Дополнительный доступ на срок сверх роли участника

Рабочие группы

У каждого участника одна пользовательская группа, роль. Рабочие группы охватывают всё остальное, в чём он состоит: клуб робототехники, лабораторию дизайна, проект 11-го класса, три принтера подрядчика. Участник может состоять в любом количестве рабочих групп одновременно, каждая добавляет права и доступ к принтерам сверх роли и может иметь собственный срок действия.

Посмотреть обзор функции Несколько пользователей Начать бесплатно Подробнее и инструкция
Изображение функции

Конец «Учащегося (робототехника + лазер)»

Каждый аккаунт с общими принтерами в итоге сталкивается с одной проблемой. Кому-то требуется дополнительное право, а одна роль на человека не позволяет это выразить. Тогда роль копируют, затем снова копируют для следующей комбинации, и через год приходится поддерживать четырнадцать почти одинаковых групп, которые никто не решается менять. Рабочие группы добавляют недостающую вторую ось: четыре роли и две рабочие группы выражают то, для чего иначе потребовалось бы шестнадцать ролей, и все они остаются понятными.

Одна роль, много рабочих групп

Группа пользователей отвечает на вопрос «кто этот человек в организации?», и у каждого она только одна. Она определяет организационные полномочия: управление пользователями, биллинг, настройки, ключи API.

Рабочая группа отвечает на вопрос «в чём ещё человек участвует сейчас?», и число таких групп не ограничено. Она предоставляет разрешения для процессов, доступ к принтерам и лимиты печати, и ничего больше.

Кратко: ваша группа пользователей является вашей должностью, а рабочие группы, это помещения, от которых у вас есть ключи. Изменение должности является решением о полномочиях. Выдача ключа на семестр таковым не является и не должна требовать перестройки структуры групп.

Группы пользователей и рабочие группы

SimplyPrint, это облачная платформа управления 3D-принтерами, позволяющая нарезать модели, ставить задания в очередь, отслеживать и управлять принтерами любых брендов из браузера. Её модель доступа имеет два измерения:

Группа пользователей (базовая роль)Рабочая группа
Сколько на участникаРовно однаЛюбое количество
Назначаемые разрешенияПолный список разрешенийФиксированный список разрешений для процессов
Пользователи, биллинг, ключи API, настройки×
Доступ ко всем принтерамТолько указанные в ней принтеры
Может иметь срок действия до указанной даты×
Назначается при входе через SSOОдинВсе совпадающие
Влияние на участникаЗаменяет предыдущую группуДополняет имеющийся доступ
Рабочие группы доступны в тарифах School и Enterprise. Участник без рабочих групп работает точно так же, как и раньше, поэтому включение функции ничего не меняет в существующей настройке.

Изображение функции

Как работают уровни разрешений

Когда SimplyPrint определяет, можете ли вы выполнить действие, итоговый доступ складывается из вашей группы пользователей и всех активных для вас в этот момент рабочих групп:

  • Разрешения объединяются. Разрешение доступно, если его предоставляет группа пользователей или любая активная рабочая группа. Нет порядка, приоритета или переопределений, одного разрешения в любом источнике достаточно.
  • Доступ к принтерам объединяется отдельно. Отдельные принтеры, группы принтеров и модели принтеров объединяются из всех источников.
  • Два списка объединяются независимо. Разрешение из одной рабочей группы действует на принтере из другой.
Этот последний момент позволяет рабочим группам сочетаться, а не просто складываться. Если рабочая группа клуба робототехники предоставляет учащемуся право печати, а рабочая группа лаборатории дизайна открывает доступ к её принтерам, на этих принтерах можно запускать печать, даже если ни одна из рабочих групп не предоставила оба права.

Рабочие группы только добавляют, поэтому ничего не сломают

В рабочей группе нет запрета. Она не может отозвать разрешение, скрыть принтер или ограничить уже имеющиеся у участника права. Отключение разрешения в рабочей группе означает лишь, что эта рабочая группа его не предоставляет.

Это сделано намеренно и позволяет свободно назначать рабочие группы без риска. Добавление пользователя в рабочую группу никогда не нарушает существующий доступ, поэтому не нужно учитывать порядок добавления или выяснять, что имеет приоритет. Приоритета нет, всё суммируется.

Практический вывод и единственное правило, которое стоит запомнить: если кому-то требуется меньше прав, это задаётся в группе пользователей.

Изображение функции

Полномочия организации навсегда сохраняются за ролью

Рабочая группа может назначать разрешения только из явного списка разрешений для процессов и ресурсов: печать, приостановка, отмена, очередь, инструменты слайсера, филамент, камеры, история печати, калибровка принтера. Редактор показывает точное число для вашего аккаунта.

Не может предоставлять:

  • Управление пользователями: приглашение, удаление, изменение группы
  • Управление самими пользовательскими и рабочими группами
  • Подписка, биллинг или счета
  • Ключи API, вебхуки или пользовательские поля
  • Настройки организации и регистрации, а также журнал аудита
  • Доступ ко всем принтерам, рабочая группа добавляет только указанные в ней принтеры
  • Исключение из ограничений IP или одобрения устройства
Обычно эти разрешения не понадобятся. Они определяют управление аккаунтом, а смысл рабочей группы в том, чтобы выдача кому-либо доступа на семестр не превращала его незаметно в администратора. Новые разрешения по умолчанию недоступны для рабочих групп, пока не будет проверено, безопасно ли выдавать их таким способом, поэтому список разрешённых возможностей растёт намеренно, а не случайно.

Постоянная, запланированная или с автоматическим завершением

Для каждого назначения можно указать даты. Оставьте их пустыми для постоянного доступа, укажите «активно с», чтобы запланировать доступ со следующего семестра, или «истекает после», и доступ будет отозван автоматически.

Вне своего периода рабочая группа не предоставляет ничего: ни разрешений, ни принтеров, ни лимита. Как только период начинается, она снова действует без каких-либо действий. Участник, вступивший в клуб робототехники на один семестр, остаётся учащимся после его окончания, просто доступ к принтерам клуба прекращается.

Рабочие группы можно указать в приглашении или общей ссылке для присоединения, чтобы пользователи сразу попадали в нужные группы, а в конце семестра изменить даты сразу для 500 участников одним массовым действием.

Изображение функции

Полная синхронизация SSO и SCIM, все совпадающие

Сопоставьте группы поставщика удостоверений с рабочей группой, и SimplyPrint будет сверять их при каждом едином входе. Добавление в группу в IdP назначает рабочую группу при следующем входе, а удаление из группы отменяет её. Ваш каталог остаётся источником истины, без запланированных задач и необходимости что-либо очищать.

В этом и состоит отличие от ролей: SSO назначает ровно одну группу пользователей, но столько рабочих групп, скольким соответствует пользователь. Ваш IdP наконец может указать в одном утверждении: «этот пользователь является преподавателем» и «этот пользователь состоит в группе робототехники, группе с допуском к лазеру и группе администраторов отдела». Это невозможно выразить в модели с одной ролью.

Каждый источник назначения хранит собственное независимое назначение, поэтому синхронизация SSO не влияет на доступ, назначенный преподавателем вручную, классом или зачислением на курс. Рабочую группу нельзя использовать для сопоставления ролей SSO, поэтому добавление в группу каталога может предоставить доступ без незаметного изменения чьей-либо роли.

Просмотреть возможности SSO

Общие бюджеты, а не только общие разрешения

Рабочая группа также может иметь лимиты печати в двух вариантах:

  • Личная, каждый участник получает столько. «Каждый участник клуба робототехники получает дополнительные 2 kg на семестр».
  • Общая, вся рабочая группа использует один резерв. «У клуба робототехники есть общие 20 kg». Резерв заканчивается для всех одновременно.
Если пользователь получает одинаковый тип индивидуального лимита от своей роли и от рабочих групп, вы выбираете для всего аккаунта, суммируются ли эти значения или применяется наибольшее из них, после чего можно применить индивидуальные ограничения. Общий пул расходов также может служить обязательным предоплаченным балансом, что обычно подходит для отдела или клуба с собственным бюджетом.

Рабочие группы поддерживают только добавочные квоты. Фиксированные лимиты на задание, исключения для баланса и другие политики безопасности остаются в группе пользователей, поэтому рабочая группа может увеличить квоту, но не может незаметно отключить защитное ограничение.

Просмотреть квоты и лимиты
Изображение функции

Источник членства и причина его восстановления

Членство в рабочей группе может быть подтверждено администратором вручную, приглашением или ссылкой для вступления, вашим поставщиком удостоверений через SSO или SCIM, школьным классом либо записью на курс. У каждого источника есть собственное независимое основание, а панель показывает все основания членства и их источники.

Именно эта независимость полезна. Если учащийся состоит в рабочей группе робототехники и по данным вашего каталога, и вследствие ручного добавления преподавателем, исключение из группы каталога не отменяет доступ, предоставленный преподавателем. Это также объясняет обычный вопрос «почему это вернулось?», удалённое вручную назначение, которое задаётся классом или вашим IdP, будет восстановлено при следующей синхронизации. Чтобы удалить его навсегда, удалите его в источнике.

Школьные классы формируются автоматически, а не копируются: назначьте рабочие группы классу один раз, и состав класса определит, кому они доступны. Добавление учащегося в класс сразу назначает группы, удаление сразу отзывает их, а этапа синхронизации, который может рассинхронизироваться, нет.

Часть многопользовательской системы

Рабочие группы дополняют группы пользователей и матрицу разрешений. Чтобы увидеть общую картину, как работают разрешения, как приглашаются пользователи и как связаны квоты и одобрение очереди, начните с обзора многопользовательской работы.

Вернуться к обзору многопользовательской работы

Часто задаваемые вопросы

Группа пользователей является ролью участника, и у каждого она только одна. Она определяет полномочия во всей организации. Рабочая группа дополняет роль: участник может состоять в любом их числе, и каждая добавляет разрешения для процессов, доступ к принтерам и лимиты печати. Срок действия рабочих групп может заканчиваться в указанную дату, у групп пользователей такой возможности нет.
Нет. Рабочие группы только добавляют. Отключение разрешения в рабочей группе означает, что эта группа его не предоставляет, это не влияет на группу пользователя или другие его рабочие группы. Если кому-то нужно уменьшить доступ, это следует настроить в группе пользователя. Благодаря этому рабочие группы можно безопасно добавлять без проверки уже имеющихся доступов.
Ограничения на количество групп для одного пользователя нет. Число рабочих групп, которые можно определить в аккаунте, учитывается в общем лимите вашего тарифа на группы пользователей и рабочие группы, но любой участник может состоять в любом их количестве одновременно.
Всё, что определяет управление аккаунтом: управление пользователями и группами, биллинг и подписка, ключи API, вебхуки, настройки организации и регистрации, журнал аудита, а также исключения из ограничений IP и подтверждения устройств. «Доступ ко всем принтерам» также назначается только через роль, рабочая группа может добавить только конкретные принтеры, модели и группы принтеров, которые в ней указаны. На практике эти права редко упускают, поскольку они описывают роль человека, а не его текущую работу.
Да. Для каждого назначения можно указать даты «активно с» и «истекает после», поэтому доступ можно запланировать на более позднее время, завершить автоматически или сделать и то и другое. Вне этого периода рабочая группа ничего не добавляет и автоматически возобновляется с началом периода.
Полностью. Сопоставьте группы поставщика удостоверений с рабочей группой, и они будут сверяться при каждом входе. В отличие от ролей, где SSO может назначить только одну, пользователю назначаются все рабочие группы с совпадающим сопоставлением. Наконец можно точно отразить каталог, в котором пользователь состоит в пяти группах. SCIM работает так же, а назначения, сделанные вручную, классом или курсом, не затрагиваются синхронизацией.
Временный доступ определяет, остаётся ли пользователь в вашем аккаунте. После его окончания доступ блокируется или пользователь удаляется. Рабочая группа с ограниченным сроком сохраняет пользователя в аккаунте и отменяет только дополнительный доступ, поэтому после окончания семестра по робототехнике статус учащегося сохраняется. При необходимости можно использовать оба варианта.
Рабочие группы доступны в тарифах School и Enterprise. Группы пользователей и матрица разрешений доступны начиная с Print Farm, а аккаунт без рабочих групп работает точно так же, как и раньше.

Оглавление