Koniec „Ucznia (robotyka + laser)”
Każde konto współdzielące drukarki w końcu trafia na tę samą przeszkodę. Ktoś potrzebuje jednej dodatkowej rzeczy, a jedna rola na osobę nie pozwala tego wyrazić. Powielana jest więc rola, a potem kolejna dla następnej kombinacji, i rok później trzeba utrzymywać czternaście prawie identycznych grup, których nikt nie odważa się zmienić. Grupy robocze to drugi wymiar, którego zawsze brakowało: cztery role i dwie grupy robocze wyrażają to, co inaczej wymagałoby szesnastu ról, a każda z nich pozostaje czytelna.
Jedna rola, wiele grup roboczych
Grupa użytkowników odpowiada na pytanie „kim jest ta osoba w organizacji?” i każdy ma dokładnie jedną. Zapewnia uprawnienia organizacyjne: zarządzanie użytkownikami, rozliczeniami, ustawieniami i kluczami API.
Grupa robocza odpowiada na pytanie „do jakich innych grup należy obecnie ta osoba?” i nie ma limitu liczby grup, do których może należeć. Obejmuje uprawnienia przepływu pracy, dostęp do drukarek i limity wydruków, nic więcej.
W skrócie: grupa użytkowników to stanowisko, a grupy robocze to pomieszczenia, do których ma się klucze. Zmiana stanowiska to decyzja o zakresie uprawnień. Przekazanie klucza na semestr nią nie jest i nie powinno wymagać przebudowy struktury grup.
Grupy użytkowników a grupy robocze
SimplyPrint to chmurowa platforma do zarządzania drukarkami 3D, umożliwiająca cięcie modeli, kolejkowanie, monitorowanie i zarządzanie drukarkami dowolnej marki z poziomu przeglądarki. Model dostępu opiera się na dwóch osiach:
| Grupa użytkowników (rola podstawowa) | Grupa robocza | |
|---|---|---|
| Ile na członka | Dokładnie jedna | Dowolna liczba |
| Uprawnienia możliwe do przypisania | Pełna lista uprawnień | Stała lista dozwolonych uprawnień przepływu pracy |
| Użytkownicy, rozliczenia, klucze API, ustawienia | ✓ | × |
| Dostęp do wszystkich drukarek | ✓ | Tylko wskazane drukarki |
| Może wygasnąć w określonym dniu | × | ✓ |
| Nadawane przy każdym logowaniu SSO | Jeden | Wszystkie pasujące |
| Wpływ na członka | Zastępuje poprzednią grupę | Rozszerza posiadane uprawnienia |
Jak działają warstwy uprawnień
Gdy SimplyPrint decyduje, czy dana akcja jest dozwolona, buduje efektywny dostęp z grupy użytkowników oraz wszystkich grup roboczych aktywnych w danym momencie:
- Uprawnienia są łączone. Uprawnienie jest dostępne, jeśli przyznaje je grupa użytkowników lub dowolna aktywna grupa robocza. Bez kolejności, priorytetów i zastępowania, jedno zezwolenie gdziekolwiek oznacza zezwolenie.
- Dostęp do drukarek jest łączony osobno. Poszczególne drukarki, grupy drukarek i modele drukarek są łączone ze wszystkich źródeł.
- Obie listy łączą się niezależnie. Uprawnienie z jednej grupy roboczej obowiązuje na drukarce pochodzącej z innej grupy.
Grupy robocze tylko dodają, więc nie mogą niczego zepsuć
W grupie roboczej nie ma odmowy. Nie może ona odebrać uprawnienia, ukryć drukarki ani ograniczyć niczego, co członek już posiada. Wyłączenie uprawnienia w grupie roboczej oznacza tylko, że ta grupa go nie przyznaje.
To celowe rozwiązanie, dzięki któremu grupy robocze można bezpiecznie przyznawać swobodnie. Dodanie osoby do grupy roboczej nigdy nie naruszy jej istniejącego dostępu, więc nie trzeba analizować kolejności dodawania ani ustalać, która grupa ma pierwszeństwo. Żadna nie ma pierwszeństwa, wszystkie dodają uprawnienia.
Praktyczna konsekwencja i jedyna zasada warta zapamiętania: jeśli ktoś ma mieć mniej uprawnień, należy to ustawić w jego grupie użytkowników.
Uprawnienia administracyjne konta na stałe pozostają przy roli
Grupa robocza może przyznawać uprawnienia tylko z określonej listy uprawnień przepływu pracy i zasobów: drukowania, wstrzymywania, anulowania, kolejki, narzędzi slicera, filamentu, kamer, historii wydruków i kalibracji drukarek. Edytor pokazuje dokładną liczbę dla konta.
Nigdy nie może nadać:
- Zarządzanie użytkownikami, zapraszanie, usuwanie i zmiana grupy
- Zarządzanie grupami użytkowników i grupami roboczymi
- Subskrypcja, rozliczenia lub faktury
- Klucze API, webhooki lub pola niestandardowe
- Ustawienia konta i rejestracji albo dziennik audytu
- Dostęp do wszystkich drukarek, grupa robocza dodaje tylko wskazane w niej drukarki
- Wyjątek od ograniczeń IP lub zatwierdzania urządzeń
Stałe, zaplanowane lub wygasające automatycznie
Każde nadanie może mieć własne daty. Pozostaw je puste, aby dostęp był stały, ustaw „aktywne od”, aby zaplanować dostęp od następnego semestru, ustaw „wygasa po”, a dostęp zostanie cofnięty automatycznie.
Poza okresem aktywności grupa robocza nie zapewnia niczego, żadnych uprawnień, drukarek ani przydziału, i zaczyna je zapewniać ponownie w chwili otwarcia tego okresu, bez niczyjej ingerencji. Uczeń, który dołącza do klubu robotyki na jeden semestr, po jego zakończeniu nadal pozostaje uczniem, po prostu traci dostęp do drukarek klubu.
Grupy robocze można ustawić w zaproszeniu lub udostępnianym linku do dołączenia, aby osoby od razu trafiały do właściwych grup. Na koniec semestru można też zaktualizować daty maksymalnie 500 członków w jednej operacji zbiorczej.
Pełna synchronizacja SSO i SCIM, wszystkie pasujące
Zmapuj grupy dostawcy tożsamości na grupę roboczą, a SimplyPrint uzgodni je przy każdym logowaniu jednokrotnym. Osoba dodana do grupy w IdP otrzyma grupę roboczą przy następnym logowaniu, a osoba usunięta ją utraci. Katalog pozostaje źródłem prawdy, bez zaplanowanych zadań i bez konieczności porządkowania.
Różnica względem ról jest kluczowa: SSO przypisuje dokładnie jedną grupę użytkowników, ale dowolną liczbę pasujących grup roboczych. IdP może wreszcie określić w jednym potwierdzeniu, że „ta osoba jest nauczycielem” i „należy do grupy robotyki, grupy przeszkolonej z lasera oraz administratorów działu”, czego nie da się wyrazić w modelu z pojedynczą rolą.
Każde źródło zachowuje własne niezależne nadanie, więc synchronizacja SSO nigdy nie wpływa na uprawnienia nadane ręcznie przez nauczyciela, przez klasę ani przez zapis na kurs. Grupy roboczej nie można też użyć jako mapowania ról SSO, więc dodanie do grupy katalogowej może nadać dostęp bez cichej zmiany roli kogokolwiek.
Wspólne budżety, nie tylko wspólne uprawnienia
Grupa robocza może też obejmować limity wydruków, w dwóch odrębnych formach:
- Osobisty, każdy członek otrzymuje tyle samo. „Każdy w klubie robotyki otrzymuje dodatkowe 2 kg na semestr”.
- Wspólny, cała grupa robocza korzysta z jednej puli. „Klub robotyki ma wspólnie 20 kg”. Pula wyczerpuje się dla wszystkich jednocześnie.
Grupy robocze celowo zapewniają wyłącznie dodatkowe limity. Stałe limity na zadanie, zwolnienia z salda i pozostałe zasady bezpieczeństwa pozostają w grupie użytkowników, więc grupa robocza może zwiększyć komuś limit, ale nigdy po cichu wyłączyć zabezpieczenia. Zobacz przydziały i limity
Skąd pochodzi członkostwo i dlaczego wróciło
Przynależność do grupy roboczej może zostać przypisana ręcznie przez administratora, przez zaproszenie lub link do dołączenia, przez dostawcę tożsamości za pomocą SSO lub SCIM, przez klasę szkolną albo zapis na kurs. Każde źródło zachowuje własne niezależne potwierdzenie, a panel pokazuje wszystkie potwierdzenia przynależności i ich źródła.
Ta niezależność jest kluczowa. Jeśli uczeń należy do grupy roboczej robotyki zarówno dlatego, że wskazuje na to katalog, jak i dlatego, że został dodany ręcznie przez nauczyciela, usunięcie go z grupy katalogowej nie cofnie dostępu przyznanego przez nauczyciela. Wyjaśnia to też typowe pytanie „dlaczego to wróciło?”. Element usunięty ręcznie, lecz przypisywany przez klasę lub IdP, zostanie ponownie przypisany przy następnej synchronizacji. Aby usunąć go na stałe, należy usunąć go u źródła.
Klasy szkolne są wyliczane, a nie kopiowane: przypisz grupy robocze do klasy tylko raz, a lista uczniów określi, kto do nich należy. Dodanie ucznia do klasy natychmiast przyznaje mu grupy, usunięcie natychmiast je odbiera, a nie ma kroku synchronizacji, który mógłby spowodować rozbieżności.
Część systemu dla wielu użytkowników
Grupy robocze działają obok grup użytkowników i macierzy uprawnień. Aby poznać szerszy obraz, sposób działania uprawnień, zapraszania osób oraz powiązanie limitów z zatwierdzaniem kolejki, warto zacząć od przeglądu funkcji dla wielu użytkowników.
Wróć do przeglądu wielu użytkowników