Перейти к основному содержимому

Разрешения

Большинство разрешений используют тройки entity:action:scope. Действия включают list, read, edit и delete. Области доступа обычно различают all и assigned для большого объёма сущностей, таких как клиенты или туры.

Для модульных организаций обязательные модули подписки проверяются дополнительно к этим разрешениям роли. Роль может разрешать действие, даже если модуль недоступен, и активный модуль не предоставляет отсутствующую возможность роли. См. Subscription.

Администрирование организации также выражается через admin сущность: роли, которые могут управлять дочерними организациями, ролями и подобным инструментарием иерархии, включают разрешения admin such as admin:list:all, admin:read:all и связанные комбинации admin:*. Серверная проверка на наличие “administrator of organization” может считать любой строку разрешения, начинающуюся с admin:, достаточной для определённых маршрутов — всегда используйте редактор ролей панели управления как источник истины для рабочей области.

К основным сущностям с поддержкой list входят customer, tour, landing-page, event, offer, newsletter, project, document, contactform, siteplan, place и admin. Подсущности, такие как protocol, email и task, намеренно не включают list, потому что видимость определяется через связи.

Крайние случаи — такие как смешанные назначения или сокращения операторов платформы — решаются внутри продукта; используйте редактор ролей панели управления как источник истины для данной рабочей области.

Формат разрешения​

entity:action:scope
ЧастьЗначениеПример
entityТип ресурса, который контролируется.customer, tour, event, admin
actionОперация, которую может выполнить роль.list, read, edit, delete
scopeШирота доступа.assigned, all, off

Действия​

ДействиеЗначение
listПросмотр записей в списках для сущностей, поддерживающих просмотр списка.
readОткрыть или просмотреть детали записи.
editСоздавать или обновлять записи.
deleteУдалять записи, если разрешено.

edit включает права на создание в модели разрешений, поэтому кнопки создания часто зависят от редактирования, а не отдельного разрешения на создание.

Области​

ОбластьЗначение
assignedДоступ к записям, связанным с пользователем через назначения или правила отношений.
allДоступ ко всем записям данного сущности внутри организации.
offНет явного доступа, за исключением особого самодоступа или правил отношений, реализованных продуктом.

Поведение с назначениями может различаться в зависимости от сущности. Например, у клиентов могут быть ответственные пользователи, в то время как задачи, письма и протоколы могут быть видны через назначение клиента или прямое назначение.

Группы сущностей​

Основные сущности поддерживают доступ по списку:

  • customer
  • tour
  • landing-page
  • event
  • offer
  • newsletter
  • project
  • document
  • contactform
  • siteplan
  • place
  • admin

Подсущности намеренно не используют list:

  • protocol
  • email
  • task

Эти подсущности обычно достигаются через связи с клиентами, проектами или прямыми назначениями.

Видимость на панели управления​

Боковая панель использует разрешения, чтобы определить, какие группы и маршруты отображаются. Если пользователь не видит страницу, сначала проверьте разрешение на сущность:

  • Управление клиентами: customer, protocol, task, project, document, newsletter, email, event.
  • Веб-приложения и туры: landing-page, tour, offer, contactform, siteplan (планы сайта и вопросы обычно контролируются видимостью лендингов в типичных конфигурациях).
  • Иерархия настроек: admin разрешения на сущности (дочерние организации и роли).
  • Настройки событий: event.

Галерея в разделе Web apps and tours отображается шире, чем у некоторых соседних элементов; точные правила могут варьироваться в зависимости от развёртывания — если ссылка отсутствует, проверьте контекст лендинга, тура и организации, а не думайте, что сборка сломана.

Операторы платформы могут видеть дополнительные маршруты, которых не видят пользователи арендаторов.

Связанные концепции: Разрешения и организации, Дочерние организации и роли.