Dodatkowy dostęp ograniczony czasowo, poza rolą członka

Grupy robocze

Każdy członek ma jedną grupę użytkowników, czyli swoją rolę. Grupy robocze to wszystkie pozostałe grupy, do których należy: klub robotyki, laboratorium projektowe, projekt klasy 11, trzy drukarki wykonawcy. Członek może należeć do dowolnej liczby grup jednocześnie, każda dodaje uprawnienia i dostęp do drukarek ponad rolę, a każda może wygasnąć niezależnie.

Zobacz przegląd funkcji: Wielu użytkowników Rozpocznij za darmo Więcej informacji i poradnik
Ilustracja funkcji

Koniec „Ucznia (robotyka + laser)”

Każde konto współdzielące drukarki w końcu trafia na tę samą przeszkodę. Ktoś potrzebuje jednej dodatkowej rzeczy, a jedna rola na osobę nie pozwala tego wyrazić. Powielana jest więc rola, a potem kolejna dla następnej kombinacji, i rok później trzeba utrzymywać czternaście prawie identycznych grup, których nikt nie odważa się zmienić. Grupy robocze to drugi wymiar, którego zawsze brakowało: cztery role i dwie grupy robocze wyrażają to, co inaczej wymagałoby szesnastu ról, a każda z nich pozostaje czytelna.

Jedna rola, wiele grup roboczych

Grupa użytkowników odpowiada na pytanie „kim jest ta osoba w organizacji?” i każdy ma dokładnie jedną. Zapewnia uprawnienia organizacyjne: zarządzanie użytkownikami, rozliczeniami, ustawieniami i kluczami API.

Grupa robocza odpowiada na pytanie „do jakich innych grup należy obecnie ta osoba?” i nie ma limitu liczby grup, do których może należeć. Obejmuje uprawnienia przepływu pracy, dostęp do drukarek i limity wydruków, nic więcej.

W skrócie: grupa użytkowników to stanowisko, a grupy robocze to pomieszczenia, do których ma się klucze. Zmiana stanowiska to decyzja o zakresie uprawnień. Przekazanie klucza na semestr nią nie jest i nie powinno wymagać przebudowy struktury grup.

Grupy użytkowników a grupy robocze

SimplyPrint to chmurowa platforma do zarządzania drukarkami 3D, umożliwiająca cięcie modeli, kolejkowanie, monitorowanie i zarządzanie drukarkami dowolnej marki z poziomu przeglądarki. Model dostępu opiera się na dwóch osiach:

Grupa użytkowników (rola podstawowa)Grupa robocza
Ile na członkaDokładnie jednaDowolna liczba
Uprawnienia możliwe do przypisaniaPełna lista uprawnieńStała lista dozwolonych uprawnień przepływu pracy
Użytkownicy, rozliczenia, klucze API, ustawienia×
Dostęp do wszystkich drukarekTylko wskazane drukarki
Może wygasnąć w określonym dniu×
Nadawane przy każdym logowaniu SSOJedenWszystkie pasujące
Wpływ na członkaZastępuje poprzednią grupęRozszerza posiadane uprawnienia
Grupy robocze są dostępne w planach School i Enterprise. Członek bez grup roboczych działa dokładnie tak jak dotychczas, więc włączenie tej funkcji nie zmienia niczego w istniejącej konfiguracji.

Ilustracja funkcji

Jak działają warstwy uprawnień

Gdy SimplyPrint decyduje, czy dana akcja jest dozwolona, buduje efektywny dostęp z grupy użytkowników oraz wszystkich grup roboczych aktywnych w danym momencie:

  • Uprawnienia są łączone. Uprawnienie jest dostępne, jeśli przyznaje je grupa użytkowników lub dowolna aktywna grupa robocza. Bez kolejności, priorytetów i zastępowania, jedno zezwolenie gdziekolwiek oznacza zezwolenie.
  • Dostęp do drukarek jest łączony osobno. Poszczególne drukarki, grupy drukarek i modele drukarek są łączone ze wszystkich źródeł.
  • Obie listy łączą się niezależnie. Uprawnienie z jednej grupy roboczej obowiązuje na drukarce pochodzącej z innej grupy.
Ten ostatni punkt sprawia, że grupy robocze się łączą, a nie tylko nakładają. Uczeń, którego grupa Robotic Club przyznaje uprawnienie „może drukować”, a grupa Design Lab odblokowuje drukarki laboratorium projektowego, może uruchamiać wydruki na tych drukarkach, mimo że żadna z grup nie przyznała obu tych uprawnień.

Grupy robocze tylko dodają, więc nie mogą niczego zepsuć

W grupie roboczej nie ma odmowy. Nie może ona odebrać uprawnienia, ukryć drukarki ani ograniczyć niczego, co członek już posiada. Wyłączenie uprawnienia w grupie roboczej oznacza tylko, że ta grupa go nie przyznaje.

To celowe rozwiązanie, dzięki któremu grupy robocze można bezpiecznie przyznawać swobodnie. Dodanie osoby do grupy roboczej nigdy nie naruszy jej istniejącego dostępu, więc nie trzeba analizować kolejności dodawania ani ustalać, która grupa ma pierwszeństwo. Żadna nie ma pierwszeństwa, wszystkie dodają uprawnienia.

Praktyczna konsekwencja i jedyna zasada warta zapamiętania: jeśli ktoś ma mieć mniej uprawnień, należy to ustawić w jego grupie użytkowników.

Ilustracja funkcji

Uprawnienia administracyjne konta na stałe pozostają przy roli

Grupa robocza może przyznawać uprawnienia tylko z określonej listy uprawnień przepływu pracy i zasobów: drukowania, wstrzymywania, anulowania, kolejki, narzędzi slicera, filamentu, kamer, historii wydruków i kalibracji drukarek. Edytor pokazuje dokładną liczbę dla konta.

Nigdy nie może nadać:

  • Zarządzanie użytkownikami, zapraszanie, usuwanie i zmiana grupy
  • Zarządzanie grupami użytkowników i grupami roboczymi
  • Subskrypcja, rozliczenia lub faktury
  • Klucze API, webhooki lub pola niestandardowe
  • Ustawienia konta i rejestracji albo dziennik audytu
  • Dostęp do wszystkich drukarek, grupa robocza dodaje tylko wskazane w niej drukarki
  • Wyjątek od ograniczeń IP lub zatwierdzania urządzeń
Zwykle nie będzie ich brakować. To uprawnienia decydujące o sposobie zarządzania kontem, a celem grupy roboczej jest to, aby przekazanie komuś dostępu na semestr nie uczyniło tej osoby po cichu administratorem. Nowe uprawnienia są domyślnie niedostępne dla grup roboczych, dopóki nie zostanie sprawdzone, czy można je bezpiecznie przydzielać w ten sposób. Lista dozwolonych uprawnień rozszerza się więc celowo, nigdy przypadkowo.

Stałe, zaplanowane lub wygasające automatycznie

Każde nadanie może mieć własne daty. Pozostaw je puste, aby dostęp był stały, ustaw „aktywne od”, aby zaplanować dostęp od następnego semestru, ustaw „wygasa po”, a dostęp zostanie cofnięty automatycznie.

Poza okresem aktywności grupa robocza nie zapewnia niczego, żadnych uprawnień, drukarek ani przydziału, i zaczyna je zapewniać ponownie w chwili otwarcia tego okresu, bez niczyjej ingerencji. Uczeń, który dołącza do klubu robotyki na jeden semestr, po jego zakończeniu nadal pozostaje uczniem, po prostu traci dostęp do drukarek klubu.

Grupy robocze można ustawić w zaproszeniu lub udostępnianym linku do dołączenia, aby osoby od razu trafiały do właściwych grup. Na koniec semestru można też zaktualizować daty maksymalnie 500 członków w jednej operacji zbiorczej.

Ilustracja funkcji

Pełna synchronizacja SSO i SCIM, wszystkie pasujące

Zmapuj grupy dostawcy tożsamości na grupę roboczą, a SimplyPrint uzgodni je przy każdym logowaniu jednokrotnym. Osoba dodana do grupy w IdP otrzyma grupę roboczą przy następnym logowaniu, a osoba usunięta ją utraci. Katalog pozostaje źródłem prawdy, bez zaplanowanych zadań i bez konieczności porządkowania.

Różnica względem ról jest kluczowa: SSO przypisuje dokładnie jedną grupę użytkowników, ale dowolną liczbę pasujących grup roboczych. IdP może wreszcie określić w jednym potwierdzeniu, że „ta osoba jest nauczycielem” i „należy do grupy robotyki, grupy przeszkolonej z lasera oraz administratorów działu”, czego nie da się wyrazić w modelu z pojedynczą rolą.

Każde źródło zachowuje własne niezależne nadanie, więc synchronizacja SSO nigdy nie wpływa na uprawnienia nadane ręcznie przez nauczyciela, przez klasę ani przez zapis na kurs. Grupy roboczej nie można też użyć jako mapowania ról SSO, więc dodanie do grupy katalogowej może nadać dostęp bez cichej zmiany roli kogokolwiek.

Zobacz funkcję SSO

Wspólne budżety, nie tylko wspólne uprawnienia

Grupa robocza może też obejmować limity wydruków, w dwóch odrębnych formach:

  • Osobisty, każdy członek otrzymuje tyle samo. „Każdy w klubie robotyki otrzymuje dodatkowe 2 kg na semestr”.
  • Wspólny, cała grupa robocza korzysta z jednej puli. „Klub robotyki ma wspólnie 20 kg”. Pula wyczerpuje się dla wszystkich jednocześnie.
Gdy ta sama forma osobistego limitu jest przyznawana przez rolę i grupy robocze, można dla całego konta zdecydować, czy te wartości się sumują, czy obowiązuje tylko najwyższa z nich, z opcjonalnymi limitami dla poszczególnych użytkowników stosowanymi później. Wspólna pula kosztów może dodatkowo działać jako wymagane saldo przedpłacone, co jest typowym rozwiązaniem dla działu lub klubu z własnym budżetem.

Grupy robocze celowo zapewniają wyłącznie dodatkowe limity. Stałe limity na zadanie, zwolnienia z salda i pozostałe zasady bezpieczeństwa pozostają w grupie użytkowników, więc grupa robocza może zwiększyć komuś limit, ale nigdy po cichu wyłączyć zabezpieczenia.

Zobacz przydziały i limity
Ilustracja funkcji

Skąd pochodzi członkostwo i dlaczego wróciło

Przynależność do grupy roboczej może zostać przypisana ręcznie przez administratora, przez zaproszenie lub link do dołączenia, przez dostawcę tożsamości za pomocą SSO lub SCIM, przez klasę szkolną albo zapis na kurs. Każde źródło zachowuje własne niezależne potwierdzenie, a panel pokazuje wszystkie potwierdzenia przynależności i ich źródła.

Ta niezależność jest kluczowa. Jeśli uczeń należy do grupy roboczej robotyki zarówno dlatego, że wskazuje na to katalog, jak i dlatego, że został dodany ręcznie przez nauczyciela, usunięcie go z grupy katalogowej nie cofnie dostępu przyznanego przez nauczyciela. Wyjaśnia to też typowe pytanie „dlaczego to wróciło?”. Element usunięty ręcznie, lecz przypisywany przez klasę lub IdP, zostanie ponownie przypisany przy następnej synchronizacji. Aby usunąć go na stałe, należy usunąć go u źródła.

Klasy szkolne są wyliczane, a nie kopiowane: przypisz grupy robocze do klasy tylko raz, a lista uczniów określi, kto do nich należy. Dodanie ucznia do klasy natychmiast przyznaje mu grupy, usunięcie natychmiast je odbiera, a nie ma kroku synchronizacji, który mógłby spowodować rozbieżności.

Część systemu dla wielu użytkowników

Grupy robocze działają obok grup użytkowników i macierzy uprawnień. Aby poznać szerszy obraz, sposób działania uprawnień, zapraszania osób oraz powiązanie limitów z zatwierdzaniem kolejki, warto zacząć od przeglądu funkcji dla wielu użytkowników.

Wróć do przeglądu wielu użytkowników

Najczęściej zadawane pytania

Grupa użytkowników to rola członka i każdy ma dokładnie jedną, określa ona uprawnienia w całej organizacji. Grupa robocza jest dodatkowa: członek może należeć do dowolnej liczby takich grup, a każda rozszerza uprawnienia przepływu pracy, dostęp do drukarek i limity ponad jego rolę. Grupy robocze mogą też wygasać w określonym dniu, grupy użytkowników nie.
Nie. Grupy robocze wyłącznie dodają. Wyłączenie uprawnienia w grupie roboczej oznacza, że grupa go nie zapewnia, nie wpływa to na grupę użytkowników członka ani jego pozostałe grupy robocze. Jeśli ktoś ma mieć mniej uprawnień, należy ustawić to w grupie użytkowników. Dzięki temu grupy robocze można bezpiecznie dodawać bez sprawdzania innych uprawnień danej osoby.
Nie ma limitu na osobę. Liczba grup roboczych, które można zdefiniować na koncie, wlicza się do łącznego limitu ról i grup roboczych w planie, ale każdy członek może należeć jednocześnie do dowolnej liczby takich grup.
Wszystko, co decyduje o sposobie zarządzania kontem: zarządzanie użytkownikami, zarządzanie grupami, rozliczenia i subskrypcja, klucze API, webhooki, ustawienia organizacji i rejestracji, dziennik audytu oraz wyjątki od ograniczeń IP i zatwierdzania urządzeń. „Dostęp do wszystkich drukarek” również jest dostępny tylko przez rolę, grupa robocza może dodać tylko wskazane drukarki, modele i grupy drukarek. W praktyce rzadko ich brakuje, ponieważ opisują rolę osoby, a nie to, nad czym obecnie pracuje.
Tak. Każde nadanie uprawnień może mieć opcjonalne daty „aktywne od” i „wygasa po”, dzięki czemu dostęp można zaplanować na później, automatycznie wygasić lub zrobić jedno i drugie. Poza tym okresem grupa robocza niczego nie dodaje, a po jego rozpoczęciu wznawia działanie automatycznie.
W pełni. Zmapuj grupy dostawcy tożsamości na grupę roboczą, a będą one uzgadniane przy każdym logowaniu. W przeciwieństwie do ról, gdzie SSO może przypisać tylko jedną, użytkownik otrzymuje wszystkie grupy robocze, których mapowanie pasuje, więc katalog wskazujący przynależność do pięciu grup można wreszcie odwzorować zgodnie z rzeczywistością. SCIM działa identycznie, a nadania ręczne, przez klasę lub kurs nigdy nie są zmieniane przez synchronizację.
Dostęp tymczasowy określa, czy dana osoba w ogóle pozostaje na koncie. Po jego wygaśnięciu zostaje zawieszona lub usunięta. Grupa robocza ograniczona czasowo pozostawia ją na koncie i wygasza tylko dodatkowy dostęp, dzięki czemu uczeń pozostaje uczniem po zakończeniu semestru robotyki. W razie potrzeby można połączyć oba rozwiązania.
Grupy robocze są dostępne w planach School i Enterprise. Grupy użytkowników i sama macierz uprawnień są dostępne od planu Print Farm, a konto bez grup roboczych działa dokładnie tak jak dotychczas.

Spis treści