Ekstra, tidsbegrenset tilgang i tillegg til medlemmets rolle

Arbeidsgrupper

Hvert medlem har én brukergruppe, rollen sin. Arbeidsgrupper er alt annet de er en del av: robotklubben, designlaboratoriet, prosjektet i 11. klasse, oppdragstakerens tre printere. Et medlem kan ha så mange samtidig de vil, hver arbeidsgruppe legger tillatelser og printertilgang til rollen, og hver kan utløpe for seg.

Se oversikt over Flere brukere Kom gratis i gang Mer info og guide
Funksjonsbilde

Slutt på «Elev (robotikk + laser)»

Alle kontoer med delte printere møter til slutt den samme veggen. Noen trenger én ekstra ting, og én rolle per person kan ikke uttrykke det. Derfor kopierer du en rolle, og kopierer den igjen for neste kombinasjon, og ett år senere vedlikeholder du fjorten nesten identiske grupper som ingen tør å røre. Arbeidsgrupper er den andre aksen problemet alltid manglet: Fire roller pluss to arbeidsgrupper uttrykker det som ellers ville krevd seksten roller, og alle forblir forståelige.

Én rolle, mange arbeidsgrupper

En brukergruppe svarer på «hvem er denne personen i organisasjonen?», og alle har nøyaktig én. Den gir organisasjonsmyndighet: administrasjon av brukere, fakturering, innstillinger og API-nøkler.

En arbeidsgruppe svarer på «hva annet er de en del av akkurat nå?», og det er ingen grense for hvor mange noen kan ha. Den gir tillatelser for arbeidsflyter, printertilgang og utskriftskvoter, og ikke noe annet.

Kortversjonen: Brukergruppen din er stillingstittelen din, arbeidsgruppene dine er rommene du har nøklene til. Å endre noens stillingstittel er en beslutning om myndighet. Å gi dem en nøkkel for perioden er ikke det, og det bør ikke kreve at du bygger om gruppestrukturen for å uttrykke det.

Brukergrupper kontra arbeidsgrupper

SimplyPrint er en skybasert administrasjonsplattform for 3D-printere som lar deg slice, legge i kø, overvåke og administrere printere fra alle merker i en nettleser. Tilgangsmodellen har to akser:

Brukergruppe (grunnrolle)Arbeidsgrupper
Antall per medlemAkkurat énUbegrenset antall
Tildelbare tillatelserHele tillatelseslistenFast tillatelsesliste for arbeidsflyter
Brukere, fakturering, API-nøkler, innstillinger×
Få tilgang til alle printereBare printerne den angir
Kan utløpe på en dato×
Tildeles ved hver SSO-innloggingÉnAlle som samsvarer
Effekt for medlemmetErstatter den forrige gruppenLegger til det de har
Arbeidsgrupper er tilgjengelige i abonnementene School og Enterprise. Et medlem uten arbeidsgrupper fungerer akkurat som før, så å aktivere funksjonen endrer ingenting i et eksisterende oppsett.

Funksjonsbilde

Slik fungerer lagdeling av tillatelser

Når SimplyPrint avgjør om du kan gjøre noe, beregner den effektive tilgangen din ut fra brukergruppen din pluss alle arbeidsgruppene som er aktive for deg akkurat da:

  • Tillatelser slås sammen. Du har en tillatelse hvis brukergruppen din gir den eller en aktiv arbeidsgruppe gir den. Ingen rekkefølge, ingen prioritet, ingen overstyringer, ett ja hvor som helst er et ja.
  • Printertilgang slås sammen separat. Enkeltprintere, printergrupper og printermodeller slås sammen fra alle kilder.
  • De to listene kombineres uavhengig av hverandre. En tillatelse fra én arbeidsgruppe gjelder på en printer fra en annen.
Det siste punktet gjør at arbeidsgrupper settes sammen fremfor bare å stables. En elev der robotikkklubbens arbeidsgruppe gir «kan skrive ut», og designlaboratoriets arbeidsgruppe låser opp designlaboratoriets printere, kan starte utskrifter på disse printerne, selv om ingen av arbeidsgruppene ga begge deler.

Arbeidsgrupper legger bare til, så de kan ikke ødelegge noe

Det finnes ingen nekt i en arbeidsgruppe. Den kan ikke fjerne en tillatelse, skjule en printer eller begrense noe et medlem allerede har. Å slå av en tillatelse i en arbeidsgruppe betyr bare at arbeidsgruppen ikke bidrar med den.

Dette er bevisst, og det gjør arbeidsgrupper trygge å dele ut fritt. Å legge noen til i en arbeidsgruppe kan aldri ødelegge den eksisterende tilgangen deres, så du trenger aldri å tenke på rekkefølgen de ble lagt til i eller finne ut hvilken som vinner. Ingen vinner, alt legges til.

Den praktiske konsekvensen, og den ene regelen det er verdt å huske: Hvis noen trenger mindre tilgang, hører det hjemme i brukergruppen deres.

Funksjonsbilde

Myndighet i organisasjonen forblir permanent på rollen

En arbeidsgruppe kan bare gi tillatelser fra en eksplisitt tillatelsesliste for arbeidsflyter og ressurser: utskrift, pause, avbryting, køen, slicerverktøyene, filament, kameraer, utskriftshistorikk og printerkalibrering. Redigeringsverktøyet viser nøyaktig antall for kontoen din.

Den kan aldri gi:

  • Administrering av brukere, invitere, slette og endre noens gruppe
  • Administrering av selve brukergruppene og arbeidsgruppene
  • Abonnement, fakturering eller fakturaer
  • API-nøkler, webhooks eller egendefinerte felt
  • Organisasjons- og registreringsinnstillinger eller revisjonsloggen
  • Tilgang til alle printere, en arbeidsgruppe legger bare til de spesifikke printerne den angir
  • Unntak fra IP-begrensninger eller enhetsgodkjenning
Du vil som regel aldri savne disse. Det er tillatelsene som avgjør hvordan kontoen drives, og hele poenget med en arbeidsgruppe er at det å gi noen en nøkkel for et semester ikke i det stille gjør dem til administrator. Nye tillatelser vi lanserer, kan som standard ikke brukes i arbeidsgrupper før noen har vurdert om de trygt kan gis på denne måten. Tillatelseslisten vokser derfor bevisst, aldri ved et uhell.

Permanent, planlagt eller utløper automatisk

Hver tildeling har egne valgfrie datoer. La dem stå tomme for permanent tilgang, angi «aktiv fra» for å planlegge tilgang som starter neste termin, eller angi «utløper etter», så trekkes tilgangen tilbake automatisk.

Utenfor tidsrommet bidrar en arbeidsgruppe med absolutt ingenting, ingen tillatelser, printere eller kvote, og den begynner å bidra igjen idet tidsrommet åpner, uten at noen trenger å gjøre noe. En elev som blir med i robotklubben i ett semester, forblir elev når semesteret er over, klubbens printere faller bare bort.

Du kan angi arbeidsgrupper i en invitasjon eller en delbar påmeldingslenke, slik at folk kommer rett inn i de riktige gruppene, og endre datoene for opptil 500 medlemmer i én massehandling ved slutten av et semester.

Funksjonsbilde

Full SSO- og SCIM-synkronisering, alle som samsvarer

Knytt grupper hos identitetsleverandøren til en arbeidsgruppe, så samordner SimplyPrint dem ved hver eneste SSO-innlogging. En person som legges til i en gruppe i IdP-en din, får arbeidsgruppen ved neste innlogging, mens en som fjernes, mister den. Katalogen din forblir fasiten, uten planlagte kjøringer og uten noe å rydde opp i.

Forskjellen fra roller er hele poenget: SSO tildeler nøyaktig én brukergruppe, men så mange arbeidsgrupper som samsvarer. IdP-en din kan endelig si «denne personen er lærer» og «denne personen er i robotikkgruppen, gruppen med laseropplæring og avdelingsadministratorene» i én påstand, noe ingen modell med én rolle kan uttrykke.

Hver instans har sin egen uavhengige tildeling, så en SSO-synkronisering påvirker aldri det en lærer har tildelt manuelt, det en klasse tildeler eller det en kurspåmelding tildeler. En arbeidsgruppe kan heller aldri brukes som en SSO-rollekobling, så det å bli lagt til i en kataloggruppe kan gi tilgang uten å endre noens rolle i det stille.

Se SSO-funksjonen

Delte budsjetter, ikke bare delte tillatelser

En arbeidsgruppe kan også ha utskriftskvoter, i to ulike former:

  • Personlig, hvert medlem får denne mengden. «Alle i robotklubben får 2 kg ekstra per semester.»
  • Delt, hele arbeidsgruppen bruker av samme pott. «Robotklubben har 20 kg sammen.» Den går tom for alle samtidig.
Når noen får samme type personlig kvote fra rollen sin og fra arbeidsgrupper, velger du for hele kontoen om disse bidragene skal legges sammen eller om det høyeste skal gjelde, med valgfrie tak per bruker etterpå. En delt kostnadspott kan i tillegg fungere som en påtvunget forhåndsbetalt saldo, det vanlige oppsettet for en avdeling eller klubb med eget budsjett.

Arbeidsgrupper har bevisst bare tilleggskvoter. Faste grenser per jobb, unntak fra saldo og andre sikkerhetsregler forblir i brukergruppen, så en arbeidsgruppe kan gi noen mer, men aldri stille deaktivere en sikkerhetsmekanisme.

Se kvoter og grenser
Funksjonsbilde

Hvor et medlemskap kommer fra, og hvorfor det kom tilbake

Medlemskap i en arbeidsgruppe kan tildeles manuelt av en administrator, via en invitasjons- eller bli med-lenke, av identitetsleverandøren din gjennom SSO eller SCIM, av en skoleklasse eller ved kurspåmelding. Hver instans har sin egen uavhengige registrering, og panelet viser alle registreringer for et medlemskap og hvilken kilde de kommer fra.

Denne uavhengigheten er den nyttige delen. Hvis en elev er i robotikkarbeidsgruppen både fordi katalogen din sier det og fordi en lærer la dem til manuelt, vil lærens tildeling fortsatt gjelde når de fjernes fra kataloggruppen, og de beholder tilgangen. Det forklarer også det vanlige spørsmålet «hvorfor kom dette tilbake?». Hvis du fjerner manuelt noe en klasse eller IdP-en din fastsetter, blir det fastsatt på nytt ved neste synkronisering. For å fjerne det permanent må du fjerne det ved kilden.

Skoleklasser beregnes i stedet for å kopieres: legg arbeidsgrupper på en klasse én gang, så avgjør deltakerlisten hvem som har dem. Når du legger en elev til i klassen, får eleven dem umiddelbart, når du fjerner eleven, fjernes de umiddelbart, og det finnes ingen synkronisering som kan komme på avveie.

En del av flerbrukersystemet

Arbeidsgrupper fungerer sammen med brukergrupper og tillatelsesmatrisen. Hvis du vil se helheten, hvordan tillatelser fungerer, hvordan folk inviteres og hvordan kvoter og køgodkjenning henger sammen, kan du starte med oversikten over flere brukere.

Tilbake til oversikten over flere brukere

Ofte stilte spørsmål

En brukergruppe er et medlems rolle, og alle har nøyaktig én. Den avgjør myndighet i hele organisasjonen. En arbeidsgruppe er ekstra: Et medlem kan ha et valgfritt antall, og hver gir tillatelser for arbeidsflyter, printertilgang og kvoter i tillegg til rollen. Arbeidsgrupper kan også utløpe på en dato, det kan ikke brukergrupper.
Nei. Arbeidsgrupper legger bare til. Å slå av en tillatelse i en arbeidsgruppe betyr at arbeidsgruppen ikke bidrar med den, det påvirker ikke medlemmets brukergruppe eller andre arbeidsgrupper. Hvis noen trenger mindre tilgang, hører det hjemme i brukergruppen deres. Det er dette som gjør det trygt å legge til arbeidsgrupper uten å kontrollere hva annet personen allerede har.
Det er ingen grense per person. Antallet arbeidsgrupper du kan definere på kontoen, teller mot planens samlede grense for roller og arbeidsgrupper, men hvert medlem kan ha så mange av dem du vil samtidig.
Alt som avgjør hvordan kontoen drives: administrasjon av brukere, administrasjon av grupper, fakturering og abonnement, API-nøkler, webhooks, organisasjons- og registreringsinnstillinger, revisjonsloggen og unntak for IP-begrensning og enhetsgodkjenning. «Tilgang til alle printere» er også kun for roller. En arbeidsgruppe kan bare legge til de bestemte printerne, modellene og printergruppene den oppgir. I praksis savnes disse sjelden, fordi de beskriver en persons rolle heller enn hva de jobber med akkurat nå.
Ja. Hver tildeling kan ha valgfrie datoer for «aktiv fra» og «utløper etter», så tilgang kan planlegges til å starte senere, utløpe automatisk eller begge deler. Utenfor tidsvinduet bidrar arbeidsgruppen ikke med noe, og den gjenopptas automatisk når vinduet åpnes.
Fullt ut. Knytt grupper hos identitetsleverandøren til en arbeidsgruppe, så samordnes de ved hver innlogging. I motsetning til roller, der SSO bare kan tildele én, får en bruker alle arbeidsgrupper der koblingen samsvarer. Dermed kan en katalog som sier at noen er i fem grupper, endelig modelleres riktig. SCIM fungerer på samme måte, og tildelinger gjort manuelt, av en klasse eller av et kurs påvirkes aldri av synkronisering.
Midlertidig tilgang avgjør om noen i det hele tatt er på kontoen din. Når den utløper, suspenderes eller fjernes de. En tidsbegrenset arbeidsgruppe beholder dem på kontoen og lar bare den ekstra tilgangen utløpe, slik at en elev fortsatt er elev når robotikkperioden er over. De to kan kombineres hvis du trenger begge.
Arbeidsgrupper er tilgjengelige i abonnementene School og Enterprise. Brukergrupper og selve tillatelsesmatrisen er tilgjengelige fra Print Farm og oppover, og en konto uten arbeidsgrupper fungerer akkurat som før.

Innholdsfortegnelse