Supplerende, tidsbegrænset adgang ud over medlemmets rolle

Arbejdsgrupper

Hvert medlem har én brugergruppe, deres rolle. Arbejdsgrupper er alt andet, de er en del af: robotklubben, designlaboratoriet, projektet i 11. årgang eller en ekstern konsulents tre printere. Et medlem kan være med i et vilkårligt antal samtidig. Hver arbejdsgruppe tilføjer tilladelser og printeradgang ud over rollen, og hver kan udløbe separat.

Se oversigt over Flere brugere Kom gratis i gang Mere info og guide
Funktionsbillede

Slut med "Elev (robotteknik + laser)"

Alle konti med delte printere rammer på et tidspunkt den samme mur. Nogen har brug for én ekstra ting, og én rolle pr. person kan ikke udtrykke det. Derfor kopierer du en rolle og kopierer den igen til den næste kombination, og et år senere vedligeholder du fjorten næsten identiske grupper, som ingen tør røre. Arbejdsgrupper er den anden akse, problemet altid har manglet: fire roller plus to arbejdsgrupper udtrykker det, der ellers ville kræve seksten roller, og de forbliver alle overskuelige.

Én rolle, mange arbejdsgrupper

En brugergruppe svarer på "hvem er denne person i organisationen?", og alle har præcis én. Den giver organisationsbeføjelser: brugeradministration, fakturering, indstillinger og API-nøgler.

En arbejdsgruppe svarer på "hvad er de ellers en del af lige nu?", og der er ingen grænse for, hvor mange en person kan have. Den giver workflowrettigheder, printeradgang og printkvoter, og intet andet.

Kort sagt: Din brugergruppe er din jobtitel, dine arbejdsgrupper er de rum, du har nøgler til. At ændre nogens jobtitel er en beslutning om myndighed. At give dem en nøgle for perioden er det ikke, og det bør ikke kræve, at du ombygger din gruppestruktur for at udtrykke det.

Brugergrupper kontra arbejdsgrupper

SimplyPrint er en cloudplatform til administration af 3D-printere, der lader dig slice, sætte i kø, overvåge og administrere printere af alle mærker fra en browser. Dens adgangsmodel har to akser:

Brugergruppe (grundrolle)Arbejdsgruppe
Hvor mange pr. medlemPræcis énUbegrænset antal
Tildelbare rettighederDen fulde rettighedslisteEn fast tilladelsesliste over workflowrettigheder
Brugere, fakturering, API-nøgler, indstillinger×
Få adgang til alle printereKun de printere, den angiver
Kan udløbe på en dato×
Tildelt ved hvert SSO-loginÉnAlle der matcher
Effekt for medlemmetErstatter den forrige gruppeTilføjer til eksisterende adgang
Arbejdsgrupper er inkluderet i School- og Enterprise-planerne. Et medlem uden arbejdsgrupper fungerer præcis som før, så aktivering af funktionen ændrer intet i en eksisterende opsætning.

Funktionsbillede

Sådan fungerer lagdeling af tilladelser

Når SimplyPrint afgør, om du må gøre noget, opbygger systemet din effektive adgang ud fra din brugergruppe plus alle arbejdsgrupper, der er aktive for dig på det tidspunkt:

  • Tilladelser lægges sammen. Du har en tilladelse, hvis din brugergruppe giver den eller en aktiv arbejdsgruppe giver den. Ingen rækkefølge, prioritet eller tilsidesættelser, ét ja er nok.
  • Printeradgang lægges sammen separat. Individuelle printere, printergrupper og printermodeller samles fra alle kilder.
  • De to lister kombineres uafhængigt. En tilladelse fra én arbejdsgruppe gælder på en printer fra en anden.
Det sidste punkt gør, at arbejdsgrupper kan kombineres frem for blot at stables. En elev, hvis arbejdsgruppe Robotklubben giver "må printe", og hvis arbejdsgruppe Designlab giver adgang til designlab-printerne, kan starte print på disse printere, selvom ingen af arbejdsgrupperne gav begge dele.

Arbejdsgrupper tilføjer kun, så de kan ikke ødelægge noget

Der findes ingen afvisning i en arbejdsgruppe. Den kan ikke fjerne en rettighed, skjule en printer eller indskrænke noget, et medlem allerede havde. At slå en rettighed fra i en arbejdsgruppe betyder blot, at arbejdsgruppen ikke bidrager med den.

Det er med vilje, og det gør arbejdsgrupper sikre at tildele frit. At føje nogen til en arbejdsgruppe kan aldrig ødelægge deres eksisterende adgang, så du behøver aldrig tænke over rækkefølgen, de blev tilføjet i, eller finde ud af, hvilken der vinder. Ingen vinder, alt lægges til.

Den praktiske konsekvens, og den ene regel, der er værd at huske: Hvis nogen skal have mindre, hører det til i deres brugergruppe.

Funktionsbillede

Beføjelser i organisationen forbliver permanent på rollen

En arbejdsgruppe kan kun tildele fra en eksplicit tilladelsesliste over workflow- og ressourcerettigheder, print, pause, annullering, køen, slicerværktøjer, filament, kameraer, printhistorik og printerkalibrering. Redigeringsværktøjet viser det præcise antal for din konto.

Den kan aldrig give:

  • Administration af brugere, invitation, sletning og ændring af en persons gruppe
  • Administration af brugergrupper og arbejdsgrupper
  • Abonnementet, fakturering eller fakturaer
  • API-nøgler, webhooks eller brugerdefinerede felter
  • Organisations- og registreringsindstillinger eller aktivitetsloggen
  • Adgang til alle printere - en arbejdsgruppe tilføjer kun de specifikke printere, den angiver
  • Undtagelse fra IP-begrænsninger eller enhedsgodkendelse
Du vil som regel ikke savne disse. Det er tilladelserne, der afgør, hvordan kontoen drives, og hele pointen med en arbejdsgruppe er, at det ikke i al stilhed gør nogen til administrator at give dem adgang i et semester. Nye tilladelser, vi udgiver, kan som standard ikke bruges i arbejdsgrupper, før nogen har vurderet, om de er sikre at tildele på den måde. Tilladelseslisten vokser derfor bevidst, aldrig ved et uheld.

Permanent, planlagt eller udløber selv

Hver tildeling har sine egne valgfrie datoer. Lad dem være tomme for permanent adgang, angiv "aktiv fra" for at planlægge adgang, der starter næste termin, eller angiv "udløber efter", så tilbagekaldes den automatisk.

Uden for sit tidsrum bidrager en arbejdsgruppe med præcis ingenting, ingen tilladelser, ingen printere og ingen kvote, og den begynder igen at bidrage, så snart tidsrummet åbner, uden at nogen skal gøre noget. En elev, der er med i robotklubben i et semester, forbliver elev, når semestret slutter, klubbens printere forsvinder blot.

Du kan angive arbejdsgrupper i en invitation eller et delbart tilmeldingslink, så folk kommer ind i de rigtige grupper, og ændre datoerne for op til 500 medlemmer i én massehandling ved semesterets afslutning.

Funktionsbillede

Fuld SSO- og SCIM-synkronisering, alle der matcher

Knyt grupper fra identitetsudbyderen til en arbejdsgruppe, så afstemmer SimplyPrint dem ved hvert SSO-login. En person, der føjes til en gruppe i din IdP, får arbejdsgruppen ved næste login. En person, der fjernes, mister den. Dit katalog forbliver den autoritative kilde, uden planlagte opgaver og uden noget at rydde op i.

Forskellen fra roller er hele pointen: SSO tildeler præcis én brugergruppe, men så mange arbejdsgrupper, som matcher. Din IdP kan endelig sige "denne person er lærer" og "denne person er i robotgruppen, lasergruppen og afdelingsadministratorerne" i én angivelse, hvilket ingen model med én rolle kan udtrykke.

Hver tildelingskilde har sit eget uafhængige grundlag, så en SSO-synkronisering aldrig påvirker det, en lærer har tildelt manuelt, det en klasse tildeler, eller det en kursustilmelding tildeler. En arbejdsgruppe kan heller aldrig bruges som SSO-rollekobling, så tilføjelse til en kataloggruppe kan give adgang uden stille at ændre nogens rolle.

Se SSO-funktionen

Delte budgetter, ikke kun delte tilladelser

En arbejdsgruppe kan også have printkvoter i to forskellige former:

  • Personlig - hvert medlem får så meget. "Alle i Robotklubben får ekstra 2 kg pr. semester."
  • Delt - hele arbejdsgruppen trækker fra én pulje. "Robotklubben har 20 kg tilsammen." Den slipper op for alle på én gang.
Når nogen får samme type personlige tillæg fra deres rolle og fra arbejdsgrupper, vælger du for hele kontoen, om bidragene lægges sammen, eller om det højeste gælder, med valgfri grænser pr. bruger anvendt bagefter. En fælles omkostningspulje kan desuden fungere som en påtvungen forudbetalt saldo, den typiske løsning for en afdeling eller klub med eget budget.

Arbejdsgrupper har bevidst kun supplerende kvoter. Faste grænser pr. job, saldo-undtagelser og andre sikkerhedspolitikker forbliver i brugergruppen, så en arbejdsgruppe kan give nogen ekstra, men aldrig skjult deaktivere en sikkerhedsforanstaltning.

Se kvoter og grænser
Funktionsbillede

Hvor et medlemskab kommer fra, og hvorfor det kom tilbage

Et arbejdsgruppemedlemskab kan oprettes manuelt af en administrator, via en invitations- eller tilmeldingslink, af din identitetsudbyder via SSO eller SCIM, af en skoleklasse eller ved kurstilmelding. Hver kilde har sin egen uafhængige registrering, og panelet viser alle registreringer for et medlemskab og deres kilde.

Den uafhængighed er den nyttige del. Hvis en elev er i robotarbejdsgruppen, både fordi dit katalog angiver det, og fordi en lærer har tilføjet dem manuelt, bevarer eleven lærerens tildeling og adgang, hvis de fjernes fra kataloggruppen. Det forklarer også det sædvanlige "hvorfor kom det tilbage?", fjerner du manuelt noget, som en klasse eller din IdP angiver, bliver det angivet igen ved næste synkronisering. Hvis du vil fjerne det permanent, skal du fjerne det ved kilden.

Skoleklasser beregnes i stedet for at kopieres: Tildel arbejdsgrupper til en klasse én gang, så afgør klasselisten, hvem der har dem. Når du føjer en elev til klassen, tildeles de straks, når du fjerner eleven, fjernes de straks, og der er intet synkroniseringstrin, der kan komme ud af takt.

En del af multibrugersystemet

Arbejdsgrupper fungerer sammen med brugergrupper og tilladelsesmatrixen. Hvis du vil have det store overblik, hvordan tilladelser fungerer, hvordan folk inviteres, og hvordan kvoter og køgodkendelse hænger sammen, så start med flerbrugeroversigten.

Tilbage til multibrugeroversigten

Ofte stillede spørgsmål

En brugergruppe er et medlems rolle, og alle har præcis én, den afgør deres kontodækkende beføjelser. En arbejdsgruppe er supplerende: Et medlem kan have et vilkårligt antal, og hver tilføjer workflowrettigheder, printeradgang og kvoter ud over rollen. Arbejdsgrupper kan også udløbe på en dato, det kan brugergrupper ikke.
Nej. Arbejdsgrupper tilføjer kun. At slå en tilladelse fra i en arbejdsgruppe betyder, at arbejdsgruppen ikke bidrager med den, det påvirker ikke medlemmets brugergruppe eller andre arbejdsgrupper. Hvis nogen skal have mindre, hører det til i deres brugergruppe. Det gør det sikkert at tilføje arbejdsgrupper uden at gennemgå, hvad personen ellers allerede har.
Der er ingen grænse pr. person. Antallet af arbejdsgrupper, du kan definere på kontoen, tæller med i dit abonnements samlede grænse for roller og arbejdsgrupper, men hvert medlem kan have så mange af dem, du vil, samtidig.
Alt, der afgør, hvordan kontoen drives: administration af brugere og grupper, fakturering og abonnement, API-nøgler, webhooks, organisations- og registreringsindstillinger, revisionsloggen samt undtagelser fra IP-begrænsning og enhedsgodkendelse. "Adgang til alle printere" er også kun for ranger, en arbejdsgruppe kan kun tilføje de konkrete printere, modeller og printergrupper, den angiver. I praksis savnes de sjældent, da de beskriver en persons rolle frem for, hvad de arbejder på lige nu.
Ja. Hver tildeling kan have valgfri datoer for "aktiv fra" og "udløber efter", så adgang kan planlægges til at starte senere, udløbe automatisk eller begge dele. Uden for perioden bidrager arbejdsgruppen slet ikke, og den genoptages automatisk, når perioden starter.
Fuldt ud. Knyt grupper fra identitetsudbyderen til en arbejdsgruppe, så afstemmes de ved hvert login. I modsætning til roller, hvor SSO kun kan tildele én, får en bruger tildelt alle arbejdsgrupper, hvis kobling matcher. Derfor kan et katalog, der angiver, at en person er i fem grupper, endelig modelleres korrekt. SCIM fungerer på samme måde, og tildelinger foretaget manuelt, af en klasse eller af et kursus påvirkes aldrig af en synkronisering.
Midlertidig adgang afgør, om nogen overhovedet er på din konto, når den udløber, suspenderes eller fjernes de. En tidsbegrænset arbejdsgruppe beholder dem på kontoen og udløber kun den ekstra adgang, så en elev forbliver elev, når robotforløbet slutter. De to kan kombineres, hvis du har brug for begge.
Arbejdsgrupper er inkluderet i School- og Enterprise-planerne. Brugergrupper og selve tilladelsesmatrixen er tilgængelige fra Print Farm-planen, og en konto uden arbejdsgrupper fungerer præcis som før.

Indholdsfortegnelse