Slut med "Elev (robotteknik + laser)"
Alle konti med delte printere rammer på et tidspunkt den samme mur. Nogen har brug for én ekstra ting, og én rolle pr. person kan ikke udtrykke det. Derfor kopierer du en rolle og kopierer den igen til den næste kombination, og et år senere vedligeholder du fjorten næsten identiske grupper, som ingen tør røre. Arbejdsgrupper er den anden akse, problemet altid har manglet: fire roller plus to arbejdsgrupper udtrykker det, der ellers ville kræve seksten roller, og de forbliver alle overskuelige.
Én rolle, mange arbejdsgrupper
En brugergruppe svarer på "hvem er denne person i organisationen?", og alle har præcis én. Den giver organisationsbeføjelser: brugeradministration, fakturering, indstillinger og API-nøgler.
En arbejdsgruppe svarer på "hvad er de ellers en del af lige nu?", og der er ingen grænse for, hvor mange en person kan have. Den giver workflowrettigheder, printeradgang og printkvoter, og intet andet.
Kort sagt: Din brugergruppe er din jobtitel, dine arbejdsgrupper er de rum, du har nøgler til. At ændre nogens jobtitel er en beslutning om myndighed. At give dem en nøgle for perioden er det ikke, og det bør ikke kræve, at du ombygger din gruppestruktur for at udtrykke det.
Brugergrupper kontra arbejdsgrupper
SimplyPrint er en cloudplatform til administration af 3D-printere, der lader dig slice, sætte i kø, overvåge og administrere printere af alle mærker fra en browser. Dens adgangsmodel har to akser:
| Brugergruppe (grundrolle) | Arbejdsgruppe | |
|---|---|---|
| Hvor mange pr. medlem | Præcis én | Ubegrænset antal |
| Tildelbare rettigheder | Den fulde rettighedsliste | En fast tilladelsesliste over workflowrettigheder |
| Brugere, fakturering, API-nøgler, indstillinger | ✓ | × |
| Få adgang til alle printere | ✓ | Kun de printere, den angiver |
| Kan udløbe på en dato | × | ✓ |
| Tildelt ved hvert SSO-login | Én | Alle der matcher |
| Effekt for medlemmet | Erstatter den forrige gruppe | Tilføjer til eksisterende adgang |
Sådan fungerer lagdeling af tilladelser
Når SimplyPrint afgør, om du må gøre noget, opbygger systemet din effektive adgang ud fra din brugergruppe plus alle arbejdsgrupper, der er aktive for dig på det tidspunkt:
- Tilladelser lægges sammen. Du har en tilladelse, hvis din brugergruppe giver den eller en aktiv arbejdsgruppe giver den. Ingen rækkefølge, prioritet eller tilsidesættelser, ét ja er nok.
- Printeradgang lægges sammen separat. Individuelle printere, printergrupper og printermodeller samles fra alle kilder.
- De to lister kombineres uafhængigt. En tilladelse fra én arbejdsgruppe gælder på en printer fra en anden.
Arbejdsgrupper tilføjer kun, så de kan ikke ødelægge noget
Der findes ingen afvisning i en arbejdsgruppe. Den kan ikke fjerne en rettighed, skjule en printer eller indskrænke noget, et medlem allerede havde. At slå en rettighed fra i en arbejdsgruppe betyder blot, at arbejdsgruppen ikke bidrager med den.
Det er med vilje, og det gør arbejdsgrupper sikre at tildele frit. At føje nogen til en arbejdsgruppe kan aldrig ødelægge deres eksisterende adgang, så du behøver aldrig tænke over rækkefølgen, de blev tilføjet i, eller finde ud af, hvilken der vinder. Ingen vinder, alt lægges til.
Den praktiske konsekvens, og den ene regel, der er værd at huske: Hvis nogen skal have mindre, hører det til i deres brugergruppe.
Beføjelser i organisationen forbliver permanent på rollen
En arbejdsgruppe kan kun tildele fra en eksplicit tilladelsesliste over workflow- og ressourcerettigheder, print, pause, annullering, køen, slicerværktøjer, filament, kameraer, printhistorik og printerkalibrering. Redigeringsværktøjet viser det præcise antal for din konto.
Den kan aldrig give:
- Administration af brugere, invitation, sletning og ændring af en persons gruppe
- Administration af brugergrupper og arbejdsgrupper
- Abonnementet, fakturering eller fakturaer
- API-nøgler, webhooks eller brugerdefinerede felter
- Organisations- og registreringsindstillinger eller aktivitetsloggen
- Adgang til alle printere - en arbejdsgruppe tilføjer kun de specifikke printere, den angiver
- Undtagelse fra IP-begrænsninger eller enhedsgodkendelse
Permanent, planlagt eller udløber selv
Hver tildeling har sine egne valgfrie datoer. Lad dem være tomme for permanent adgang, angiv "aktiv fra" for at planlægge adgang, der starter næste termin, eller angiv "udløber efter", så tilbagekaldes den automatisk.
Uden for sit tidsrum bidrager en arbejdsgruppe med præcis ingenting, ingen tilladelser, ingen printere og ingen kvote, og den begynder igen at bidrage, så snart tidsrummet åbner, uden at nogen skal gøre noget. En elev, der er med i robotklubben i et semester, forbliver elev, når semestret slutter, klubbens printere forsvinder blot.
Du kan angive arbejdsgrupper i en invitation eller et delbart tilmeldingslink, så folk kommer ind i de rigtige grupper, og ændre datoerne for op til 500 medlemmer i én massehandling ved semesterets afslutning.
Fuld SSO- og SCIM-synkronisering, alle der matcher
Knyt grupper fra identitetsudbyderen til en arbejdsgruppe, så afstemmer SimplyPrint dem ved hvert SSO-login. En person, der føjes til en gruppe i din IdP, får arbejdsgruppen ved næste login. En person, der fjernes, mister den. Dit katalog forbliver den autoritative kilde, uden planlagte opgaver og uden noget at rydde op i.
Forskellen fra roller er hele pointen: SSO tildeler præcis én brugergruppe, men så mange arbejdsgrupper, som matcher. Din IdP kan endelig sige "denne person er lærer" og "denne person er i robotgruppen, lasergruppen og afdelingsadministratorerne" i én angivelse, hvilket ingen model med én rolle kan udtrykke.
Hver tildelingskilde har sit eget uafhængige grundlag, så en SSO-synkronisering aldrig påvirker det, en lærer har tildelt manuelt, det en klasse tildeler, eller det en kursustilmelding tildeler. En arbejdsgruppe kan heller aldrig bruges som SSO-rollekobling, så tilføjelse til en kataloggruppe kan give adgang uden stille at ændre nogens rolle.
Delte budgetter, ikke kun delte tilladelser
En arbejdsgruppe kan også have printkvoter i to forskellige former:
- Personlig - hvert medlem får så meget. "Alle i Robotklubben får ekstra 2 kg pr. semester."
- Delt - hele arbejdsgruppen trækker fra én pulje. "Robotklubben har 20 kg tilsammen." Den slipper op for alle på én gang.
Arbejdsgrupper har bevidst kun supplerende kvoter. Faste grænser pr. job, saldo-undtagelser og andre sikkerhedspolitikker forbliver i brugergruppen, så en arbejdsgruppe kan give nogen ekstra, men aldrig skjult deaktivere en sikkerhedsforanstaltning. Se kvoter og grænser
Hvor et medlemskab kommer fra, og hvorfor det kom tilbage
Et arbejdsgruppemedlemskab kan oprettes manuelt af en administrator, via en invitations- eller tilmeldingslink, af din identitetsudbyder via SSO eller SCIM, af en skoleklasse eller ved kurstilmelding. Hver kilde har sin egen uafhængige registrering, og panelet viser alle registreringer for et medlemskab og deres kilde.
Den uafhængighed er den nyttige del. Hvis en elev er i robotarbejdsgruppen, både fordi dit katalog angiver det, og fordi en lærer har tilføjet dem manuelt, bevarer eleven lærerens tildeling og adgang, hvis de fjernes fra kataloggruppen. Det forklarer også det sædvanlige "hvorfor kom det tilbage?", fjerner du manuelt noget, som en klasse eller din IdP angiver, bliver det angivet igen ved næste synkronisering. Hvis du vil fjerne det permanent, skal du fjerne det ved kilden.
Skoleklasser beregnes i stedet for at kopieres: Tildel arbejdsgrupper til en klasse én gang, så afgør klasselisten, hvem der har dem. Når du føjer en elev til klassen, tildeles de straks, når du fjerner eleven, fjernes de straks, og der er intet synkroniseringstrin, der kan komme ud af takt.
En del af multibrugersystemet
Arbejdsgrupper fungerer sammen med brugergrupper og tilladelsesmatrixen. Hvis du vil have det store overblik, hvordan tilladelser fungerer, hvordan folk inviteres, og hvordan kvoter og køgodkendelse hænger sammen, så start med flerbrugeroversigten.
Tilbage til multibrugeroversigten