Zināšanu bāze
Lomas un atļauju līmeņi
Loma pasaka, ko kāds drīkst darīt; adreses piešķīrums pasaka, ar ko viņš to drīkst darīt.
Detaļas
- Divi piešķīrumi uz cilvēku, un abiem jāsakrīt, pirms kaut kas notiek. LOMA, kas iestatīta sadaļā Iestatījumi → Dalībnieki, pasaka, ko viņš drīkst DARĪT darbvietā: lasīt pastu, to sūtīt, rediģēt veidnes, pievienot domēnu, izveidot API atslēgu. Adreses PIEŠĶĪRUMS, kas iestatīts no vadīklas Koplietot adreses rindā, pasaka, ar KURĀM ADRESĒM viņš to drīkst darīt — tikai lasīšanai vai lasīšanai un sūtīšanai. Tas, kuram ir loma ar sūtīšanu un nevienas adreses, nevar sūtīt ne no kā; tas, kuram ir visas darbvietas adreses tikai lasīšanas piešķīrumā, arī nevar sūtīt ne no vienas.
- Sešas lomas pastāv bez tā, ka kāds tās veidotu, un katrā darbvietā ir tās pašas sešas, tāpēc „Admin” nozīmē šeit to pašu, ko dokumentācijā un API. Owner, Admin, Member un Viewer ir kāpnes: katra tur visu, ko tur nākamā, tāpēc pazemināšana sašaurina to, ko cilvēks var sasniegt, nevis nomaina pret citu šķēli. Developer un Billing nav pakāpieni šajās kāpnēs. Developer veido integrācijas, turot API atslēgas, tīmekļa āķus, veidnes un sūtīšanu, nelasot nevienu darbvietas ziņojumu, bet Billing redz plānu un rēķinus, var mainīt plānu un maksājumu datus uz tiem un lasa pastkastes iestatījumus, nespējot nevienu rakstīt. Viņu atļaujas ir rediģējamas: darbvieta, kas labāk vēlētos, lai tās dalībnieki neraksta veidnes, noņem attiecīgo ķeksi, un izmaiņa stājas spēkā nākamajā pieprasījumā, ko veic jebkurš, kam šī loma ir piešķirta TIEŠI. Tas, kura loma joprojām ir tikai netieši izsecināta no adreses piešķīruma, kas veikts pirms lomu ieviešanas, patur piegādātos noklusējumus, līdz viņam loma tiek dota tieši. Rediģējami ir arī to nosaukumi: darbvieta, kas dzīvo ar Ops un On-call, tās pārdēvē un apraksta pati sevi, kas arī ir doma.
- Owner ir izņēmums visos virzienos: nav rediģējama, nav dzēšama, nav piešķirama. Tā apraksta kontu, uz kuru darbvieta ir piesaistīta, un tur visas atļaujas, arī tās, kas pievienotas kādā vēlākā laidienā, tāpēc tās saraksts tiek aprēķināts, nevis glabāts. Darbvietas nodošana kādam citam ir pārsūtīšana, nevis lomas maiņa, un šeit nav nekā, kas to veiktu.
- Papildus tām darbvieta raksta savas, kopā līdz 24, atzīmējot atļaujas tajā pašā grupētajā matricā. Atzīmēšana rada sekas: „rediģēt veidnes” saglabā līdzi arī „lasīt veidnes”, jo loma, kas var rediģēt veidni, kuru nevar atvērt, ir aizmirsta izvēles rūtiņa, nevis kāda nodomāta politika. Dzēšot lomu, kas ir cilvēkiem vai API atslēgām, tiek prasīts, kurp tos pārvietot, un tiek atteikts, nevis minēts. Atslēga, kuras loma pazustu, atkristu pie pilnīgi nekādiem griestiem, kas ir plašāk nekā loma, kas tikko aizgāja.
- API atslēgu var izsniegt uz lomas pamata, un loma ir griesti, nevis otrs piešķīrums: tas, ko atslēga drīkst, ir tās pašas darbības jomas krustojumā ar lomas atļaujām, un tas tiek atrisināts katrā pieprasījumā. Atslēga, kas izveidota ar sūtīšanu un ierobežota ar Viewer, nevar sūtīt, un lomas sašaurināšana atsauc to uzreiz, bez nepieciešamības atslēgu rotēt. Asistents tiek turēts pie tā paša saraksta, un MCP serveris veido klienta rīkus no izsaucēja atļaujām, tāpēc skatītāja klientā vispār nav sūtīšanas rīka, un katrs ierobežotais rīks pārbauda vēlreiz, kad to izsauc, jo sesija var nomainīt pastkasti pēc tam, kad saraksts jau uzbūvēts.