Разрешения
Большинство разрешений используют тройки entity:action:scope. Действия включают list, read, edit и delete. Области доступа обычно различают all и assigned для большого объёма сущностей, таких как клиенты или туры.
Для модульных организаций обязательные модули подписки проверяются дополнительно к этим разрешениям роли. Роль может разрешать действие, даже если модуль недоступен, и активный модуль не предоставляет отсутствующую во зможность роли. См. Subscription.
Администрирование организации также выражается через admin сущность: роли, которые могут управлять дочерними организациями, ролями и подобным инструментарием иерархии, включают разрешения admin such as admin:list:all, admin:read:all и связанные комбинации admin:*. Серверная проверка на наличие “administrator of organization” может считать любой строку разрешения, начинающуюся с admin:, достаточной для определённых маршрутов — всегда используйте редактор ролей панели управления как источник истины для рабочей области.
К основным сущностям с поддержкой list входят customer, tour, landing-page, event, offer, newsletter, project, document, contactform, siteplan, place и admin. Подсущности, такие как protocol, email и task, намеренно не включают list, потому что видимость определяется через связи.
Крайние случаи — такие как смешанные назначения или сокращения операторов платформы — решаются внутри продукта; используйте редактор ролей панели управления как источник истины для данной рабочей области.
Формат разрешения
entity:action:scope
| Часть | Значение | Пример |
|---|---|---|
entity | Тип ресурса, который контролируется. | customer, tour, event, admin |
action | Операция, которую может выполнить роль. | list, read, edit, delete |
scope | Широта доступа. | assigned, all, off |
Действия
| Действие | Значение |
|---|---|
list | Просмотр записей в списках для сущн остей, поддерживающих просмотр списка. |
read | Открыть или просмотреть детали записи. |
edit | Создавать или обновлять записи. |
delete | Удалять записи, если разрешено. |
edit включает права на создание в модели разрешений, поэтому кнопки создания часто зависят от редактирования, а не отдельного разрешения на создание.
Области
| Область | Значение |
|---|---|
assigned | Доступ к записям, связанным с пользователем через назначения или правила отношений. |
all | Доступ ко всем записям данного сущности внутри организации. |
off | Нет явного доступа, за исключением особого самодоступа или правил отношений, реализованных продуктом. |
Поведение с назначениями может различаться в зависимости от сущности. Например, у клиентов могут быть ответственные пользователи, в то время как задачи, письма и протоколы могут быть видны через назначение клиента или прямое назначение.
Группы сущностей
Основные сущности поддерживают доступ по списку:
customertourlanding-pageeventoffernewsletterprojectdocumentcontactformsiteplanplaceadmin
Подсущности намеренно не используют list:
protocolemailtask
Эти подсущности обычно достигаются через связи с клиентами, проектами или прямыми назначениями.
Видимость на панели управления
Боковая панель использует разрешения, чтобы определить, какие группы и маршруты отображ аются. Если пользователь не видит страницу, сначала проверьте разрешение на сущность:
- Управление клиентами:
customer,protocol,task,project,document,newsletter,email,event. - Веб-приложения и туры:
landing-page,tour,offer,contactform,siteplan(планы сайта и вопросы обычно контролируются видимостью лендингов в типичных конфигурациях). - Иерархия настроек:
adminразрешения на сущности (дочерние организации и роли). - Настройки событий:
event.
Галерея в разделе Web apps and tours отображается шире, чем у некоторых соседних элементов; точные правила могут варьироваться в зависимости от развёртывания — если ссылка отсутствует, проверьте контекст лендинга, тура и организации, а не думайте, что сборка сломана.
Операторы платформы могут видеть дополнительные маршруты, которых не видят пользователи арендаторов.
Связанные концепции: Разрешения и организации, Дочерние организации и роли.