Slutt på «Elev (robotikk + laser)»
Alle kontoer med delte printere møter til slutt den samme veggen. Noen trenger én ekstra ting, og én rolle per person kan ikke uttrykke det. Derfor kopierer du en rolle, og kopierer den igjen for neste kombinasjon, og ett år senere vedlikeholder du fjorten nesten identiske grupper som ingen tør å røre. Arbeidsgrupper er den andre aksen problemet alltid manglet: Fire roller pluss to arbeidsgrupper uttrykker det som ellers ville krevd seksten roller, og alle forblir forståelige.
Én rolle, mange arbeidsgrupper
En brukergruppe svarer på «hvem er denne personen i organisasjonen?», og alle har nøyaktig én. Den gir organisasjonsmyndighet: administrasjon av brukere, fakturering, innstillinger og API-nøkler.
En arbeidsgruppe svarer på «hva annet er de en del av akkurat nå?», og det er ingen grense for hvor mange noen kan ha. Den gir tillatelser for arbeidsflyter, printertilgang og utskriftskvoter, og ikke noe annet.
Kortversjonen: Brukergruppen din er stillingstittelen din, arbeidsgruppene dine er rommene du har nøklene til. Å endre noens stillingstittel er en beslutning om myndighet. Å gi dem en nøkkel for perioden er ikke det, og det bør ikke kreve at du bygger om gruppestrukturen for å uttrykke det.
Brukergrupper kontra arbeidsgrupper
SimplyPrint er en skybasert administrasjonsplattform for 3D-printere som lar deg slice, legge i kø, overvåke og administrere printere fra alle merker i en nettleser. Tilgangsmodellen har to akser:
| Brukergruppe (grunnrolle) | Arbeidsgrupper | |
|---|---|---|
| Antall per medlem | Akkurat én | Ubegrenset antall |
| Tildelbare tillatelser | Hele tillatelseslisten | Fast tillatelsesliste for arbeidsflyter |
| Brukere, fakturering, API-nøkler, innstillinger | ✓ | × |
| Få tilgang til alle printere | ✓ | Bare printerne den angir |
| Kan utløpe på en dato | × | ✓ |
| Tildeles ved hver SSO-innlogging | Én | Alle som samsvarer |
| Effekt for medlemmet | Erstatter den forrige gruppen | Legger til det de har |
Slik fungerer lagdeling av tillatelser
Når SimplyPrint avgjør om du kan gjøre noe, beregner den effektive tilgangen din ut fra brukergruppen din pluss alle arbeidsgruppene som er aktive for deg akkurat da:
- Tillatelser slås sammen. Du har en tillatelse hvis brukergruppen din gir den eller en aktiv arbeidsgruppe gir den. Ingen rekkefølge, ingen prioritet, ingen overstyringer, ett ja hvor som helst er et ja.
- Printertilgang slås sammen separat. Enkeltprintere, printergrupper og printermodeller slås sammen fra alle kilder.
- De to listene kombineres uavhengig av hverandre. En tillatelse fra én arbeidsgruppe gjelder på en printer fra en annen.
Arbeidsgrupper legger bare til, så de kan ikke ødelegge noe
Det finnes ingen nekt i en arbeidsgruppe. Den kan ikke fjerne en tillatelse, skjule en printer eller begrense noe et medlem allerede har. Å slå av en tillatelse i en arbeidsgruppe betyr bare at arbeidsgruppen ikke bidrar med den.
Dette er bevisst, og det gjør arbeidsgrupper trygge å dele ut fritt. Å legge noen til i en arbeidsgruppe kan aldri ødelegge den eksisterende tilgangen deres, så du trenger aldri å tenke på rekkefølgen de ble lagt til i eller finne ut hvilken som vinner. Ingen vinner, alt legges til.
Den praktiske konsekvensen, og den ene regelen det er verdt å huske: Hvis noen trenger mindre tilgang, hører det hjemme i brukergruppen deres.
Myndighet i organisasjonen forblir permanent på rollen
En arbeidsgruppe kan bare gi tillatelser fra en eksplisitt tillatelsesliste for arbeidsflyter og ressurser: utskrift, pause, avbryting, køen, slicerverktøyene, filament, kameraer, utskriftshistorikk og printerkalibrering. Redigeringsverktøyet viser nøyaktig antall for kontoen din.
Den kan aldri gi:
- Administrering av brukere, invitere, slette og endre noens gruppe
- Administrering av selve brukergruppene og arbeidsgruppene
- Abonnement, fakturering eller fakturaer
- API-nøkler, webhooks eller egendefinerte felt
- Organisasjons- og registreringsinnstillinger eller revisjonsloggen
- Tilgang til alle printere, en arbeidsgruppe legger bare til de spesifikke printerne den angir
- Unntak fra IP-begrensninger eller enhetsgodkjenning
Permanent, planlagt eller utløper automatisk
Hver tildeling har egne valgfrie datoer. La dem stå tomme for permanent tilgang, angi «aktiv fra» for å planlegge tilgang som starter neste termin, eller angi «utløper etter», så trekkes tilgangen tilbake automatisk.
Utenfor tidsrommet bidrar en arbeidsgruppe med absolutt ingenting, ingen tillatelser, printere eller kvote, og den begynner å bidra igjen idet tidsrommet åpner, uten at noen trenger å gjøre noe. En elev som blir med i robotklubben i ett semester, forblir elev når semesteret er over, klubbens printere faller bare bort.
Du kan angi arbeidsgrupper i en invitasjon eller en delbar påmeldingslenke, slik at folk kommer rett inn i de riktige gruppene, og endre datoene for opptil 500 medlemmer i én massehandling ved slutten av et semester.
Full SSO- og SCIM-synkronisering, alle som samsvarer
Knytt grupper hos identitetsleverandøren til en arbeidsgruppe, så samordner SimplyPrint dem ved hver eneste SSO-innlogging. En person som legges til i en gruppe i IdP-en din, får arbeidsgruppen ved neste innlogging, mens en som fjernes, mister den. Katalogen din forblir fasiten, uten planlagte kjøringer og uten noe å rydde opp i.
Forskjellen fra roller er hele poenget: SSO tildeler nøyaktig én brukergruppe, men så mange arbeidsgrupper som samsvarer. IdP-en din kan endelig si «denne personen er lærer» og «denne personen er i robotikkgruppen, gruppen med laseropplæring og avdelingsadministratorene» i én påstand, noe ingen modell med én rolle kan uttrykke.
Hver instans har sin egen uavhengige tildeling, så en SSO-synkronisering påvirker aldri det en lærer har tildelt manuelt, det en klasse tildeler eller det en kurspåmelding tildeler. En arbeidsgruppe kan heller aldri brukes som en SSO-rollekobling, så det å bli lagt til i en kataloggruppe kan gi tilgang uten å endre noens rolle i det stille.
Delte budsjetter, ikke bare delte tillatelser
En arbeidsgruppe kan også ha utskriftskvoter, i to ulike former:
- Personlig, hvert medlem får denne mengden. «Alle i robotklubben får 2 kg ekstra per semester.»
- Delt, hele arbeidsgruppen bruker av samme pott. «Robotklubben har 20 kg sammen.» Den går tom for alle samtidig.
Arbeidsgrupper har bevisst bare tilleggskvoter. Faste grenser per jobb, unntak fra saldo og andre sikkerhetsregler forblir i brukergruppen, så en arbeidsgruppe kan gi noen mer, men aldri stille deaktivere en sikkerhetsmekanisme. Se kvoter og grenser
Hvor et medlemskap kommer fra, og hvorfor det kom tilbake
Medlemskap i en arbeidsgruppe kan tildeles manuelt av en administrator, via en invitasjons- eller bli med-lenke, av identitetsleverandøren din gjennom SSO eller SCIM, av en skoleklasse eller ved kurspåmelding. Hver instans har sin egen uavhengige registrering, og panelet viser alle registreringer for et medlemskap og hvilken kilde de kommer fra.
Denne uavhengigheten er den nyttige delen. Hvis en elev er i robotikkarbeidsgruppen både fordi katalogen din sier det og fordi en lærer la dem til manuelt, vil lærens tildeling fortsatt gjelde når de fjernes fra kataloggruppen, og de beholder tilgangen. Det forklarer også det vanlige spørsmålet «hvorfor kom dette tilbake?». Hvis du fjerner manuelt noe en klasse eller IdP-en din fastsetter, blir det fastsatt på nytt ved neste synkronisering. For å fjerne det permanent må du fjerne det ved kilden.
Skoleklasser beregnes i stedet for å kopieres: legg arbeidsgrupper på en klasse én gang, så avgjør deltakerlisten hvem som har dem. Når du legger en elev til i klassen, får eleven dem umiddelbart, når du fjerner eleven, fjernes de umiddelbart, og det finnes ingen synkronisering som kan komme på avveie.
En del av flerbrukersystemet
Arbeidsgrupper fungerer sammen med brukergrupper og tillatelsesmatrisen. Hvis du vil se helheten, hvordan tillatelser fungerer, hvordan folk inviteres og hvordan kvoter og køgodkjenning henger sammen, kan du starte med oversikten over flere brukere.
Tilbake til oversikten over flere brukere