Permessi
La maggior parte dei permessi utilizza triple entity:action:scope. Le azioni includono list, read, edit e delete. Gli ambiti distinguono in genere l’accesso all da quello assigned per entità estese come clienti o tour.
Per le organizzazioni modulari, oltre a questi permessi dei ruoli vengono verificati anche i moduli di abbonamento richiesti. Un ruolo può consentire un’azione mentre il modulo non è disponibile, così come un modulo attivo non concede una capacità del ruolo mancante. Vedere Abbonamento.
Anche la gestione dell’organizzazione viene espressa tramite l’entità admin: i ruoli che possono gestire organizzazioni figlie, ruoli e strumenti analoghi della gerarchia includono permessi admin come admin:list:all, admin:read:all e relative combinazioni admin:*. I controlli lato server per “amministratore dell’organizzazione” possono considerare sufficiente, per determinati percorsi, qualsiasi stringa di permesso che inizi con admin:: utilizzare sempre l’editor dei ruoli nel dashboard come fonte di verità per un workspace.
Le entità principali che supportano list includono customer, tour, landing-page, event, offer, newsletter, project, document, contactform, siteplan, place e admin. Le sottoentità come protocol, email e task omettono intenzionalmente list, perché la visibilità viene dedotta dalle relazioni.
I casi limite, come assegnazioni miste o scorciatoie per gli operatori della piattaforma, vengono risolti all’interno del prodotto; utilizzare l’editor dei ruoli nel dashboard come fonte di verità per il workspace interessato.
Formato dei permessi
entity:action:scope
| Parte | Significato | Esempio |
|---|---|---|
entity | Tipo di risorsa controllata. | customer, tour, event, admin |
action | Operazione che il ruolo può eseguire. | list, read, edit, delete |
scope | Ampiezza dell’accesso. | assigned, all, off |
Azioni
| Azione | Significato |
|---|---|
list | Visualizzare i record nelle viste elenco per le entità che supportano l’elenco. |
read | Aprire o esaminare i dettagli di un record. |
edit | Creare o aggiornare record. |
delete | Eliminare i record quando consentito. |
edit include i diritti di creazione nel modello dei permessi; per questo i pulsanti di creazione dipendono spesso dal permesso di modifica anziché da un permesso di creazione separato.
Ambiti
| Ambito | Significato |
|---|---|
assigned | Accesso ai record collegati alla persona tramite regole di assegnazione o relazione. |
all | Accesso a tutti i record dell’entità all’interno dell’organizzazione. |
off | Nessun accesso esplicito, salvo l’accesso speciale ai propri dati o le regole relazionali applicate dal prodotto. |
Il comportamento con accesso ai soli elementi assegnati può variare in base all’entità. Ad esempio, i clienti possono avere persone responsabili, mentre attività, email e protocolli possono essere visibili tramite l’assegnazione al cliente o un’assegnazione diretta.
Gruppi di entità
Le entità principali supportano l’accesso in stile elenco:
customertourlanding-pageeventoffernewsletterprojectdocumentcontactformsiteplanplaceadmin
Le sottoentità non utilizzano intenzionalmente list:
protocolemailtask
Queste sottoentità vengono generalmente raggiunte tramite relazioni con clienti, progetti o assegnazioni dirette.
Visibilità nel dashboard
La barra laterale utilizza i permessi per decidere quali gruppi e percorsi visualizzare. Se una persona non può visualizzare una pagina, verificare prima il permesso dell’entità:
- Gestione dei clienti:
customer,protocol,task,project,document,newsletter,email,event. - App web e tour:
landing-page,tour,offer,contactform,siteplan(in genere, i piani del sito e le domande sono regolati dalla visibilità della landing page). - Gerarchia delle impostazioni: permessi dell’entità
admin(organizzazioni figlie e ruoli). - Impostazioni degli eventi:
event.
La Galleria in App web e tour viene visualizzata in modo più ampio rispetto ad alcuni elementi vicini; le regole esatte possono variare in base alla distribuzione. Se manca un collegamento, verificare il contesto della landing page, del tour e dell’organizzazione, senza presumere che si tratti di un problema di build.
Gli operatori della piattaforma possono visualizzare percorsi aggiuntivi che le persone appartenenti ai tenant non incontrano mai.
Concetti correlati: Permessi e organizzazioni, Organizzazioni figlie e ruoli.