Znalostní báze
Role a úrovně oprávnění
Role říká, co někdo smí dělat; přidělení adresy říká, s čím to smí dělat.
Podrobnosti
- Dvě přidělení na osobu a než se něco stane, musí se shodnout obě. ROLE, nastavená v Nastavení → Členové, říká, co ten člověk smí DĚLAT v pracovním prostoru: číst poštu, odesílat ji, upravovat šablony, přidat doménu, vydat klíč API. PŘIDĚLENÍ adresy, nastavené z ovládacího prvku Sdílet na řádku adresy, říká, se kterými ADRESAMI to smí dělat, jen pro čtení, nebo pro čtení i odesílání. Kdo má roli s odesíláním a žádné adresy, nemá odkud odeslat; kdo má všechny adresy v pracovním prostoru jen pro čtení, nemůže odeslat ze žádné z nich.
- Šest rolí existuje, aniž by je kdokoli vytvářel, a každý pracovní prostor má stejných šest, takže „Admin“ tady znamená totéž co v dokumentaci a v API. Owner, Admin, Member a Viewer jsou žebřík: každá drží všechno, co ta následující, takže degradace někomu zužuje dosah, místo aby ho vyměnila za jiný výsek. Developer a Billing příčky toho žebříku nejsou. Developer staví integrace, drží klíče API, webhooky, šablony a odesílání, a přitom nečte žádnou poštu pracovního prostoru, a Billing vidí tarif a faktury, může měnit tarif i platební údaje na nich a čte nastavení schránky, aniž by do něj mohl zapisovat. Jejich oprávnění lze upravovat: pracovní prostor, který by radši nechtěl, aby jeho členové psali šablony, to odškrtne a změna se projeví při dalším požadavku kohokoli, kdo tu roli drží VÝSLOVNĚ. Kdo má roli stále jen odvozenou z přidělení adresy uděleného dřív, než role existovaly, si drží dodané výchozí hodnoty, dokud mu není role udělena natvrdo. Upravovat lze i jejich názvy: pracovní prostor, který jede na Ops a On-call, je přejmenuje a popisuje tím sám sebe, o což přesně jde.
- Owner je výjimka ve všech směrech: nelze ho upravit, smazat ani přidělit. Popisuje účet, na kterém je pracovní prostor založen, a drží všechna oprávnění včetně těch přidaných v pozdější verzi, proto se jeho seznam počítá, místo aby se ukládal. Předání pracovního prostoru někomu jinému je převod, ne změna role, a nic tady žádný převod nedělá.
- Nad rámec těchto si pracovní prostor píše vlastní role, celkem až 24, zaškrtáváním oprávnění ze stejné seskupené matice. Zaškrtnutí implikuje: „upravovat šablony“ s sebou uloží i „číst šablony“, protože role, která umí upravit šablonu, kterou nemůže otevřít, je zapomenuté zaškrtávátko, ne něčí politika. Smazání role, kterou drží lidé nebo klíče API, se zeptá, kam je přesunout, a odmítne místo hádání. Klíč, jehož role by zmizela, by spadl úplně bez stropu, což je širší než role, která právě odešla.
- Klíč API lze vydat proti roli a role je strop, ne druhé přidělení: co klíč smí, je průnik jeho vlastních scope s oprávněními role, vyhodnocený při každém požadavku. Klíč vytvořený s odesíláním a zastropovaný rolí Viewer odesílat nemůže a zúžení role ho odvolá naživo, aniž by se klíč musel rotovat. Asistent je držen na stejném seznamu a server MCP staví nástroje klienta z oprávnění volajícího, takže klient prohlížejícího v sobě nemá vůbec žádný nástroj pro odesílání, a každý hlídaný nástroj se při vstupu kontroluje znovu, protože relace může po sestavení seznamu přepnout schránku.