Przejdź do treści głównej
Powrót do centrum zaufania

Zaufanie

Inwentarz danych według konektora

Tabela, o którą prosi inspektor ochrony danych, i podstawa rejestru w rozumieniu artykułu 30. Jest generowana z rejestru konektorów przy każdej publikacji: inwentarz prowadzony ręcznie to obietnica, która się dezaktualizuje, a to właśnie tę tabelę pokazuje się organowi nadzorczemu.

Wygenerowano 1 października 2026

Co się nie zmienia

Trzy z czterech odpowiedzi są jednolite dla danego kierunku — z konstrukcji, a nie dla wygody: moduł konektora nie ma w ogóle dostępu do bazy danych. Jedyny wyjątek jest wskazany niżej, konektor po konektorze, a nie rozmyty tutaj.

  • Zachowywane z odczytu: nagłówek, najwyżej sześć wskaźników liczbowych i proponowany poziom ReCyF.
  • Żadna surowa odpowiedź narzędzia zewnętrznego nie jest nigdy przechowywana.
  • Dane uwierzytelniające są szyfrowane w spoczynku i usuwane przy rozłączeniu.
  • Do narzędzia PSA trafiają wyłącznie podsumowanie, treść w zwykłym tekście i źródło, które ją wytworzyło.
  • Z narzędzia PSA wraca wyłącznie stan już utworzonego zgłoszenia: jego status, data zamknięcia i ostatnia aktywność. Zamknięcie staje się propozycją, którą zatwierdza konsultant — nigdy działaniem zamkniętym samoczynnie.
  • Podsumowania nie zawierają żadnego nazwiska — sprawdzone testem, nie gwarantowane przez system typów.
  • Gdy agencja włączy tę opcję dla połączenia, konektor przechowuje dodatkowo jeden nieprzejrzysty znacznik na zasób: skrót z kluczem wewnętrznego identyfikatora narzędzia źródłowego — nigdy nazwy maszyny, numeru seryjnego ani adresu IP. Pozwala powiedzieć, że trzy maszyny zniknęły, nigdy które.
  • Ta opcja istnieje tylko dla 2 z 76 konektorów, domyślnie jest wyłączona, a jej wyłączenie usuwa już przechowywane znaczniki.

Co nie jest jeszcze udokumentowane

Wymagane uprawnienie dostępu pozostaje do udokumentowania dla 45 z 76 konektorów. Pole jest puste, a nie wypełnione domysłem: inwentarz zgadujący „rola tylko do odczytu” dla narzędzia, którego modelu uprawnień nigdy nie sprawdzono, byłby twierdzeniem nieweryfikowalnym przed jedyną publicznością, która je weryfikuje.

Konektory OAuth (2)

Administrator Państwa klienta sam wyraża zgodę, widzi listę uprawnień na własnym ekranie zgody i może je cofnąć bez pytania nas.

NarzędzieHostingOdczytywane cele ReCyFPrzechowywane poświadczenieWymagane uprawnienie dostępu
Google WorkspaceZweryfikowane na rzeczywistej instancjiSaaSCel 10oauth-consent (refresh token, encrypted)openid, email, https://www.googleapis.com/auth/admin.directory.user.readonly
Microsoft 365Zweryfikowane na rzeczywistej instancjiSaaSCele 1, 10, 18oauth-consent (refresh token, encrypted)openid, profile, offline_access, https://graph.microsoft.com/User.Read.All, https://graph.microsoft.com/AuditLog.Read.All, https://graph.microsoft.com/DeviceManagementManagedDevices.Read.All

Konektory z danymi uwierzytelniającymi, jeden klient (53)

Jedne dane uwierzytelniające na klienta, dostarczone przez agencję, szyfrowane w spoczynku.

NarzędzieHostingOdczytywane cele ReCyFPrzechowywane poświadczenieWymagane uprawnienie dostępu
Acronis Cyber ProtectNiezweryfikowane na rzeczywistej instancjiSaaSCele 9, 13clientId, clientSecretDotychczas nieudokumentowane
AdGuard HomeZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 9username, passwordDotychczas nieudokumentowane
AuthentikZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 10apiTokenDotychczas nieudokumentowane
BareosZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13consoleName, consolePasswordCréez un Console dédié (bareos-dir.d/console/) rattaché à un Profile dont la Command ACL se limite aux commandes de lecture — « status, show, list, llist, .jobs » suffisent à ce connecteur — plutôt que de réutiliser le profil « operator » ou la console par défaut.
Bitdefender GravityZoneNiezweryfikowane na rzeczywistej instancjiSaaSCele 1, 9apiKeyDotychczas nieudokumentowane
BitwardenNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 10clientId, clientSecretDotychczas nieudokumentowane
CrowdSecZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 12apiKeyDotychczas nieudokumentowane
Datto BCDRNiezweryfikowane na rzeczywistej instancjiSaaSCel 13publicKey, secretKeyDotychczas nieudokumentowane
Datto RMMNiezweryfikowane na rzeczywistej instancjiSaaSCele 1, 5, 9apiKey, apiSecretKey, siteUidDotychczas nieudokumentowane
DefectDojoZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 5apiTokenDotychczas nieudokumentowane
DuplicatiZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13passwordDuplicati n'a qu'un seul secret pour son interface web (DUPLICATI__WEBSERVICE_PASSWORD) et aucun rôle « lecture seule » : le mot de passe donné ici autorise aussi la modification des tâches côté Duplicati. Exposez donc l'interface uniquement sur un réseau de confiance et réservez ce mot de passe à Vigicap.
ESET PROTECTNiezweryfikowane na rzeczywistej instancjiSaaSCele 1, 9username, passwordUtilisateur dédié avec le droit « Integrations » et un jeu d'autorisations en LECTURE SEULE (ESET Business Account).
Fleet (osquery)Zweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCele 1, 5, 18apiTokenUtilisateur API-only, rôle Observer — lecture seule, sans accès à l'interface.
Fortinet FortiGateNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCele 7, 9apiTokenAdministrateur d'API REST avec le profil super_admin_readonly (ou un profil entièrement en lecture), restreint par hôtes de confiance.
FreeIPANiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 10username, passwordDotychczas nieudokumentowane
GLPIZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 1appToken, userTokenDotychczas nieudokumentowane
GoPhishZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 4apiKeyDotychczas nieudokumentowane
Grafana LokiZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 20username, password, orgIdDotychczas nieudokumentowane
GraylogZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 20apiTokenDotychczas nieudokumentowane
GreenboneZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 5username, passwordGMP n'a pas de rôle applicatif « lecture seule » séparé pour un compte web standard — créez un utilisateur dédié avec le rôle intégré « Guest » ou « Info » (Administration > Users) plutôt que de réutiliser le compte admin.
HashiCorp VaultZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 10token, namespaceDotychczas nieudokumentowane
IT GlueNiezweryfikowane na rzeczywistej instancjiSaaSCele 1, 3apiKey, organizationIdClé d'API IT Glue (sa création requiert un compte Administrateur ; la clé elle-même est en lecture pour cette intégration).
Kaseya VSANiezweryfikowane na rzeczywistej instancjiSaaSCele 1, 5username, personalAccessTokenUtilisateur dédié dont le scope est limité aux organisations de ce client, avec jeton personnel.
Keeper SecurityNiezweryfikowane na rzeczywistej instancjiSaaSCel 10apiTokenDotychczas nieudokumentowane
KeycloakZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 10realm, clientId, clientSecretService account avec exactement view-users, query-users et view-realm sur realm-management — aucune écriture.
KnowBe4Niezweryfikowane na rzeczywistej instancjiSaaSCel 4apiTokenDotychczas nieudokumentowane
KopiaZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13username, passwordLe serveur Kopia n'expose qu'un seul couple identifiant/mot de passe HTTP (--server-username / --server-password) : il n'existe pas de rôle « lecture seule » distinct. Utilisez ce couple, et non le compte de contrôle (--server-control-username), qui autorise en plus le pilotage du serveur.
MeshCentralZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCele 1, 11username, passwordMeshCentral n'a pas de rôle « lecture seule » séparé : tout compte capable de lister les appareils et les comptes est un compte à droits d'administration partiels ou complets. Créez un compte dédié plutôt que de réutiliser un compte technicien existant.
NessusZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 5accessKey, secretKeyDotychczas nieudokumentowane
NetBoxZweryfikowane na rzeczywistej instancjiMożliwy znacznik na zasób (po włączeniu)Samodzielnie hostowaneCel 1apiTokenDotychczas nieudokumentowane
NinjaOneNiezweryfikowane na rzeczywistej instancjiSaaSCele 1, 5, 9, 18clientId, clientSecret, organizationIdApplication « Client Credentials » avec le seul scope monitoring (lecture seule), limitée à l'organisation du client.
OCS InventoryZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 1username, passwordDotychczas nieudokumentowane
OpenSearchZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 20username, passwordCompte du plugin de sécurité disposant au minimum de la lecture sur _cluster/health et _cat/indices.
OPNsense / pfSenseNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 7apiKey, apiSecretDotychczas nieudokumentowane
Pi-holeZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 9appPasswordDotychczas nieudokumentowane
privacyIDEAZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 10username, passwordDotychczas nieudokumentowane
Proxmox Backup ServerZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13tokenId, secretDotychczas nieudokumentowane
Proxmox VENiezweryfikowane na rzeczywistej instancjiMożliwy znacznik na zasób (po włączeniu)Samodzielnie hostowaneCele 1, 13tokenId, secretToken d'API avec Privilege Separation activée et le rôle PVEAuditor sur / avec propagation.
SentinelOneNiezweryfikowane na rzeczywistej instancjiSaaSCele 9, 12apiTokenDotychczas nieudokumentowane
Snipe-ITZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 1apiTokenDotychczas nieudokumentowane
Sophos CentralNiezweryfikowane na rzeczywistej instancjiSaaSCele 9, 18clientId, clientSecretIdentifiants d'API avec le rôle « Service Principal Read-Only », créés au niveau du tenant et non du partenaire.
Synology DSMNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13account, passwordCréez un utilisateur DSM dédié (Panneau de configuration > Utilisateur et groupe) sans droit d'administration et sans accès aux dossiers partagés : ce connecteur n'appelle que SYNO.API.Info et SYNO.API.Auth. La double authentification doit être désactivée sur ce seul compte de service — DSM refuse une connexion par API lorsqu'elle est exigée (codes 403 et 406).
Tactical RMMNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCele 1, 5apiKeyUne clé API est émise POUR un utilisateur et hérite de son rôle — créez un utilisateur dédié avec un rôle en lecture seule (Settings > User Management > Roles) avant de générer sa clé (Settings > Global Settings > API Keys).
TeleportZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCele 8, 11username, password, otpSecretCréez un rôle dédié accordant uniquement `read`/`list` sur user, role, node, event, session et cluster_auth_preference, plus `node_labels: {'*': '*'}` avec `logins: []`. Les labels sont indispensables : sans eux la liste des ressources revient VIDE au lieu de refuser, et `logins` vide garantit que le compte voit le parc sans pouvoir y ouvrir de session. N'utilisez pas les rôles intégrés `editor` ou `access`.
TheHiveZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 12apiKeyCréez un utilisateur dédié dans l'organisation concernée avec le profil intégré « read-only », puis générez sa clé d'API (Organisation > Users > Preview > API key). Ce profil n'accorde aucune permission d'écriture et suffit à compter les dossiers — vérifié.
ThreatDown (Malwarebytes)Niezweryfikowane na rzeczywistej instancjiSaaSCel 9clientId, clientSecret, accountIdCouple client_id / client_secret de portée « read ».
UrBackupNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13username, passwordDotychczas nieudokumentowane
VadeNiezweryfikowane na rzeczywistej instancjiSaaSCel 9login, passwordDotychczas nieudokumentowane
VeeamNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13username, password, apiVersionDotychczas nieudokumentowane
VMware vSphereNiezweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 1username, passwordUtilisateur vCenter SSO avec le rôle « Read Only » sur l'objet racine, propagé aux enfants.
WazuhZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCele 12, 20username, passwordDotychczas nieudokumentowane
ZabbixZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 13apiTokenDotychczas nieudokumentowane
ZitadelZweryfikowane na rzeczywistej instancjiSamodzielnie hostowaneCel 10patDotychczas nieudokumentowane

Konektory agencyjne, cały portfel (16)

Jedne dane uwierzytelniające czytają cały portfel — istotnie inna ekspozycja, dlatego ma własną sekcję.

NarzędzieHostingOdczytywane cele ReCyFPrzechowywane poświadczenieWymagane uprawnienie dostępu
Action1Zweryfikowane na rzeczywistej instancjiSaaSCele 1, 5clientId, clientSecretDotychczas nieudokumentowane
Cisco MerakiZweryfikowane na rzeczywistej instancjiSaaSCele 1, 5apiKeyClé d'API Meraki en lecture seule (rôle « read-only » sur l'organisation).
Comet BackupNiezweryfikowane na rzeczywistej instancjiSaaSCel 13username, passwordDotychczas nieudokumentowane
Datto Autotask PSANiezweryfikowane na rzeczywistej instancjiSaaS—apiIntegrationCode, username, secretDotychczas nieudokumentowane
DomotzZweryfikowane na rzeczywistej instancjiSaaSCel 1apiKeyDotychczas nieudokumentowane
HaloPSAZweryfikowane na rzeczywistej instancjiSaaS—clientId, clientSecret, authUrlApplication API « Client Credentials » portant exactement deux permissions, toutes deux en lecture : « read:customers » (GET /Client, la liste des clients) et « read:assets » (GET /Asset, l'inventaire). Aucune permission d'écriture, et pas le scope « all ».
HornetsecurityNiezweryfikowane na rzeczywistej instancjiSaaSCel 9apiToken, appIdDotychczas nieudokumentowane
HuduZweryfikowane na rzeczywistej instancjiSaaSCel 1apiKeyDotychczas nieudokumentowane
HuntressZweryfikowane na rzeczywistej instancjiSaaSCele 1, 10, 12, 18apiKey, apiSecretClé d'API Huntress en lecture (compte partenaire).
Kaseya BMSNiezweryfikowane na rzeczywistej instancjiSaaS—username, password, tenantDotychczas nieudokumentowane
LansweeperNiezweryfikowane na rzeczywistej instancjiSaaS—apiTokenDotychczas nieudokumentowane
LiongardNiezweryfikowane na rzeczywistej instancjiSaaS—accessKey, accessSecretDotychczas nieudokumentowane
SendmarcNiezweryfikowane na rzeczywistej instancjiSaaSCel 9apiKeyDotychczas nieudokumentowane
SuperOpsZweryfikowane na rzeczywistej instancjiSaaSCel 1apiToken, subdomainDotychczas nieudokumentowane
SyncroNiezweryfikowane na rzeczywistej instancjiSaaSCel 9subdomain, apiKeyDotychczas nieudokumentowane
UniFi Site ManagerNiezweryfikowane na rzeczywistej instancjiSaaSCele 1, 5apiKeyDotychczas nieudokumentowane

Wychodzące do narzędzia PSA (5)

Jedyna rodzina, która ZAPISUJE. Przepływ wychodzący wymaga udokumentowania bardziej niż przychodzący, bo to przypadek, w którym dane trafiają do systemu, którego nie prowadzimy.

NarzędzieHostingOdczytywane cele ReCyFPrzechowywane poświadczenieWymagane uprawnienie dostępu
AteraNiezweryfikowane na rzeczywistej instancjiSaaS—apiKeyClé d'API Atera. ÉCRITURE : la clé Atera n'est pas cloisonnable en lecture seule — elle porte les droits du compte qui l'a créée. LECTURE : la même clé relit le ticket ; aucune portée distincte n'existe, ce qui est précisément pourquoi la phrase précédente est écrite telle quelle.
ConnectWise ManageNiezweryfikowane na rzeczywistej instancjiSaaS—companyId, publicKey, privateKey, clientIdMembre d'API ConnectWise (clés publique + privée). ÉCRITURE : droit de création sur le board de tickets visé. LECTURE : droit de lecture sur ce même board (Service Desk → Service Tickets), pour relire le statut d'un ticket déjà créé.
Datto AutotaskNiezweryfikowane na rzeczywistej instancjiSaaS—apiIntegrationCode, username, secretUtilisateur d'API Autotask dédié. ÉCRITURE : droit de création de tickets sur la file visée. LECTURE : le niveau de sécurité de l'utilisateur d'API doit accorder la vue des tickets — l'entité Ticket respecte les droits View/Add/Edit du compte connecté.
HaloPSAZweryfikowane na rzeczywistej instancjiSaaS—clientId, clientSecret, authUrlApplication API « Client Credentials » portant exactement trois permissions : « edit:tickets » (ÉCRITURE — création du ticket, POST /Tickets), « read:tickets » (relecture du statut, GET /Tickets/{id}) et « read:customers » (vérification de l'ID client au moment où il est saisi, GET /Client/{id}). Aucune autre, et pas le scope « all ».
NinjaOneNiezweryfikowane na rzeczywistej instancjiSaaS—clientId, clientSecretApplication « Client Credentials », scope monitoring/management. ÉCRITURE : management est requis pour créer un ticket. LECTURE : le même jeton relit le ticket et la liste des statuts ; NinjaOne ne documente pas de portée plus étroite pour /v2/ticketing.

Te same dane w formacie JSON: /api/connectors/data-inventory