状态:安全治理、隐私、合规路线和数据主体请求的产品实现依据。本文不是法律意见,也不代表已经取得任何认证;对外声明只能引用当前有效证书、审计报告和适用范围。
| 类别 | 示例 | 默认位置 | 是否进入数据面中继 |
|---|---|---|---|
| Identity | issuer/subject、邮箱、MFA、会话 | Identity Authority/NSD | 否 |
| Tenant Directory | Organization、User、Group、Device、Membership | NSD | 否 |
| Network Control | Node IP、Service、Grant、Route、projection revision | NSD + 目标节点缓存 | 仅最小执行 ID |
| Network Metadata | endpoint、path kind、Relay region、流量计数 | 节点/NSGW/运营系统 | Relay 只见必要外层元数据 |
| Business | Subscription、Invoice、usage meter | 商业系统 | 否 |
| Audit/Security | actor、operation、decision digest、request ID | 审计系统 | 否 |
| Support/Telemetry | typed error、版本、脱敏诊断、用户提交内容 | 支持/分析系统 | 否 |
| Customer Payload | 应用数据、文件、消息 | 端到端节点或显式 L7 Edge | Relay 不解密;L7 模式单独披露 |
每个字段进入 schema 前记录 purpose、legal basis/授权依据、owner、retention、region、subprocessor、export/delete behavior 和日志脱敏。没有这些元数据的新 personal/sensitive 字段不能上线。
公开 Trust Center 提供:安全白皮书、架构与加密边界、隐私政策、DPA、子处理者列表、数据地域、漏洞披露与安全联系、最新认证/审计范围、历史重大安全公告和可申请的企业材料。
资料分公开、NDA 和客户专属三层。SOC 报告、渗透测试全文和内部网络图不公开下载;客户获取有访问审计和有效期。
路线按客户和部署优先级推进,不能同时声称所有认证:
| 阶段 | 目标 | 退出证据 |
|---|---|---|
| Foundation | 资产、风险、访问、变更、供应链、事件、备份、隐私和安全开发制度 | 控制 owner、证据库、季度检查 |
| Enterprise readiness | DPA、子处理者、数据地域、审计导出、SSO/SCIM、漏洞管理 | 首个企业安全评估可闭环 |
| SOC 2 / ISO 27001 选线 | 根据首要市场选择先做 SOC 2 Type I/II 或 ISO 27001 | 审计机构确认范围和计划 |
| China deployment | 按实际业务、系统边界和客户要求做等保定级/备案/测评与本地合规 | 不在未定级时宣传等级 |
| Regulated add-ons | 金融、医疗、政府等行业专项 | 独立合同、部署与证据范围 |
SOC 2、ISO 27001 和等保不是三个互换 logo。销售只能说“规划中/审计中/已取得”,并附范围、主体、系统和有效期。Community/self-hosted 软件本身不能继承托管云认证;客户部署可复用产品安全材料,但其运维控制由客户负责。
NSD/NSGW/Client 的运行时安全边界仍以组件规格为权威;本节不允许以“已认证”为由放宽 fail-closed、双端授权或私钥不出节点。
客户选择 region 后,控制数据库、审计、备份、对象存储、支持附件、分析和运维访问分别声明处理地。Identity Provider、邮件、支付、状态页和错误监控可能是不同子处理者,必须在购买前可见。
地域商品只有在写入、备份、恢复、日志、支持和值班访问均满足定义时才可售。Relay 密文经过某区域不自动意味着控制数据位于该区域;相反,控制数据驻留也不保证公网路径不经过其他区域。
跨境机制、合同条款和本地要求由法律/隐私 owner 维护。工程系统以 region policy 和数据分类执行,不在代码中硬编码法律结论。
PolicyKernel、AccessCompiler、CapabilityCompiler 或 EdgePolicyEvaluator 升级所需的 shadow evaluation 必须在与生产租户相同的数据驻留和租户隔离边界内运行。它可以读取该边界内的一致身份/策略快照并只导出聚合差异和审计证据,不能把完整用户、Group、Device、posture 或外部身份图复制到跨区集中服务。Self-hosted 的影子求值在客户部署内执行;无法满足边界时应拒绝 shadow/canary,而不是以“诊断”为由绕过地域策略。
每一数据集有 active retention、post-termination retention、backup expiry 和 Legal Hold behavior。保留计时从可验证事件开始;“永久”“直到不再需要”不是可执行配置。
审计保留降档按商业模型执行:先预览、通知、等待、清理并审计清理本身。清理审计记录有独立保留期。备份中的已删除数据通过备份生命周期自然过期,恢复时必须重新应用 deletion tombstone,不能让已删除账号复活。
账号设置提供:查看资料、修正可编辑字段、下载个人数据、管理登录方式/会话、退出 Organization、关闭个人账号。Organization 管理端提供租户级导出和删除请求;两者权限和影响不同。
用户重新认证后创建异步 export job,包含身份资料、登录方式元数据、Organization Membership、其拥有/分配的 Device、本人发布的 Service、本人操作审计和适用账单资料。不得包含其他成员邮箱、Group 完整名单、密钥、token 或管理员机密策略。
导出使用机器可读 JSON/CSV 加人类摘要,生成短期签名下载,下载和过期写审计。大租户导出可分片并提供 manifest/hash。
Organization Owner 或有明确 export 权限的管理员经 step-up 后导出对象、策略、审计和配置,不导出 Device/Node/WG 私钥。导出内容带 schema version、对象 ID、revision、生成时间和缺失/错误清单,不能把部分失败标成完整成功。
最后一个 Organization Owner、Billing Owner 或唯一管理员不能直接注销;先转移或删除相应 Organization。注销个人账号不自动删除仍属于 Organization 的 Device、审计和发票。Organization-owned Device 保留,assigned principal 清除并等待重新指派。
只有 Owner 可发起,必须 step-up、输入 Organization 名称并确认带 digest 的影响预览。先停新增、撤 membership/grant/lease、关闭托管 Edge、生成可选导出,再进入可撤销等待期;到期后删除 active data、安排 backup expiry 并保留法定/合同要求的最小账务和审计记录。
删除失败保持 deletion_failed 并列出数据集,不显示“已删除”。每个系统以同一 deletion request ID 回执;orchestrator 只有在所有必需系统完成或有明确 legal exception 时关闭。
Legal Hold 由有权 Security/Legal Admin 针对 Organization、用户、事件、数据集和时间范围建立,记录法律依据引用、批准人、开始/复核/结束时间。它只阻止覆盖范围内的销毁,不延长无关数据。
删除请求遇到 Hold 时:立即停止非必要处理、删除未被 Hold 覆盖的数据、将保留部分隔离并限制访问、告知请求进入受限状态(在法律允许范围内)、Hold 解除后自动恢复删除工作流。Hold 的创建、访问、导出和解除全部审计。
税务发票、安全反滥用和合同争议等保留例外使用同样的 dataset/reason/expiry 模型,不能用一个 do_not_delete=true 永久锁住整个账号。
| 动作 | Session/Token | Membership/Grant | Device | 历史数据 |
|---|---|---|---|---|
| logout | 当前会话 | 不变 | 不变 | 不变 |
| 解绑登录方式 | 该方式派生会话 | 不变 | 不变 | 保留必要绑定审计 |
| SCIM deprovision | 组织会话全撤 | 撤该组织 Membership/Grant | 组织资产可保留 | 按组织保留策略 |
| Device revoke | 对应设备会话 | 撤对应 Membership/lease | revoked | 审计保留 |
| 账号注销 | 全撤 | 脱离/撤销个人关系 | 按 ownership 处理 | 删除或合法保留 |
| Organization 删除 | 全组织撤销 | 全撤 | 按删除计划 | 导出/删除/例外 |
普通登录会话到期默认不切断数据面。持续身份验证是企业显式策略,必须展示影响和撤销 SLA。
请求来源支持账号内自助和公开隐私联系渠道。未登录请求先验证身份,不能借数据请求枚举账号。系统记录 request type、jurisdiction、received/due dates、verification、scope、systems、exceptions、communications 和 completion evidence。
响应时限由适用法律和合同配置,运营 dashboard 提前告警;不能硬编码一个全球统一天数并声称满足所有地区。自动化任务失败进入人工队列,不因某个分析系统不可达把主账号立即标成删除完成。
官方基线参考:欧盟委员会 GDPR 数据权利说明 和中华人民共和国个人信息保护法。上线地区由法律顾问复核适用义务。
对外页面、合同、RFP 和销售材料的认证、数据地域、加密、保留、子处理者和 SLA 声明来自版本化 claim registry。每条 claim 有 owner、evidence、scope、approved wording、effective/expiry。证书过期或范围变化自动阻止继续使用旧文案。
产品 UI 不展示尚未取得的认证徽章。路线图可以分享预计阶段,但不得写成保证日期,除非合同明确承担责任。