Accesso aggiuntivo a tempo oltre al ruolo di un membro

Gruppi di lavoro

Ogni membro ha un gruppo utenti, il proprio ruolo. I gruppi di lavoro sono tutto il resto di cui fa parte: il club di robotica, il laboratorio di progettazione, il progetto dell'undicesimo anno, le tre stampanti del collaboratore esterno. Un membro può appartenere a qualsiasi numero di gruppi contemporaneamente, ognuno aggiunge autorizzazioni e accesso alle stampanti oltre al ruolo e può scadere autonomamente.

Visualizza la panoramica di Utenti multipli Iniziare gratis Maggiori informazioni e guida
Immagine della funzionalità

Fine di "Studente (robotica + laser)"

Ogni account con stampanti condivise incontra prima o poi lo stesso ostacolo. Serve un'autorizzazione aggiuntiva, ma un solo ruolo per persona non basta. Si duplica quindi un ruolo, poi lo si duplica di nuovo per la combinazione successiva e, un anno dopo, si gestiscono quattordici gruppi quasi identici che nessuno osa modificare. I gruppi di lavoro sono il secondo asse che mancava: quattro ruoli più due gruppi di lavoro esprimono ciò che altrimenti richiederebbe sedici ruoli, mantenendoli tutti leggibili.

Un ruolo, molti gruppi di lavoro

Un gruppo utenti risponde a "chi è questa persona nell'account?" e ogni persona ne ha esattamente uno. Include l'autorità sull'account: gestione utenti, fatturazione, impostazioni, chiavi API.

Un gruppo di lavoro risponde a "di cos'altro fa parte questa persona in questo momento?" e non esiste limite al numero di gruppi a cui una persona può appartenere. Include autorizzazioni del flusso di lavoro, accesso alle stampanti e quote di stampa, e nient'altro.

In breve: il gruppo utenti corrisponde alla qualifica, i gruppi di lavoro alle stanze di cui si possiedono le chiavi. Modificare la qualifica di qualcuno è una decisione sull'autorità. Consegnare una chiave per il corso non lo è e non dovrebbe richiedere di ricostruire la struttura dei gruppi.

Gruppi utenti e gruppi di lavoro

SimplyPrint è una piattaforma cloud per la gestione di stampanti 3D che consente di eseguire lo slicing, mettere in coda, monitorare e gestire stampanti di qualsiasi marca dal browser. Il modello di accesso ha due dimensioni:

Gruppo utenti (ruolo base)Gruppo di lavoro
Quantità per membroEsattamente unoQualsiasi numero
Autorizzazioni assegnabiliElenco completo dei permessiUn elenco fisso di autorizzazioni del flusso di lavoro
Utenti, fatturazione, chiavi API, impostazioni×
Accedere a tutte le stampantiSolo le stampanti indicate
Può avere una data di scadenza×
Assegnato a ogni accesso SSOUnoTutti quelli corrispondenti
Effetto sul membroSostituisce il gruppo precedenteSi aggiunge a ciò che già possiede
I gruppi di lavoro sono disponibili nei piani School ed Enterprise. Un membro senza gruppi di lavoro si comporta esattamente come prima, quindi l'attivazione della funzione non modifica una configurazione esistente.

Immagine della funzionalità

Funzionamento della stratificazione delle autorizzazioni

Quando SimplyPrint decide se sia consentita un'azione, crea l'accesso effettivo dal gruppo utenti più tutti i gruppi di lavoro attivi in quel momento:

  • Le autorizzazioni vengono unite. Un'autorizzazione è disponibile se concessa dal gruppo utenti oppure da un gruppo di lavoro attivo. Nessun ordinamento, nessuna priorità, nessuna sostituzione: basta un sì ovunque.
  • L'accesso alle stampanti viene unito separatamente. Le singole stampanti, i gruppi di stampanti e i modelli di stampante vengono tutti uniti da ogni fonte.
  • I due elenchi si combinano indipendentemente. Un'autorizzazione proveniente da un gruppo di lavoro si applica a una stampante proveniente da un altro.
Quest'ultimo punto permette ai gruppi di lavoro di combinarsi, anziché solo sommarsi. Uno studente il cui gruppo di lavoro Club di robotica concede "può stampare" e il cui gruppo di lavoro Laboratorio di progettazione sblocca le stampanti del laboratorio può avviare stampe su tali stampanti, anche se nessuno dei due gruppi ha concesso entrambe le autorizzazioni.

I gruppi di lavoro aggiungono solo elementi, quindi non possono compromettere nulla

In un gruppo di lavoro non esiste alcun divieto. Non può rimuovere un permesso, nascondere una stampante o limitare ciò che un membro possedeva già. Disattivare un permesso in un gruppo di lavoro significa semplicemente che quel gruppo non lo concede.

È una scelta voluta e rende sicura l'assegnazione libera dei gruppi di lavoro. Aggiungere qualcuno a un gruppo di lavoro non può mai compromettere l'accesso esistente, quindi non occorre considerare l'ordine di aggiunta o stabilire quale prevalga. Non prevale nulla, tutto si aggiunge.

La conseguenza pratica, e l'unica regola da ricordare: se una persona deve avere meno permessi, ciò va definito nel gruppo utenti.

Immagine della funzionalità

La gestione dell'organizzazione resta permanentemente nel ruolo

Un gruppo di lavoro può assegnare solo autorizzazioni del flusso di lavoro e delle risorse da un elenco esplicito: stampa, pausa, annullamento, coda, strumenti dello slicer, filamento, fotocamere, cronologia di stampa, calibrazione della stampante. L'editor mostra il conteggio esatto per l'account.

Non può mai concedere:

  • Gestione degli utenti: invito, eliminazione, modifica del gruppo di appartenenza
  • Gestione dei gruppi utenti e dei gruppi di lavoro stessi
  • Abbonamento, fatturazione o fatture
  • Chiavi API, webhook o campi personalizzati
  • Impostazioni dell'account e della registrazione, o registro di controllo
  • Accesso a tutte le stampanti: un gruppo di lavoro aggiunge solo le stampanti specificate
  • Esenzione da restrizioni IP o approvazione del dispositivo
Di solito non ne sentirà la mancanza. Sono le autorizzazioni che decidono come viene gestito l'account, e lo scopo di un gruppo di lavoro è fare in modo che assegnare una chiave per un periodo non renda silenziosamente qualcuno amministratore. Le nuove autorizzazioni introdotte non sono idonee ai gruppi di lavoro per impostazione predefinita, finché non viene verificato se possono essere assegnate in questo modo, quindi l'elenco delle autorizzazioni consentite cresce deliberatamente, mai per errore.

Permanente, programmato o con scadenza automatica

Ogni assegnazione ha date facoltative. Se vuote, l'accesso è permanente. Impostando un "attivo dal" si pianifica un accesso dal prossimo trimestre, impostando uno "scade dopo" l'accesso viene revocato automaticamente.

Fuori dal periodo di validità, un gruppo di lavoro non fornisce nulla, né autorizzazioni, né stampanti, né quote, e torna a fornirle non appena il periodo si apre, senza alcun intervento. Uno studente che entra nel club di robotica per un trimestre resta studente alla sua fine, le stampanti del club semplicemente non sono più disponibili.

È possibile impostare gruppi di lavoro in un invito o in un link di accesso condivisibile, così le persone arrivano già in quelli corretti, e aggiornare le date di fino a 500 membri con un'unica azione di massa alla fine di un periodo.

Immagine della funzionalità

Sincronizzazione completa con SSO e SCIM, per tutti i gruppi corrispondenti

Associando i gruppi del provider di identità a un gruppo di lavoro, SimplyPrint li riconcilia a ogni accesso SSO. Una persona aggiunta a un gruppo nell'IdP ottiene il gruppo di lavoro al successivo accesso, una persona rimossa lo perde. La directory resta la fonte di riferimento, senza processi pianificati né operazioni di pulizia.

La differenza rispetto ai ruoli è fondamentale: SSO assegna esattamente un gruppo utenti, ma tutti i gruppi di lavoro corrispondenti. L'IdP può finalmente indicare "questa persona è un docente" e "questa persona appartiene al gruppo di robotica, al gruppo abilitato al laser e agli amministratori di dipartimento" in un'unica asserzione, cosa che nessun modello a ruolo singolo può esprimere.

Ogni autorità mantiene la propria assegnazione indipendente, quindi una sincronizzazione SSO non altera mai ciò che un docente ha assegnato manualmente, ciò che assegna una classe o ciò che assegna l'iscrizione a un corso. Un gruppo di lavoro non può inoltre essere usato come mappatura dei ruoli SSO, quindi l'aggiunta a un gruppo della directory può concedere l'accesso senza modificare silenziosamente il ruolo di nessuno.

Scoprire la funzione SSO

Budget condivisi, non solo autorizzazioni condivise

Un gruppo di lavoro può includere anche quote di stampa, in due forme distinte:

  • Personale: ogni membro riceve questa quantità. "Tutti nel Club di robotica ricevono 2 kg extra per periodo."
  • Condivisa: l'intero gruppo di lavoro attinge da un unico fondo. "Il Club di robotica dispone di 20 kg in totale." Si esaurisce per tutti contemporaneamente.
Quando una persona riceve lo stesso tipo di quota personale dal proprio ruolo e dai gruppi di lavoro, si sceglie a livello di account se tali quote si sommano o se prevale la più alta, con limiti facoltativi per utente applicati successivamente. Un fondo costi condiviso può inoltre fungere da saldo prepagato obbligatorio, la configurazione tipica di un dipartimento o club con budget proprio.

I gruppi di lavoro includono deliberatamente solo quote aggiuntive. I limiti fissi per lavoro, le esenzioni dal saldo e le altre regole di sicurezza restano nel gruppo utenti, quindi un gruppo di lavoro può aumentare una quota senza mai disattivare una protezione.

Visualizzare quote e limiti
Immagine della funzionalità

Origine di un'appartenenza e motivo della ricomparsa

L'appartenenza a un gruppo di lavoro può essere attestata manualmente da un amministratore, tramite invito o link di adesione, dal provider di identità tramite SSO o SCIM, da una classe scolastica o dall'iscrizione a un corso. Ogni autorità mantiene la propria dichiarazione indipendente e il pannello mostra ogni dichiarazione relativa a un'appartenenza e la relativa origine.

Questa indipendenza è l'aspetto utile. Se uno studente fa parte del gruppo di lavoro di robotica sia perché indicato dalla directory sia perché aggiunto manualmente da un docente, rimuoverlo dal gruppo della directory non annulla l'assegnazione del docente e l'accesso viene mantenuto. Spiega anche il classico "perché è ricomparso?": rimuovendo manualmente qualcosa imposto da una classe o dall'IdP, verrà reimpostato alla sincronizzazione successiva. Per rimuoverlo definitivamente, occorre rimuoverlo alla fonte.

Le classi School vengono calcolate anziché copiate: basta assegnare i gruppi di lavoro a una classe una sola volta e l'elenco degli iscritti determina chi li possiede. Aggiungere uno studente alla classe li assegna subito, rimuoverlo li revoca subito e non ci sono passaggi di sincronizzazione soggetti a disallineamenti.

Parte del sistema multiutente

I gruppi di lavoro affiancano i gruppi utenti e la matrice delle autorizzazioni. Per una panoramica più ampia, su come funzionano le autorizzazioni, gli inviti, le quote e l'approvazione della coda, consultare la panoramica multiutente.

Tornare alla panoramica multiutente

Domande frequenti

Un gruppo utenti è il ruolo di un membro e ogni persona ne ha esattamente uno, determina l'autorità a livello di account. Un gruppo di lavoro è aggiuntivo: un membro può appartenerne a un numero qualsiasi e ognuno aggiunge autorizzazioni del flusso di lavoro, accesso alle stampanti e quote oltre al ruolo. I gruppi di lavoro possono anche scadere in una data, i gruppi utenti no.
No. I gruppi di lavoro possono solo aggiungere. Disattivare un'autorizzazione in un gruppo di lavoro significa che quel gruppo non la fornisce, senza effetti sul gruppo utenti del membro né sugli altri gruppi di lavoro. Se qualcuno deve avere meno autorizzazioni, occorre intervenire sul gruppo utenti. È questo che rende sicura l'aggiunta di gruppi di lavoro, senza dover verificare cos'altro abbia già la persona.
Non esiste un limite per persona. Il numero di gruppi di lavoro definibili nell'account rientra nel limite complessivo di ruoli e gruppi di lavoro del piano, ma ogni membro può appartenere a tutti quelli necessari contemporaneamente.
Tutto ciò che determina la gestione dell'account: gestione utenti, gestione gruppi, fatturazione e abbonamento, chiavi API, webhook, impostazioni dell'organizzazione e della registrazione, registro di audit, eccezioni alle restrizioni IP e all'approvazione dei dispositivi. Anche "Accesso a tutte le stampanti" è riservato ai ruoli, un gruppo di lavoro può aggiungere solo le stampanti, i modelli e i gruppi di stampanti specificati. In pratica, queste autorizzazioni raramente mancano, perché descrivono il ruolo di una persona anziché ciò su cui sta lavorando.
Sì. Ogni concessione può includere le date facoltative "attivo dal" e "scade dopo", così l'accesso può essere programmato per iniziare in seguito, scadere automaticamente o entrambe le cose. Fuori dalla propria finestra, il gruppo di lavoro non apporta nulla e riprende automaticamente quando la finestra si apre.
Completamente. Associando i gruppi del provider di identità a un gruppo di lavoro, la riconciliazione avviene a ogni accesso. A differenza dei ruoli, per cui SSO può assegnarne solo uno, a un utente vengono assegnati tutti i gruppi di lavoro con una mappatura corrispondente. Una directory che indica l'appartenenza a cinque gruppi può quindi essere modellata fedelmente. SCIM funziona allo stesso modo e le assegnazioni manuali, da una classe o da un corso non vengono mai alterate da una sincronizzazione.
L'accesso temporaneo stabilisce se una persona rimane nell'account, alla scadenza viene sospesa o rimossa. Un gruppo di lavoro a tempo mantiene la persona nell'account e fa scadere solo l'accesso aggiuntivo, quindi uno studente resta studente alla fine del corso di robotica. Le due opzioni possono essere combinate quando necessario.
I gruppi di lavoro sono disponibili nei piani School ed Enterprise. I gruppi utenti e la matrice delle autorizzazioni sono disponibili a partire da Print Farm, e un account senza gruppi di lavoro si comporta esattamente come prima.

Indice dei contenuti