AES-256-GCM)
传输与静态存储加密,以及租户隔离

证明运营控制的有效性

当合规仅是一份幻灯片而非一套可运行的系统时,难度最大。FlexiSurvey 内置了各类项目实际被要求提供的运营控制:同意管理和数据主体请求处理、审批与变更历史、多因素身份验证选项、审计导出与留存,以及带有截止期限跟踪的数据泄露处理工作流。持续的对齐 SOC 2 的控制项监控会按计划检查 MFA 注册和审计留存等事项;合规状态本身则呈现于信任与安全页面。

  • 同意管理和数据主体请求工作流
  • 审批与变更历史
  • 身份验证及多因素选项
  • 审计导出与留存
  • 带有截止期限跟踪的事件与数据泄露处理工作流
合规仪表盘,附带评分与建议的对齐 SOC 2 检查项

发布走受治理的路径

让工作经过明确的提交、评审、批准或请求修改环节,决定全程留档,发布或变更记录走的是受治理的路径,而不是随手直接编辑。Organisation 及以上套餐可用。

  • 明确的提交、评审与批准环节
  • 请求修改并记录原因
  • 每个决定都进入档案
  • Organisation 及以上套餐可用
决定全程留档的审批工作流

配置变更可审阅、可回退

可配置资产(仪表盘、画像模板等)带有版本历史、回滚以及可移植的导入导出,配置变更可以被审阅、被撤销、在环境之间迁移,而不是改一次就无从追溯。

  • 每个可配置资产都有版本历史
  • 可无损回滚到任意版本
  • 在环境之间可移植地导出导入
  • 变更可审阅、可撤销、可迁移
配置资产上的版本历史与回滚

数据事件按时限处置

GDPR 第 33、34 条的自动化工作流追踪 72 小时时限及其要求的各项通知,时限临近自动升级提醒,数据保护事件按时限处置,而不是凭记忆应对。Organisation 及以上套餐可用。

  • 72 小时时限自动追踪
  • 时限临近自动升级提醒
  • 对监管机构与当事人的通知全程跟踪
  • Organisation 及以上套餐可用
72 小时倒计时运行中的泄露工作流

隔离可以核查,而不只是信任

数据库层的租户隔离不只是口头宣称:行级安全策略可以在产品内部查看与审计,并可导出态势报告,安全评审者能亲自确认这项控制,而不是凭信任接受。

  • 实时查看租户隔离策略
  • 安全评审者可读的态势视图
  • 控制项的审计报告可导出
  • 控制靠确认成立,不靠信任成立
行级安全策略仪表盘

工作原理

从设置到产出的典型流程。

1

从一个角色开始

使用内置角色(管理员、项目经理、分析师、查看者),或从精细权限中自行组合专属角色。

2

叠加权限范围

按组织、项目、问卷或 API 限定角色范围。为某个地区指派项目经理,只需一个下拉菜单即可完成。

3

持续审计

每一次权限校验和数据变更都会被记录。审查人员提出要求时即可导出审计记录。

带上你的访问矩阵或安全问卷

我们将把你的角色、权限范围和审批流程映射到一套合适的配置,并将每个问卷问题指向其背后的实际功能。

联系我们的团队