Un interruttore per azione, non un unico grande interruttore amministratore/non amministratore
La maggior parte delle piattaforme offre due ruoli, amministratore e utente, e basta. Sono disponibili 174 interruttori di autorizzazione individuali, perché i team reali non rientrano in una tabella di due righe. Chi gestisce il filamento non dovrebbe poter eliminare stampanti. Lo studente che sottopone a slicing i propri modelli non dovrebbe poter modificare i profili slicer dell'account. L'addetto che pulisce i piani di stampa non dovrebbe poter inviare G-code grezzo.
Ruoli: insiemi riutilizzabili di autorizzazioni
Un ruolo, per esempio "Operatore", "Amministratore filamento", "Insegnante" o "Visualizzatore in sola lettura", riunisce un insieme di autorizzazioni. Quando assegni un ruolo a un utente, quest'ultimo ottiene tutte le autorizzazioni del pacchetto. Quando modifichi il ruolo, tutti gli utenti a cui è assegnato vengono aggiornati immediatamente.
SimplyPrint include ruoli predefiniti adatti alla maggior parte delle configurazioni, admin, membro, visualizzatore e altri, ma il vero potenziale sta nella creazione di ruoli personalizzati:
- Clonare un ruolo predefinito e modificarlo
- Creare da zero un nuovo ruolo con solo le autorizzazioni necessarie
- Contrassegna un'autorizzazione come a tre stati affinché i singoli utenti possano sovrascrivere l'impostazione ereditata
- Riordinare i ruoli per anzianità, così i pari non possono promuoversi oltre il proprio livello
La matrice completa delle autorizzazioni
Quando si modifica un livello, l'intera matrice delle autorizzazioni è disponibile in un'unica vista scorrevole. Le autorizzazioni sono raggruppate per area: gestione delle stampanti, coda di stampa, file, slicer, filamento, manutenzione, webhook, API, amministrazione dell'account e scuola, così è possibile vedere subito cosa può e non può fare ogni livello.
Ogni autorizzazione ha un tooltip che spiega in modo chiaro esattamente cosa controlla. Nessun dubbio sul significato di queue_approve_view_all, la matrice lo chiarisce.
Cosa si può controllare: le categorie di autorizzazioni
I 174 permessi sono suddivisi in circa dodici ambiti. I principali:
- Stampanti: aggiungere, modificare, eliminare, riavviare, arrestare in emergenza, livellare il piano di stampa, microregolare, inviare G-code non elaborato, visualizzare videocamere, controllare ventole e motori
- Coda: aggiungere, riordinare, modificare gli elementi altrui, approvare, saltare l'approvazione, visualizzare gli elementi completati, riattivare gli elementi completati, assegnare stampanti
- File: caricare, organizzare in cartelle, assegnare tag di materiale e ugello, assegnare tag con campi personalizzati
- Slicer: oltre 25 autorizzazioni dedicate allo slicer - modificare motore, tipo di piano di stampa e profili, colorare, disporre e ruotare automaticamente, semplificare, misurare, visualizzare i profili predefiniti, salvare i profili dell'organizzazione
- Filamento: creare, modificare, contrassegnare come essiccato, regolare il peso, gestire ubicazioni ed etichette, scansionare codici a barre e NFC, vedere tutti i lavori di stampa che hanno usato una bobina
- Manutenzione: visualizzare, gestire e completare attività, gestire l'inventario, segnalare problemi
- Amministratore dell'account: gestire utenti, invitare, modificare ruoli, gestire abbonamento, webhook, chiavi API, campi personalizzati e sblocchi delle funzionalità
- Scuola: impostare un utente come insegnante, modificare le assegnazioni alle classi, gestire le impostazioni scolastiche
- Quote: gestire le quote, approvare le richieste di quota, gestire il saldo utente, reintegrare la quota
- Conformità: visualizzare il registro di audit, gestire DPA, accesso e impostazioni di sicurezza
Schemi di ruoli comuni creati dai clienti
Alcuni modelli di ruolo ricorrenti:
- Stakeholder in sola lettura: può visualizzare stampanti, coda e cronologia di stampa, ma non avviare, annullare né modificare nulla. Ideale per responsabili, genitori durante gli open day o clienti che desiderano una finestra sulla produzione.
- Approvatore della coda: può approvare e riordinare la coda, visualizzare tutti gli elementi in coda e avviare stampe, ma non modificare le impostazioni della stampante né gestire gli utenti.
- Amministrazione filamento: accesso completo all'inventario filamento, creazione, modifica, contrassegno come essiccato, gestione ubicazioni, scansione NFC, ma senza autorizzazioni su stampanti o coda oltre alla visualizzazione.
- Operatore fidato: tutto ciò che serve a un operatore quotidiano di print farm, avviare, annullare, liberare il piano di stampa, gestire la coda e cambiare filamento, senza accesso all'amministrazione dell'account né alla fatturazione.
- Studente con slicer limitato: può eseguire lo slicing solo con profili preimpostati, senza cambiare motore o tipo di piano di stampa né modificare i profili, e può mettere in coda le stampe ma non avviarle direttamente.
Accesso per stampante: non tutti i ruoli vedono ogni stampante
Le autorizzazioni rispondono a «quali azioni può eseguire questo utente?». L'accesso per stampante risponde a «su quali stampanti?». Un ruolo può essere limitato a stampanti, gruppi di stampanti o modelli specifici, e si può scegliere se gli utenti di quel ruolo vedano anche le stampanti a cui non hanno accesso o se queste restino completamente nascoste.
È così che una scuola gestisce separatamente le stampanti della scuola media e quelle delle superiori in un unico account, oppure una print farm consente a un operatore esterno di accedere a una sola linea di stampanti senza esporre il resto della farm.
Gruppi di lavoro: quando un solo ruolo per persona non basta
Un ruolo risponde a "chi è questa persona?" e ogni persona ne ha esattamente uno. Ma i team reali devono anche rispondere a "di cos'altro fa parte questa persona in questo momento?": l'insegnante che gestisce il club di robotica, lo studente nel laboratorio di design per un semestre, il collaboratore esterno che necessita di tre stampanti per sei settimane.
I gruppi di lavoro sono quel secondo asse. Un membro può appartenere a più gruppi contemporaneamente e ciascuno aggiunge autorizzazioni e accesso alle stampanti oltre al proprio ruolo. L'accesso effettivo è l'unione: un'azione è consentita se lo è per il ruolo o per un gruppo di lavoro attivo. Nulla viene sostituito e un gruppo di lavoro non può mai rimuovere l'accesso.
Questo evita la proliferazione dei ruoli. Quattro ruoli più due gruppi di lavoro esprimono ciò che altrimenti richiederebbe sedici ruoli con nomi come "Studente (robotica + laser)". I gruppi di lavoro possono anche scadere autonomamente e sincronizzarsi dall'identity provider in tutti i casi corrispondenti, mentre un ruolo può essere uno solo.
La gestione dell'organizzazione, utenti, fatturazione, chiavi API e impostazioni, resta permanentemente nel ruolo, quindi assegnare un gruppo di lavoro a un membro per un periodo non può mai renderlo amministratore senza che lo si noti.
Ogni azione viene registrata, così le autorizzazioni sono verificabili
Le autorizzazioni contano solo se è possibile verificarne il rispetto. Il registro di controllo dell'account registra ogni azione eseguita da un utente, accessi, stampe avviate, file caricati, impostazioni modificate, ruoli riassegnati e autorizzazioni attivate o disattivate, associandola all'account utente che l'ha eseguita.
Il registro di audit è incluso nei piani Education ed Enterprise. L'esportazione CSV è una funzione Enterprise, utile per verifiche di conformità, indagini IT e report di fine trimestre.
Cosa vede davvero un utente bloccato
Le autorizzazioni non si limitano a nascondere le voci di menu. Quando uno studente, o qualsiasi utente con restrizioni, tenta un'azione non consentita dal proprio ruolo, SimplyPrint mostra un chiaro messaggio di autorizzazione negata, indica l'autorizzazione mancante e la persona da contattare. Niente 404 incomprensibili o pulsanti che sembrano non funzionare, solo un cortese «il ruolo non consente questa azione, contattare l'insegnante».
Parte del sistema multiutente
Autorizzazioni e ruoli fanno parte della più ampia piattaforma multiutente. Per una panoramica generale, inclusi gli inviti agli utenti, il funzionamento della pagina del team e l'integrazione di quote e approvazione in coda, consultare la panoramica multiutente.
Tornare alla panoramica multiutente