Security Policy
Luật cả nhà. Grant từng người không được rộng hơn các ô này.
Default server access
none — ai cũng phải xin login từng máy (team lạ / prod). readonly / operator / admin — mức mặc định khi chưa có grant. Để admin mặc định chỉ khi cả nhóm là admin thật.
Admin SSH requires approval
Bật nếu root/admin phải có người duyệt từng lần.
Device trust
owner_allow: laptop Owner vào được. mfa_required / approval_required: máy mới phải MFA hoặc chờ duyệt. deny_new_device: khóa máy mới hoàn toàn — dùng khi bị mất laptop hàng loạt.
SSH certificate
required: login cloud bằng chứng chỉ OpenSSH ngắn hạn (CA của workspace ký). optional: có cert thì dùng, không thì fallback. disabled: không cấp cert — chỉ key/password local (Local Mode).
Cert TTL (giây)
Hạn sống cert, 60–86400. Mặc định thường 600 (10 phút). Hết hạn phải xin lại. TTL dài = cửa sổ lộ key+cert dài hơn.
Production login
Áp hồ sơ gắn environment production. blocked = không ai SSH prod dù đã có grant. approval_required / mfa_required cho ca trực.
Giữ log bao lâu
Audit retention và Command history retention (ngày). Tắt Store command output nếu không muốn giữ stdout. Bật Redact secrets before upload — luôn nên bật.
Plan expired / Policy status
Hết gói thì không sửa Access. Disabled/Archived: policy không còn áp cho phiên mới, không phải cách “mở rộng quyền tạm”.