Sikkerhet og arkitektur

Arkitektur og sikkerhet i korte trekk

En ærlig oversikt over den tekniske arkitekturen til Zentor App – kun allerede verifiserte fakta, ingen spekulasjon.

Lær mer om arkitekturen

Zentor App er bygd opp som en multi-tenant-plattform. Hver tenant har sin egen datakontekst, og kontroller på serversiden begrenser hver autentisert forespørsel til den aktive tenanten. Den synlige tenant-velgeren svekker ikke denne adskillelsen: Den bytter bare den aktive konteksten for brukere med tilgang til mer enn én tenant, mens backend fortsatt kontrollerer rettighetene ved hver forespørsel. Ekstra tenanter opprettes ikke av vanlige brukere. De aktiveres av Zentor, og den bekreftede prisen for en ekstra tenant i Individuell-pakken er 39 € per måned.

Autentiseringen for dashbordet er basert på e-post og passord, med valgfri TOTP-tofaktorautentisering og støttede SSO-metoder. Et vanlig økt-JWT er gyldig i 12 timer, mens et refresh-token kan være gyldig i opptil sju dager. For det dokumenterte offentlige API-et finnes det ikke noe eget API-nøkkelsystem for utviklere. Offentlige skjemaer og innholdsendepunkter fungerer uten innlogging i dashbordet, mens widget-operasjoner bruker et dedikert embed-token sammen med opprinnelsesbegrensninger. Embed-tokenet vises bare én gang i klartekst og bør behandles som en hemmelighet under oppsettet.

Plattformen kombinerer dashbordet, tenant-spesifikke backend-tjenester, en kunnskapsbase, kommunikasjonskanaler og et isolert SIP-deployment for telefoni. SIP-voiceboten har siden 24. juli 2026 vært skilt fra hovedapplikasjonen. Hver aktivert tenant får en isolert SIP-instans, og aktivering eller deaktivering forblir en oppgave for Master-admin. Denne adskillelsen hindrer at tenant-dashbordet direkte administrerer trunker eller telefoniinfrastruktur på lavt nivå.

Sikkerhetskontrollene omfatter IP-, domene- og landregler. Hver ny regel starter i dry-run-modus og kan først aktiveres etter en obligatorisk ventetid på 24 timer. Allow-regler har forrang foran block-regler. Denne utformingen gir administratorer tid til å vurdere virkningen av en regel før den trer i kraft, og reduserer risikoen for ved et uhell å sperre legitim tilgang.

Arkitektursiden bør ikke leses som en offentlig SLA eller som et løfte om at alle valgfrie komponenter er tilgjengelige i alle pakker. Tilgang til funksjoner avhenger av entitlements og tilleggsmoduler. On-premises-drift er forberedt, men ikke produksjonsklar, siden den nåværende lisensieringsmekanismen fortsatt inneholder en plassholdernøkkel. Den bør derfor beskrives som tilgjengelig på forespørsel og under innføring, ikke som et fullt selvbetjent deployment-alternativ.

Tenant-isolering

Zentor App er en multi-tenant-plattform: Hver tenant har en helt egen, teknisk avskjermet dataverden. Hver forespørsel begrenses strengt til egen tenant på serversiden – et forsøk på målrettet tilgang til data fra en annen tenant avvises teknisk. En tenant tilsvarer nøyaktig ett firma eller én nettside.

Kryptering av sensitive tilgangsdata

Sensitive tilgangsdata som API-nøkler og tilgangstokener lagres kryptert på serversiden (AES-256-GCM) og ikke i klartekst i databasen.

Hosting

Zentor App hostes i EU. Den fullstendige listen i tabellform over alle databehandlere som brukes, med land, formål og overføringsgrunnlag, finner du i personvernerklæringen.

Til personvernerklæringen

Sertifiseringer og testrapporter

For øyeblikket finnes det ingen eksterne sikkerhetssertifiseringer (f.eks. ISO 27001) og ingen publiserte pentest-rapporter for Zentor App. Vi velger å være helt åpne om dette her, heller enn å skjule det. Har du behov for konkret sertifisering eller testing, ta direkte kontakt med oss.

Har du spørsmål om arkitektur eller sikkerhet?

Kontakt oss direkte – særlig i Individuell-pakken drøfter vi gjerne konkrete krav til sikkerhet og arkitektur.

Ta kontakt
Tilbake til hovedsiden