Plan sans accès direct
Le planificateur hébergé demande un compte agrégé signé. Il ne détient ni coordonnées ni identifiants de base cliente.
Sécurité structurelle
Le plan de contrôle orchestre; le connecteur que vous exploitez décide et exécute. Les réseaux, les signatures et la politique locale rendent cette frontière vérifiable.
Le planificateur hébergé demande un compte agrégé signé. Il ne détient ni coordonnées ni identifiants de base cliente.
Le worker envoie une instruction déclarative signée; seul le connecteur local ouvre la connexion et applique les lots.
Une session sans tenant lié ne voit rien. Même le propriétaire des tables ne contourne pas la politique.
Le résultat du connecteur est signé par sa clé, puis lié à la preuve SaaS sans transmettre de ligne ni d’identifiant source.
Les identifiants de la base sont résolus par le connecteur depuis des fichiers ou un coffre local; le plan de contrôle ne peut pas les recevoir.
L’arbre Apache-2.0 se construit seul, n’importe aucun paquet privé et expose exactement quatre opérations fermées.
N’incluez jamais de donnée client dans un rapport. Utilisez le canal de sécurité dédié avant toute divulgation publique.