Acesso adicional e temporário à função de um membro

Grupos de trabalho

Cada membro tem um grupo de usuários, sua função. Os grupos de trabalho são todas as outras participações: o clube de robótica, o laboratório de design, o projeto do 2º ano do ensino médio, as três impressoras do prestador de serviços. Um membro pode participar de quantos quiser ao mesmo tempo, cada um adiciona permissões e acesso a impressoras além da função, e cada um pode expirar separadamente.

Ver visão geral de Vários usuários Começar de graça Mais informações e guia
Imagem do recurso

O fim de "Aluno (robótica + laser)"

Toda conta com impressoras compartilhadas acaba enfrentando o mesmo obstáculo. Alguém precisa de algo a mais, e uma única função por pessoa não permite isso. Então você duplica uma função e a duplica novamente para a próxima combinação, e um ano depois está mantendo catorze grupos quase idênticos que ninguém ousa alterar. Os grupos de trabalho são o segundo eixo que sempre faltou para resolver esse problema: quatro funções e dois grupos de trabalho representam o que, de outra forma, exigiria dezesseis funções, e todos continuam fáceis de entender.

Um nível, vários grupos de trabalho

Um grupo de usuários responde "quem é esta pessoa na organização?", e todos têm exatamente um. Ele determina a autoridade na organização: gerenciar usuários, faturamento, configurações e chaves de API.

Um grupo de trabalho responde "de que mais ela faz parte agora?", e não há limite de quantos alguém pode ter. Ele inclui permissões de fluxo de trabalho, acesso a impressoras e cotas de impressão, e nada mais.

Em resumo: seu grupo de usuários é seu cargo, seus grupos de trabalho são as salas cujas chaves você tem. Mudar o cargo de alguém é uma decisão sobre autoridade. Dar uma chave durante o semestre não é, e isso não deve exigir recriar a estrutura dos seus grupos para expressá-lo.

Grupos de usuários vs. grupos de trabalho

SimplyPrint é uma plataforma em nuvem para gerenciar impressoras 3D que permite fatiar, enfileirar, monitorar e gerenciar impressoras de qualquer marca pelo navegador. Seu modelo de acesso tem dois eixos:

Grupo de usuários (função base)Grupo de trabalho
Quantos por membroExatamente umQualquer quantidade
Permissões atribuíveisA lista completa de permissõesUma lista fixa de permissões permitidas do fluxo de trabalho
Usuários, faturamento, chaves de API, configurações×
Acessar todas as impressorasApenas as impressoras que ele especifica
Pode expirar em uma data×
Concedido a cada login via SSOUmTodas as correspondentes
Efeito no membroSubstitui o grupo anteriorAcrescenta ao que já têm
Os grupos de trabalho estão disponíveis nos planos School e Enterprise. Um membro sem grupos de trabalho se comporta exatamente como sempre, portanto ativar o recurso não altera nada em uma configuração existente.

Imagem do recurso

Como funciona a sobreposição de permissões

Quando o SimplyPrint decide se você pode fazer algo, ele compõe seu acesso efetivo a partir do seu grupo de usuários e de todos os grupos de trabalho ativos para você naquele momento:

  • As permissões são combinadas. Você tem uma permissão se seu grupo de usuários a concede ou se qualquer grupo de trabalho ativo a concede. Sem ordem, prioridade ou substituições, um sim em qualquer lugar é um sim.
  • O acesso às impressoras é combinado separadamente. Impressoras individuais, grupos de impressoras e modelos de impressora são todos combinados de cada fonte.
  • As duas listas são combinadas independentemente. Uma permissão de um grupo de trabalho é aplicada a uma impressora de outro grupo de trabalho.
Esse último ponto faz com que os grupos de trabalho se combinem, em vez de apenas se acumularem. Um aluno cujo grupo de trabalho Clube de Robótica concede "pode imprimir" e cujo grupo de trabalho Laboratório de Design libera as impressoras do laboratório de design pode iniciar impressões nessas impressoras, mesmo que nenhum dos grupos tenha concedido as duas partes.

Os grupos de trabalho apenas adicionam, então não podem causar problemas

Não há negação em um grupo de trabalho. Ele não pode remover uma permissão, ocultar uma impressora nem restringir algo que um membro já tinha. Desativar uma permissão em um grupo de trabalho significa apenas que esse grupo não a concede.

Isso é intencional e torna os grupos de trabalho seguros para conceder livremente. Adicionar alguém a um grupo de trabalho nunca pode prejudicar seu acesso atual, então você nunca precisa considerar a ordem em que as pessoas foram adicionadas nem descobrir qual grupo prevalece. Nenhum prevalece, todos adicionam.

A consequência prática e a única regra que vale lembrar: se alguém precisa ter menos acesso, isso pertence ao seu grupo de usuários.

Imagem do recurso

A autoridade organizacional permanece permanentemente no nível

Um grupo de trabalho só pode conceder permissões de fluxo de trabalho e recursos de uma lista permitida explícita: imprimir, pausar, cancelar, fila, ferramentas do slicer, filamento, câmeras, histórico de impressão e calibração da impressora. O editor mostra a contagem exata da sua conta.

Nunca pode conceder:

  • Gerenciar usuários, convidar, excluir e alterar o grupo de alguém
  • Gerenciar os próprios grupos de usuários e grupos de trabalho
  • A assinatura, o faturamento ou as faturas
  • Chaves de API, webhooks ou campos personalizados
  • Configurações da organização e de registro, ou o registro de auditoria
  • Acessar todas as impressoras: um grupo de trabalho apenas adiciona as impressoras específicas que nomeia
  • Isenção de restrições de IP ou aprovação de dispositivo
Em geral, você nunca sentirá falta delas. São as permissões que definem como a conta é gerenciada, e o objetivo de um grupo de trabalho é que conceder a alguém uma chave por um período não o transforme discretamente em administrador. Novas permissões que lançamos não são elegíveis para grupos de trabalho por padrão até que alguém revise se é seguro concedê-las dessa forma, portanto a lista de permissões cresce deliberadamente, nunca por acidente.

Permanente, agendado ou com expiração automática

Cada concessão tem suas próprias datas opcionais. Deixe-as vazias para acesso permanente, defina "ativo a partir de" para programar um acesso que começa no próximo período letivo ou defina "expira após" para que ele seja revogado automaticamente.

Fora da sua janela, um grupo de trabalho não contribui com absolutamente nada: sem permissões, impressoras ou cota. Ele volta a contribuir assim que a janela abre, sem ação de ninguém. Um estudante que participa do clube de robótica por um período continua sendo estudante quando o período termina, as impressoras do clube simplesmente deixam de estar disponíveis.

Você pode definir grupos de trabalho em um convite ou link compartilhável de entrada para que as pessoas já cheguem aos grupos certos, e redefinir as datas de até 500 membros em uma única ação em massa ao fim de um período letivo.

Imagem do recurso

Sincronização completa de SSO e SCIM, quantos corresponderem

Mapeie grupos do provedor de identidade para um grupo de trabalho, e o SimplyPrint os reconcilia a cada login via SSO. Alguém adicionado a um grupo no seu IdP passa a ter o grupo de trabalho no próximo login, e alguém removido o perde. Seu diretório continua sendo a fonte da verdade, sem tarefa agendada e sem nada para limpar.

A diferença em relação às funções é o ponto principal: o SSO atribui exatamente um grupo de usuários, mas tantos grupos de trabalho quanto corresponderem. Seu IdP pode finalmente dizer "esta pessoa é Professora" e "esta pessoa está no grupo de robótica, no grupo treinado para laser e nos administradores do departamento" em uma única asserção, algo que nenhum modelo de função única consegue expressar.

Cada autoridade mantém sua própria concessão independente, portanto uma sincronização de SSO nunca afeta o que um professor concedeu manualmente, o que uma turma concede ou o que uma matrícula em curso concede. Além disso, um grupo de trabalho nunca pode ser usado como mapeamento de função do SSO, então ser adicionado a um grupo de diretório pode conceder acesso sem alterar silenciosamente a função de ninguém.

Veja o recurso SSO

Orçamentos compartilhados, não apenas permissões compartilhadas

Um grupo de trabalho também pode ter cotas de impressão, em dois formatos distintos:

  • Pessoal: cada membro recebe essa quantidade. "Todos no Clube de Robótica recebem 2 kg extras por período."
  • Compartilhado: todo o grupo de trabalho usa uma única reserva. "O Clube de Robótica tem 20 kg entre todos." Ela se esgota para todos ao mesmo tempo.
Quando alguém recebe o mesmo tipo de limite pessoal por sua função e por grupos de trabalho, você escolhe para toda a conta se essas contribuições se somam ou se vale a maior, com limites opcionais por usuário aplicados depois. Um fundo de custos compartilhado também pode funcionar como saldo pré-pago obrigatório, o formato comum para um departamento ou clube com orçamento próprio.

Os grupos de trabalho incluem apenas cotas adicionais. Limites fixos por trabalho, isenções de saldo e outras políticas de segurança permanecem no grupo de usuários, portanto um grupo de trabalho pode aumentar a cota de alguém, mas nunca desativar discretamente uma proteção.

Veja cotas e limites
Imagem do recurso

De onde vem uma associação e por que ela voltou

A participação em um grupo de trabalho pode ser atribuída manualmente por um administrador, por um convite ou link de entrada, pelo seu provedor de identidade via SSO ou SCIM, por uma turma escolar ou pela matrícula em um curso. Cada autoridade mantém sua própria atribuição independente, e o painel mostra todas as atribuições de uma participação e sua origem.

Essa independência é a parte útil. Se um aluno está no grupo de trabalho de robótica porque seu diretório indica isso e porque um professor o adicionou manualmente, removê-lo do grupo do diretório mantém a concessão do professor e o acesso continua. Isso também responde à pergunta comum "por que isso voltou?", remover manualmente algo que uma turma ou seu IdP atribui fará com que seja atribuído novamente na próxima sincronização. Para removê-lo de vez, remova-o na origem.

As turmas escolares são calculadas, não copiadas: atribua grupos de trabalho a uma turma uma vez, e a lista de alunos decide quem os recebe. Adicionar um estudante à turma concede-os imediatamente, removê-lo os retira imediatamente, sem etapa de sincronização que possa ficar desatualizada.

Parte do sistema multiusuário

Os grupos de trabalho ficam ao lado dos grupos de usuários e da matriz de permissões. Para uma visão mais ampla, sobre como as permissões funcionam, como as pessoas são convidadas e como cotas e aprovação da fila se relacionam, comece pela visão geral de vários usuários.

Voltar para a visão geral de vários usuários

Perguntas frequentes

Um grupo de usuários é a função de um membro, e todos têm exatamente um, ele define sua autoridade em toda a conta. Um grupo de trabalho é adicional: um membro pode ter qualquer quantidade, e cada um acrescenta permissões de fluxo de trabalho, acesso a impressoras e cotas à sua função. Grupos de trabalho também podem expirar em uma data, grupos de usuários não.
Não. Grupos de trabalho apenas adicionam. Desativar uma permissão em um grupo de trabalho significa que ele não a concede, isso não afeta o grupo de usuários do membro nem seus outros grupos de trabalho. Se alguém precisar ter menos, isso deve estar no grupo de usuários. É isso que torna seguro adicionar grupos de trabalho sem auditar o que mais a pessoa já tem.
Não há limite por pessoa. O número de grupos de trabalho que você pode definir na conta conta para o limite combinado de níveis e grupos de trabalho do seu plano, mas qualquer membro pode ter quantos deles você quiser ao mesmo tempo.
Tudo que define como a conta é administrada: gerenciar usuários, gerenciar grupos, faturamento e assinatura, chaves de API, webhooks, configurações da organização e de registro, o registro de auditoria e as isenções de restrição de IP e aprovação de dispositivos. "Acessar todas as impressoras" também é exclusivo do nível, um grupo de trabalho só pode adicionar as impressoras, modelos e grupos de impressoras específicos que indicar. Na prática, raramente fazem falta, pois descrevem a função de uma pessoa, não no que ela está trabalhando no momento.
Sim. Cada concessão tem datas opcionais de "ativo a partir de" e "expira após", para que o acesso possa começar mais tarde, expirar automaticamente ou ambos. Fora desse período, o grupo de trabalho não concede nada e é retomado automaticamente quando o período começa.
Completamente. Mapeie grupos do provedor de identidade para um grupo de trabalho, e eles serão reconciliados a cada login. Ao contrário das funções, em que o SSO só pode atribuir uma, um usuário recebe todos os grupos de trabalho cujos mapeamentos correspondem, portanto um diretório que informa que alguém está em cinco grupos pode finalmente ser representado fielmente. O SCIM funciona da mesma forma, e concessões feitas manualmente, por uma turma ou por um curso nunca são afetadas por uma sincronização.
O acesso temporário define se alguém está na sua conta, quando ele expira, a pessoa é suspensa ou removida. Um grupo de trabalho com prazo mantém a pessoa na conta e expira apenas o acesso extra, então um aluno continua sendo aluno quando o semestre de robótica termina. Os dois podem ser combinados se você precisar de ambos.
Os grupos de trabalho estão disponíveis nos planos School e Enterprise. Os grupos de usuários e a matriz de permissões estão disponíveis a partir do plano Print Farm, e uma conta sem grupos de trabalho se comporta exatamente como sempre.

Índice