Конец «Учащегося (робототехника + лазер)»
Каждый аккаунт с общими принтерами в итоге сталкивается с одной проблемой. Кому-то требуется дополнительное право, а одна роль на человека не позволяет это выразить. Тогда роль копируют, затем снова копируют для следующей комбинации, и через год приходится поддерживать четырнадцать почти одинаковых групп, которые никто не решается менять. Рабочие группы добавляют недостающую вторую ось: четыре роли и две рабочие группы выражают то, для чего иначе потребовалось бы шестнадцать ролей, и все они остаются понятными.
Одна роль, много рабочих групп
Группа пользователей отвечает на вопрос «кто этот человек в организации?», и у каждого она только одна. Она определяет организационные полномочия: управление пользователями, биллинг, настройки, ключи API.
Рабочая группа отвечает на вопрос «в чём ещё человек участвует сейчас?», и число таких групп не ограничено. Она предоставляет разрешения для процессов, доступ к принтерам и лимиты печати, и ничего больше.
Кратко: ваша группа пользователей является вашей должностью, а рабочие группы, это помещения, от которых у вас есть ключи. Изменение должности является решением о полномочиях. Выдача ключа на семестр таковым не является и не должна требовать перестройки структуры групп.
Группы пользователей и рабочие группы
SimplyPrint, это облачная платформа управления 3D-принтерами, позволяющая нарезать модели, ставить задания в очередь, отслеживать и управлять принтерами любых брендов из браузера. Её модель доступа имеет два измерения:
| Группа пользователей (базовая роль) | Рабочая группа | |
|---|---|---|
| Сколько на участника | Ровно одна | Любое количество |
| Назначаемые разрешения | Полный список разрешений | Фиксированный список разрешений для процессов |
| Пользователи, биллинг, ключи API, настройки | ✓ | × |
| Доступ ко всем принтерам | ✓ | Только указанные в ней принтеры |
| Может иметь срок действия до указанной даты | × | ✓ |
| Назначается при входе через SSO | Один | Все совпадающие |
| Влияние на участника | Заменяет предыдущую группу | Дополняет имеющийся доступ |
Как работают уровни разрешений
Когда SimplyPrint определяет, можете ли вы выполнить действие, итоговый доступ складывается из вашей группы пользователей и всех активных для вас в этот момент рабочих групп:
- Разрешения объединяются. Разрешение доступно, если его предоставляет группа пользователей или любая активная рабочая группа. Нет порядка, приоритета или переопределений, одного разрешения в любом источнике достаточно.
- Доступ к принтерам объединяется отдельно. Отдельные принтеры, группы принтеров и модели принтеров объединяются из всех источников.
- Два списка объединяются независимо. Разрешение из одной рабочей группы действует на принтере из другой.
Рабочие группы только добавляют, поэтому ничего не сломают
В рабочей группе нет запрета. Она не может отозвать разрешение, скрыть принтер или ограничить уже имеющиеся у участника права. Отключение разрешения в рабочей группе означает лишь, что эта рабочая группа его не предоставляет.
Это сделано намеренно и позволяет свободно назначать рабочие группы без риска. Добавление пользователя в рабочую группу никогда не нарушает существующий доступ, поэтому не нужно учитывать порядок добавления или выяснять, что имеет приоритет. Приоритета нет, всё суммируется.
Практический вывод и единственное правило, которое стоит запомнить: если кому-то требуется меньше прав, это задаётся в группе пользователей.
Полномочия организации навсегда сохраняются за ролью
Рабочая группа может назначать разрешения только из явного списка разрешений для процессов и ресурсов: печать, приостановка, отмена, очередь, инструменты слайсера, филамент, камеры, история печати, калибровка принтера. Редактор показывает точное число для вашего аккаунта.
Не может предоставлять:
- Управление пользователями: приглашение, удаление, изменение группы
- Управление самими пользовательскими и рабочими группами
- Подписка, биллинг или счета
- Ключи API, вебхуки или пользовательские поля
- Настройки организации и регистрации, а также журнал аудита
- Доступ ко всем принтерам, рабочая группа добавляет только указанные в ней принтеры
- Исключение из ограничений IP или одобрения устройства
Постоянная, запланированная или с автоматическим завершением
Для каждого назначения можно указать даты. Оставьте их пустыми для постоянного доступа, укажите «активно с», чтобы запланировать доступ со следующего семестра, или «истекает после», и доступ будет отозван автоматически.
Вне своего периода рабочая группа не предоставляет ничего: ни разрешений, ни принтеров, ни лимита. Как только период начинается, она снова действует без каких-либо действий. Участник, вступивший в клуб робототехники на один семестр, остаётся учащимся после его окончания, просто доступ к принтерам клуба прекращается.
Рабочие группы можно указать в приглашении или общей ссылке для присоединения, чтобы пользователи сразу попадали в нужные группы, а в конце семестра изменить даты сразу для 500 участников одним массовым действием.
Полная синхронизация SSO и SCIM, все совпадающие
Сопоставьте группы поставщика удостоверений с рабочей группой, и SimplyPrint будет сверять их при каждом едином входе. Добавление в группу в IdP назначает рабочую группу при следующем входе, а удаление из группы отменяет её. Ваш каталог остаётся источником истины, без запланированных задач и необходимости что-либо очищать.
В этом и состоит отличие от ролей: SSO назначает ровно одну группу пользователей, но столько рабочих групп, скольким соответствует пользователь. Ваш IdP наконец может указать в одном утверждении: «этот пользователь является преподавателем» и «этот пользователь состоит в группе робототехники, группе с допуском к лазеру и группе администраторов отдела». Это невозможно выразить в модели с одной ролью.
Каждый источник назначения хранит собственное независимое назначение, поэтому синхронизация SSO не влияет на доступ, назначенный преподавателем вручную, классом или зачислением на курс. Рабочую группу нельзя использовать для сопоставления ролей SSO, поэтому добавление в группу каталога может предоставить доступ без незаметного изменения чьей-либо роли.
Общие бюджеты, а не только общие разрешения
Рабочая группа также может иметь лимиты печати в двух вариантах:
- Личная, каждый участник получает столько. «Каждый участник клуба робототехники получает дополнительные 2 kg на семестр».
- Общая, вся рабочая группа использует один резерв. «У клуба робототехники есть общие 20 kg». Резерв заканчивается для всех одновременно.
Рабочие группы поддерживают только добавочные квоты. Фиксированные лимиты на задание, исключения для баланса и другие политики безопасности остаются в группе пользователей, поэтому рабочая группа может увеличить квоту, но не может незаметно отключить защитное ограничение. Просмотреть квоты и лимиты
Источник членства и причина его восстановления
Членство в рабочей группе может быть подтверждено администратором вручную, приглашением или ссылкой для вступления, вашим поставщиком удостоверений через SSO или SCIM, школьным классом либо записью на курс. У каждого источника есть собственное независимое основание, а панель показывает все основания членства и их источники.
Именно эта независимость полезна. Если учащийся состоит в рабочей группе робототехники и по данным вашего каталога, и вследствие ручного добавления преподавателем, исключение из группы каталога не отменяет доступ, предоставленный преподавателем. Это также объясняет обычный вопрос «почему это вернулось?», удалённое вручную назначение, которое задаётся классом или вашим IdP, будет восстановлено при следующей синхронизации. Чтобы удалить его навсегда, удалите его в источнике.
Школьные классы формируются автоматически, а не копируются: назначьте рабочие группы классу один раз, и состав класса определит, кому они доступны. Добавление учащегося в класс сразу назначает группы, удаление сразу отзывает их, а этапа синхронизации, который может рассинхронизироваться, нет.
Часть многопользовательской системы
Рабочие группы дополняют группы пользователей и матрицу разрешений. Чтобы увидеть общую картину, как работают разрешения, как приглашаются пользователи и как связаны квоты и одобрение очереди, начните с обзора многопользовательской работы.
Вернуться к обзору многопользовательской работы