Fine di "Studente (robotica + laser)"
Ogni account con stampanti condivise incontra prima o poi lo stesso ostacolo. Serve un'autorizzazione aggiuntiva, ma un solo ruolo per persona non basta. Si duplica quindi un ruolo, poi lo si duplica di nuovo per la combinazione successiva e, un anno dopo, si gestiscono quattordici gruppi quasi identici che nessuno osa modificare. I gruppi di lavoro sono il secondo asse che mancava: quattro ruoli più due gruppi di lavoro esprimono ciò che altrimenti richiederebbe sedici ruoli, mantenendoli tutti leggibili.
Un ruolo, molti gruppi di lavoro
Un gruppo utenti risponde a "chi è questa persona nell'account?" e ogni persona ne ha esattamente uno. Include l'autorità sull'account: gestione utenti, fatturazione, impostazioni, chiavi API.
Un gruppo di lavoro risponde a "di cos'altro fa parte questa persona in questo momento?" e non esiste limite al numero di gruppi a cui una persona può appartenere. Include autorizzazioni del flusso di lavoro, accesso alle stampanti e quote di stampa, e nient'altro.
In breve: il gruppo utenti corrisponde alla qualifica, i gruppi di lavoro alle stanze di cui si possiedono le chiavi. Modificare la qualifica di qualcuno è una decisione sull'autorità. Consegnare una chiave per il corso non lo è e non dovrebbe richiedere di ricostruire la struttura dei gruppi.
Gruppi utenti e gruppi di lavoro
SimplyPrint è una piattaforma cloud per la gestione di stampanti 3D che consente di eseguire lo slicing, mettere in coda, monitorare e gestire stampanti di qualsiasi marca dal browser. Il modello di accesso ha due dimensioni:
| Gruppo utenti (ruolo base) | Gruppo di lavoro | |
|---|---|---|
| Quantità per membro | Esattamente uno | Qualsiasi numero |
| Autorizzazioni assegnabili | Elenco completo dei permessi | Un elenco fisso di autorizzazioni del flusso di lavoro |
| Utenti, fatturazione, chiavi API, impostazioni | ✓ | × |
| Accedere a tutte le stampanti | ✓ | Solo le stampanti indicate |
| Può avere una data di scadenza | × | ✓ |
| Assegnato a ogni accesso SSO | Uno | Tutti quelli corrispondenti |
| Effetto sul membro | Sostituisce il gruppo precedente | Si aggiunge a ciò che già possiede |
Funzionamento della stratificazione delle autorizzazioni
Quando SimplyPrint decide se sia consentita un'azione, crea l'accesso effettivo dal gruppo utenti più tutti i gruppi di lavoro attivi in quel momento:
- Le autorizzazioni vengono unite. Un'autorizzazione è disponibile se concessa dal gruppo utenti oppure da un gruppo di lavoro attivo. Nessun ordinamento, nessuna priorità, nessuna sostituzione: basta un sì ovunque.
- L'accesso alle stampanti viene unito separatamente. Le singole stampanti, i gruppi di stampanti e i modelli di stampante vengono tutti uniti da ogni fonte.
- I due elenchi si combinano indipendentemente. Un'autorizzazione proveniente da un gruppo di lavoro si applica a una stampante proveniente da un altro.
I gruppi di lavoro aggiungono solo elementi, quindi non possono compromettere nulla
In un gruppo di lavoro non esiste alcun divieto. Non può rimuovere un permesso, nascondere una stampante o limitare ciò che un membro possedeva già. Disattivare un permesso in un gruppo di lavoro significa semplicemente che quel gruppo non lo concede.
È una scelta voluta e rende sicura l'assegnazione libera dei gruppi di lavoro. Aggiungere qualcuno a un gruppo di lavoro non può mai compromettere l'accesso esistente, quindi non occorre considerare l'ordine di aggiunta o stabilire quale prevalga. Non prevale nulla, tutto si aggiunge.
La conseguenza pratica, e l'unica regola da ricordare: se una persona deve avere meno permessi, ciò va definito nel gruppo utenti.
La gestione dell'organizzazione resta permanentemente nel ruolo
Un gruppo di lavoro può assegnare solo autorizzazioni del flusso di lavoro e delle risorse da un elenco esplicito: stampa, pausa, annullamento, coda, strumenti dello slicer, filamento, fotocamere, cronologia di stampa, calibrazione della stampante. L'editor mostra il conteggio esatto per l'account.
Non può mai concedere:
- Gestione degli utenti: invito, eliminazione, modifica del gruppo di appartenenza
- Gestione dei gruppi utenti e dei gruppi di lavoro stessi
- Abbonamento, fatturazione o fatture
- Chiavi API, webhook o campi personalizzati
- Impostazioni dell'account e della registrazione, o registro di controllo
- Accesso a tutte le stampanti: un gruppo di lavoro aggiunge solo le stampanti specificate
- Esenzione da restrizioni IP o approvazione del dispositivo
Permanente, programmato o con scadenza automatica
Ogni assegnazione ha date facoltative. Se vuote, l'accesso è permanente. Impostando un "attivo dal" si pianifica un accesso dal prossimo trimestre, impostando uno "scade dopo" l'accesso viene revocato automaticamente.
Fuori dal periodo di validità, un gruppo di lavoro non fornisce nulla, né autorizzazioni, né stampanti, né quote, e torna a fornirle non appena il periodo si apre, senza alcun intervento. Uno studente che entra nel club di robotica per un trimestre resta studente alla sua fine, le stampanti del club semplicemente non sono più disponibili.
È possibile impostare gruppi di lavoro in un invito o in un link di accesso condivisibile, così le persone arrivano già in quelli corretti, e aggiornare le date di fino a 500 membri con un'unica azione di massa alla fine di un periodo.
Sincronizzazione completa con SSO e SCIM, per tutti i gruppi corrispondenti
Associando i gruppi del provider di identità a un gruppo di lavoro, SimplyPrint li riconcilia a ogni accesso SSO. Una persona aggiunta a un gruppo nell'IdP ottiene il gruppo di lavoro al successivo accesso, una persona rimossa lo perde. La directory resta la fonte di riferimento, senza processi pianificati né operazioni di pulizia.
La differenza rispetto ai ruoli è fondamentale: SSO assegna esattamente un gruppo utenti, ma tutti i gruppi di lavoro corrispondenti. L'IdP può finalmente indicare "questa persona è un docente" e "questa persona appartiene al gruppo di robotica, al gruppo abilitato al laser e agli amministratori di dipartimento" in un'unica asserzione, cosa che nessun modello a ruolo singolo può esprimere.
Ogni autorità mantiene la propria assegnazione indipendente, quindi una sincronizzazione SSO non altera mai ciò che un docente ha assegnato manualmente, ciò che assegna una classe o ciò che assegna l'iscrizione a un corso. Un gruppo di lavoro non può inoltre essere usato come mappatura dei ruoli SSO, quindi l'aggiunta a un gruppo della directory può concedere l'accesso senza modificare silenziosamente il ruolo di nessuno.
Budget condivisi, non solo autorizzazioni condivise
Un gruppo di lavoro può includere anche quote di stampa, in due forme distinte:
- Personale: ogni membro riceve questa quantità. "Tutti nel Club di robotica ricevono 2 kg extra per periodo."
- Condivisa: l'intero gruppo di lavoro attinge da un unico fondo. "Il Club di robotica dispone di 20 kg in totale." Si esaurisce per tutti contemporaneamente.
I gruppi di lavoro includono deliberatamente solo quote aggiuntive. I limiti fissi per lavoro, le esenzioni dal saldo e le altre regole di sicurezza restano nel gruppo utenti, quindi un gruppo di lavoro può aumentare una quota senza mai disattivare una protezione. Visualizzare quote e limiti
Origine di un'appartenenza e motivo della ricomparsa
L'appartenenza a un gruppo di lavoro può essere attestata manualmente da un amministratore, tramite invito o link di adesione, dal provider di identità tramite SSO o SCIM, da una classe scolastica o dall'iscrizione a un corso. Ogni autorità mantiene la propria dichiarazione indipendente e il pannello mostra ogni dichiarazione relativa a un'appartenenza e la relativa origine.
Questa indipendenza è l'aspetto utile. Se uno studente fa parte del gruppo di lavoro di robotica sia perché indicato dalla directory sia perché aggiunto manualmente da un docente, rimuoverlo dal gruppo della directory non annulla l'assegnazione del docente e l'accesso viene mantenuto. Spiega anche il classico "perché è ricomparso?": rimuovendo manualmente qualcosa imposto da una classe o dall'IdP, verrà reimpostato alla sincronizzazione successiva. Per rimuoverlo definitivamente, occorre rimuoverlo alla fonte.
Le classi School vengono calcolate anziché copiate: basta assegnare i gruppi di lavoro a una classe una sola volta e l'elenco degli iscritti determina chi li possiede. Aggiungere uno studente alla classe li assegna subito, rimuoverlo li revoca subito e non ci sono passaggi di sincronizzazione soggetti a disallineamenti.
Parte del sistema multiutente
I gruppi di lavoro affiancano i gruppi utenti e la matrice delle autorizzazioni. Per una panoramica più ampia, su come funzionano le autorizzazioni, gli inviti, le quote e l'approvazione della coda, consultare la panoramica multiutente.
Tornare alla panoramica multiutente