Mandantenfähigkeit
Jede Restow-Installation ist intern mandantenfähig, auch die Community-Edition: Sie läuft einfach als ein einzelner Mandant. Was sich zwischen den Editionen ändert, ist, wie viele Mandanten Sie betreiben können und ob Sie deren Verwaltung delegieren können.
- Provider-Administrationen verwalten Mandanten auf Installationsebene und laden Mandanten-Administrationen ein. Diese Rolle ergibt erst wirklich Sinn, sobald Sie mehr als einen Mandanten betreiben.
- Mandanten-Administrationen verwalten Quellen, Zeitpläne, Speicher, Restores und Nutzer innerhalb ihres eigenen Mandanten.
- Mandanten-Nutzer (Endnutzer) sehen und bearbeiten ausschließlich ihre eigenen Postfach-/OneDrive-Daten.
Datentrennung
Abschnitt betitelt „Datentrennung“Die Daten jedes Mandanten sind durch PostgreSQL Row Level Security auf einer eigenen Anwendungs-Datenbankrolle getrennt (die Trennung wird von der Datenbank erzwungen, nicht nur von der Anwendungslogik), und jeder Mandant hat einen eigenen Datenverschlüsselungsschlüssel, der mit dem Master-Schlüssel der Installation umschlossen ist.
Wer den Server betreibt (Sie), hält diesen Master-Schlüssel und kann damit technisch die Daten jedes Mandanten entschlüsseln. Die obige Trennung verhindert, dass ein Mandant die Daten eines anderen erreicht, nicht, dass der Betreiber beide erreicht. Die Anwendung entschlüsselt den Schlüssel eines Mandanten nur über protokollierte Vorgänge (einen Restore, einen Export), nie stillschweigend; eine darüber hinausgehende Garantie „der Betreiber kann keine Mandantendaten sehen“ gibt es nicht.
Editionen
Abschnitt betitelt „Editionen“- Community und Business: eine Organisation (ein Mandant).
- Service Provider: beliebig viele Mandanten in einer Installation, mit delegierten Mandanten-Administrationen, Reporting je Mandant und der Integrations-API, mandantenübergreifend über einen Provider-Key verfügbar. White-Label-Branding ist für diese Edition geplant, noch nicht gebaut.
Import-Ordner und Endpoints
Abschnitt betitelt „Import-Ordner und Endpoints“Mail-Dateien für den Import können aus einem Ordner auf dem Server kommen. Es gibt einen Import-Ordner für die Installation, und jeder Mandant bekommt darin seinen eigenen Unterordner, <Ordner>/<Mandanten-Slug>/, den Sie anlegen. Die Administration eines Mandanten kann die Dateien im Unterordner eines anderen Mandanten weder auflisten noch importieren: API und Worker prüfen beide, dass ein Pfad im eigenen Unterordner des Mandanten liegt. Server und Clients, die mit dem Agent gesichert werden, gehören je einem Mandanten, mit einem eigenen restic-Repository im Speicherziel dieses Mandanten, dessen Passwort mit dem Schlüssel dieses Mandanten versiegelt ist (Endpoint-Backup).
Impersonation
Abschnitt betitelt „Impersonation“Wenn eine Administration im Namen eines Nutzers Daten wiederherstellt oder darauf zugreift (statt dass der Nutzer es selbst tut), ist das Impersonation, und sie wird immer im Audit-Log erfasst: wer gehandelt hat, wann, auf wessen Daten, was getan wurde und von welcher IP.