Acesta este manualul companiei. Tot ce scrie aici este markdown în depozitul profuse/infra, trecut printr-un merge request și publicat aici la fiecare schimbare pe main — ca să-l citești nu-ți trebuie decât identitatea ta.
Originalul este în engleză, la handbook.guestget.com. Traducerea de aici reține versiunea paginii englezești din care a fost făcută, iar site-ul nu se mai construiește dacă cele două ajung să spună lucruri diferite. Două pagini rămân doar în engleză și scrie pe ele: revizia trimestrială a accesului și lista cu cine ce rol are.
- RoluriCe înseamnă fiecare rol în fiecare sistem și cine răspunde de el.
- Plecarea din companieZiua în care cineva pleacă, într-un singur merge request.
- Revizia accesului (în engleză)Ora trimestrială care dovedește că lista și realitatea sunt la fel.
Începe aici#
Ai o singură identitate, la https://id.profuse.ro: numele tău de utilizator, parola ta, passkey-ul tău (Touch ID, Windows Hello sau o cheie de securitate). Tot ce urmează o folosește. Nimeni nu îți va trimite vreodată o parolă pentru vreunul dintre aceste sisteme și niciunul nu acceptă o parolă pe care nu ai pus-o tu.
Prima zi, în ordine#
- Pune-ți parola. Deschide linkul pe care l-ai primit — funcționează o singură dată. Douăsprezece caractere sau mai multe și niciuna care a apărut deja într-o scurgere de date; pagina verifică. Ești autentificat.
- Înregistrează-ți passkey-ul, la https://id.profuse.ro/if/user/ → Settings → MFA devices. De acum înainte el este al doilea factor peste tot. Înregistrează-l pe al doilea în aceeași zi — alt dispozitiv sau o cheie de securitate pe care o ții undeva sigur. Cu un singur passkey și telefonul pierdut rămâi pe dinafară și trebuie să te reseteze cineva de mână.
- Instalează Cloudflare WARP (macOS: App Store sau cloudflare.com/warp; la fel pe Windows și pe telefon). Numele echipei este
profuse, apoi autentifică-te cu identitatea de mai sus. WARP este rețeaua către tot ce e intern — lasă-l pornit cât lucrezi. - Deschide https://profuse.cloudflareaccess.com. Pagina aceea listează tot ce poți deschide. Este răspunsul la „am acces la X?”: dacă nu apare acolo, rolurile tale nu îl includ și nu așteaptă nicăieri o cerere de-a ta.
Pagina aceasta, și restul manualului, este la https://handbook.guestget.com — pune-o la favorite. Este scrisă și revizuită în depozitul profuse/infra și publicată la fiecare schimbare, deci ce citești este ce s-a stabilit ultima dată; dacă unul dintre rolurile tale îți dă cont acolo, pagina este și la un merge request distanță de a fi corectată.
Pagina aceasta, catalogul de roluri și pagina despre plecarea din companie sunt și în română, la https://handbook.guestget.com/ro — linkul este pe marginea fiecărei pagini. Originalul este în engleză: fiecare pagină în română reține versiunea paginii englezești din care a fost tradusă, iar site-ul refuză să se construiască atunci când cele două se depărtează, deci nu pot spune lucruri diferite multă vreme. Revizia trimestrială a accesului este doar în engleză și scrie asta acolo unde ar fi fost versiunea în română.
Căsuța ta de e-mail se creează prima dată când deschizi webmail-ul, iar dacă rolurile tale includ GitLab, contul acela există în cinci minute de când ți-au fost puse. Dacă ceva din lista de mai jos îți spune că nu ai acces chiar în prima ta dimineață, așteaptă cinci minute și mai încearcă o dată înainte să întrebi.
Ce poți deschide și cum#
| ce | adresa | cu ce |
|---|---|---|
| Manualul acesta: cum funcționează compania | https://handbook.guestget.com | identitatea ta. Toată lumea din directorul de identități îl poate citi, de pe orice dispozitiv. |
| E-mail și calendar | https://webmail.profuse.ro | butonul SSO. Căsuța ta se creează prima dată când o deschizi. |
| E-mail într-un client (Mac Mail, telefon) | IMAP mail.profuse.ro:993, SMTP mail.profuse.ro:587 | o parolă de aplicație, pe care o generezi în webmail → Mailbox → App passwords. Niciodată parola identității tale. |
| Cod, merge request-uri, pipeline-uri | https://git.profuse.ro | „Sign in with Cloudflare” → identitatea ta. Doar rolurile care construiesc produsul au cont aici; dacă tu nu ai, nu îți lipsește nimic din ce îți trebuie. |
| Erori și urme de execuție | https://sentry.profuse.ro | la fel |
| Aplicația GuestGet, pe staging | https://staging-app.guestget.com | la fel |
| Back-office-ul (organizații, abonamente, suport, facturi) | https://staging-admin.guestget.com | „Sign in with GuestGet ID”. Ce poți face înăuntru vine din rolurile tale; nu există o parolă separată. |
| Monitorizare, Traefik, administrarea e-mailului, directorul însuși | https://zabbix.profuse.ro și restul | la fel, cu WARP pornit: acestea verifică dacă dispozitivul tău este administrat (firewall pornit, disc criptat) |
| Serverul | ssh <username>@sv1 prin WARP | nimic de instalat sau de copiat; se emite un certificat pentru fiecare sesiune |
| Bazele de date | vezi mai jos | numele tău de utilizator și parola identității tale |
Trei niveluri, intenționat: aplicațiile echipei cer identitatea și passkey-ul tău, de pe orice dispozitiv; panourile de operare cer în plus un dispozitiv administrat, cu WARP pornit; serverul și bazele de date cer în plus rețeaua privată. Ce îți arată launcher-ul este ce îți permit rolurile.
E-mail care nu e doar al tău#
Unele adrese aparțin unui rol, nu unei persoane: support@, billing@, sales@, partners@, hello@, press@, jobs@, hr@, legal@, security@. Dacă rolul tău primește una dintre ele, mesajele ajung pur și simplu în căsuța ta — nu există un al doilea cont și nicio parolă comună. Răspunde de pe adresa ta, dacă echipa ta nu a stabilit altfel. Când îți schimbi rolul, e-mailul te urmează.
Bazele de date#
Se ajunge la ele doar prin WARP și doar din rolurile care au nevoie de ele:
| baza de date | host (prin WARP) | port | numele bazei | cine și cum |
|---|---|---|---|---|
| staging | 10.200.0.3 | 5432 | guestget_staging | infra și tech-leads citesc și scriu · developers și qa doar citesc |
| producție | 10.200.0.2 | 5432 | guestget | infra citește și scrie · tech-leads doar citește |
- Utilizator: numele tău de utilizator. Parolă: parola identității tale. Baza de date întreabă directorul de fiecare dată; nimic despre tine nu este păstrat în ea.
- TLS: obligatoriu. Pune clientul pe
verify-full, cu certificatul serverului drept CA, ca să știi că vorbești cu serverul nostru și nu cu ceva din mijloc. Cele două certificate sunt în depozitul acesta,hosts/sv1/postgres/staging.crtșihosts/sv1/postgres/prod.crt(material public, valabil până în 2036). Salvează-le în~/.postgresql/. - Rolul tău apare în cinci minute de când i-a fost dat contului tău. Dacă baza de date spune că rolul nu există, așteaptă, apoi întreabă pe cine ți-a făcut contul.
Navicat, TablePlus și celelalte: host, port, bază și utilizator ca mai sus, parola identității tale, apoi tabul SSL — „Use SSL”, autentificare „CA” cu fișierul certificatului, modul verify-full. psql:
psql "host=10.200.0.3 port=5432 dbname=guestget_staging user=<username> sslmode=verify-full sslrootcert=staging.crt"
Dacă uiți, dacă se schimbă, dacă pleci#
- Ai uitat parola: cere-i asta oricui are rolul
peoplesauinfra. Îți deschid contul la https://id.profuse.ro/if/admin și generează un link de recuperare, care nu îi folosește nimănui în afară de tine și care expiră. Nimeni nu îți poate citi parola și nimeni nu îți va inventa una. - Laptop sau telefon nou: autentifică-te pe el și WARP îți va cere un passkey. Înregistrează passkey-ul dispozitivului nou cât timp îl mai ai pe cel vechi — vezi prima zi, pasul 2.
- Rol nou sau rol scos: cine se ocupă de oameni îl schimbă în director. Accesul la panouri se schimbă la următoarea ta autentificare, baza de date și GitLab în cinci minute, e-mailul în cincisprezece. Tu nu ai nimic de făcut.
- Când pleci, contul tău este oprit dintr-un singur loc și tot ce e mai sus se închide deodată (
offboarding.md). Căsuța ta se păstrează perioada de retenție, apoi se arhivează; merge request-urile și issue-urile tale rămân cu numele tău pe ele. - Lucrezi cu noi fără să te angajezi (colaborator): primești o autentificare limitată în timp pe staging, cu un cod trimis pe e-mailul tău, aprobată de fiecare dată de persoana cu care lucrezi, și nicio identitate aici. Roag-o să îți adauge adresa în
cloudflare/accounts/profuse/contractors.auto.tfvars.