Funktionen
Der Berechtigungskatalog, der Plattformfähigkeiten pro Edition ein- oder ausschaltet.
Das Funktionsmodell
Ein Feature ist eine benannte Berechtigung, die eine Plattformfähigkeit ein- oder ausschaltet (oder ein numerisches Limit setzt). Jedes Feature hat einen Werttyp und gehört zu einer Kategorie:
| Aspekt | Detail |
|---|---|
| Werttyp | Boolesch · Numerisch · Text |
| Numerische Konvention | -1 = unbegrenzt · 0 = keine (fail-closed) · n = Maximum |
| Auflösung | Der Wert eines Mandanten stammt aus seiner Edition; alles nicht explizit Gewährte löst sich zu einem sicheren, fail-closed Standardwert auf |
| Coming-soon | Als Coming-soon markierte Fähigkeiten erscheinen zur Sichtbarkeit, können aber nicht ausgewählt oder aktiviert werden |
Feature-Werte liegen auf Editionen (es gibt keine mandantenspezifischen Überschreibungen), sodass eine Änderung dessen, was ein Mandant tun kann, eine Änderung seiner Edition bedeutet.
Katalog nach Kategorie
| Kategorie | Was sie berechtigt |
|---|---|
| Schlüsselverwaltung | Ob Schlüsselverwaltung aktiviert ist, wie viele Schlüssel erlaubt sind und welche Schlüsselalgorithmen verwendet werden dürfen (RSA, elliptische Kurven, AES, HMAC, Post-Quanten) |
| Vault-Verwaltung | Ob Vaults aktiviert sind, wie viele, und welche Vault-Anbieter verfügbar sind (Software, DuoKey-HSM, Securosys, die wichtigsten Cloud-KMS-Anbieter, HashiCorp und weitere) |
| PKI | Ob PKI aktiviert ist, wie viele Zertifizierungsstellen erlaubt sind, Unterstützung externer CAs und Enrollment-Protokolle (EST, SCEP, ACME, CMP, OCSP) |
| PQC | Post-Quanten-Bereitschaft und die Anzahl der PQC-Endpunkte |
| Anwendungen | Ob Apps aktiviert sind, wie viele, und welche Produktintegrationen verfügbar sind |
| Identität / SSO | Ob SSO aktiviert ist und welche Identitätsanbieter (Azure AD, Okta, Keycloak) |
| Zugriffskontrolle | Attributbasierte Zugriffsrichtlinien |
| MCP | Ob die MCP-Schnittstelle aktiviert ist, welche Fähigkeitspakete sie bereitstellt und ihre Nutzungslimits |
| Plattform | Übergreifende Fähigkeiten wie Webhooks, KMIP und die maximale Anzahl an Benutzern |
Wie Funktionen Fähigkeiten steuern
Ob eine Fähigkeit für einen Mandanten existiert, wird durch seine Edition entschieden. Bevor eine Operation ausgeführt wird, prüft die Plattform die entsprechende Berechtigung zentral, sodass eine Fähigkeit, die die Edition nicht gewährt, schlicht nicht verfügbar ist.
Zentrale administrative Bereiche (Anmeldung, Benutzer, Rollen, Einstellungen, Mandanten, Editionen, Abrechnung, Dashboards, Audit- und Aktivitätsprotokolle, Benachrichtigungen, Organisationseinheiten und Funktionen) sind immer verfügbar und niemals feature-gated.
Funktionen entscheiden, ob eine Fähigkeit für die Edition des Mandanten existiert; Berechtigungen (siehe Administration) entscheiden, ob dieser Benutzer sie nutzen darf. Ein Aufruf muss beide Prüfungen bestehen.
Coming-soon-Funktionen
Eine Reihe von Funktionen ist als Coming-soon markiert: Sie erscheinen zur Sichtbarkeit im Katalog, können aber nicht ausgewählt oder aktiviert werden. Behandeln Sie diese als Roadmap, nicht als verfügbare Fähigkeit.
Produktkatalog
Die Plattform bietet einen breiten Katalog an Produkten und Integrationen, die ein Mandant bereitstellen kann. Jede App ist einem Mandanten und optional einer Organisationseinheit zugeordnet.
| Gruppe | Produkte |
|---|---|
| Microsoft 365 / DKE | DKE 365, ADFS, SharePoint, Exchange, Purview DLP |
| Datenbank-TDE | Oracle TDE, MySQL TDE, Percona PostgreSQL, MongoDB CSFLE, SQL EKM |
| Cloud-KMS / BYOK | Azure EKM, AWS XKS, OCI EKMS, Google CSE, Snowflake Tri-Secret |
| SaaS-BYOK | Salesforce, ServiceNow, Slack, Zoom, Box, GitHub, Atlassian, Zendesk, Workday, ADP, SAP Data Custodian, Genesys |
| Data-Security-Posture | Varonis, Cyera, Wiz, Netwrix |
| Netzwerk / SSL | Cloudflare Keyless, F5 BIG-IP, Imperva WAF, Skyhigh SWG |
| Signierung | PDF-Signierung, Code-Signierung (Git, GitLab, SignTool, Docker, Kernel, JAR, Office-Makro), Key Attestation |
| Schnittstellen | KMIP, REST-API, Custom SDK, HashiCorp / OpenBao, Vault-Sync, Customer Key, KMS-Client |
Jedes Produkt integriert sich über Standardschnittstellen (wie REST und KMIP) und gängige Authentifizierungsmethoden (wie API-Schlüssel, OAuth2, mTLS und Identitätsanbieter-Anmeldung) und nutzt nur die kryptografischen Operationen, die es benötigt (zum Beispiel Verschlüsseln, Entschlüsseln, Signieren, Verifizieren, Wrap und Unwrap).
DKE 365 und Oracle TDE sind Beispiele für Apps aus dem obigen Katalog. PKI und PQC sind zentrale Plattformmodule und keine Apps. KMIP ist sowohl als Plattform-Gateway als auch als Schnittstelle verfügbar, die eine App nutzen kann.
API-Referenz
Feature-Definitionen sind schreibgeschützt; ihre Werte werden auf Editionen verwaltet, wo jede Edition festlegt, worauf ihre Mandanten berechtigt sind.