Окремий перемикач для кожної дії, а не один перемикач «адміністратор/не адміністратор»
Більшість платформ пропонують дві ролі, адміністратора та користувача, і на цьому зупиняються. Ми пропонуємо 174 окремі перемикачі дозволів, бо реальні команди не вміщуються в таблицю з двох рядків. Людина, яка керує вашим філаментом, не повинна мати змоги видаляти принтери. Студент, який нарізає власні моделі, не повинен мати змоги редагувати профілі слайсера організації. Стажер, який очищає столи, не повинен мати змоги надсилати необроблений G-code.
Ранги: повторно використовувані ролі, що об’єднують дозволи
Ранг - це іменована роль, наприклад «Оператор», «Адміністратор філаменту», «Викладач» або «Спостерігач лише для читання», що об’єднує набір дозволів. Призначте користувачеві ранг, і він отримає всі дозволи цього набору. Змініть ранг, і зміни миттєво застосуються до всіх користувачів із цим рангом.
SimplyPrint має продумані ранги за замовчуванням для більшості конфігурацій (адміністратор, учасник, переглядач та ще кілька), але справжня сила в створенні власних:
- Скопіюйте стандартний ранг і налаштуйте його
- Створіть нову роль з нуля лише з потрібними дозволами
- Позначте дозвіл як тристановий, щоб окремі користувачі могли його перевизначати
- Змінюйте порядок рангів за старшинством, щоб учасники одного рівня не могли підвищити себе вище за власний ранг
Повна матриця дозволів
Коли ви редагуєте рівень користувача, повна матриця дозволів доступна в одному прокручуваному поданні. Дозволи згруповано за сферами: керування принтерами, черга, файли, слайсер, філамент, обслуговування, вебхуки, API, адміністрування облікового запису, школа. Тож одразу видно, що дозволяє і чого не дозволяє кожен рівень.
Кожен дозвіл має підказку, що простою англійською пояснює, чим саме він керує. Не потрібно вгадувати значення queue_approve_view_all, матриця все пояснює.
Чим можна керувати: категорії дозволів
174 дозволів поділено приблизно на десяток напрямів. Основні:
- Принтери: додавати, редагувати, видаляти, перезапускати, аварійно зупиняти, вирівнювати стіл, виконувати мікрокоригування, надсилати необроблений G-code, переглядати камери, керувати вентиляторами та двигунами
- Черга: додавати, перевпорядковувати й редагувати елементи інших людей, схвалювати, пропускати схвалення, переглядати завершені елементи, відновлювати завершені елементи, призначати принтери
- Файли: завантажувати, упорядковувати в папки, призначати теги матеріалу й сопла, позначати власними полями
- Слайсер: понад 25 окремих дозволів слайсера - змінювати рушій, тип столу й профілі, розфарбовувати моделі, автоматично впорядковувати та повертати, спрощувати, вимірювати, переглядати стандартні профілі, зберігати профілі облікового запису
- Філамент: створювати, змінювати, позначати висушеним, коригувати вагу, керувати місцями й етикетками, сканувати штрихкоди та NFC, переглядати всі завдання друку, де використано котушку
- Обслуговування: переглядати завдання й керувати ними, виконувати завдання, керувати запасами та повідомляти про проблеми
- Адміністратор облікового запису: керування користувачами, запрошення, зміна рангів, керування підпискою, вебхуками, ключами API, користувацькими полями та розблокуваннями функцій
- Школа: призначати користувача викладачем, змінювати призначення до шкільних класів, керувати налаштуваннями школи
- Квоти: керувати квотами, схвалювати запити на квоту, керувати балансом користувача, повертати квоту
- Відповідність: перегляд журналу аудиту, керування DPA й налаштуваннями доступу та безпеки
Поширені шаблони рангів, які створюють клієнти
Кілька шаблонів ролей, які повторюються знову й знову:
- Зацікавлена сторона з доступом лише для читання - може переглядати принтери, чергу й історію друку, але не може нічого запускати, скасовувати або змінювати. Чудово підходить керівникам, батькам на дні відкритих дверей або клієнтам, які хочуть бачити виробництво.
- Схвалювач черги - може схвалювати й перевпорядковувати чергу, бачити всі її елементи та запускати друк, але не може змінювати налаштування принтерів або керувати користувачами.
- Адміністратор філаменту, повний доступ до обліку філаменту: створення, редагування, позначення як висушеного, керування місцями й сканування NFC, але лише перегляд принтерів і черги.
- Довірений оператор: усе необхідне оператору для щоденного керування парком принтерів: запуск і скасування друку, звільнення столу, керування чергою та заміна філаменту, без доступу до адміністрування облікового запису чи платежів.
- Учень з обмеженим слайсером - може виконувати нарізку лише з попередньо налаштованими профілями, без зміни рушія, типу столу або редагування профілю, і може додавати друки в чергу, але не запускати їх безпосередньо.
Доступ до кожного принтера: не кожна роль бачить усі принтери
Дозволи відповідають на запитання «які дії може виконувати цей користувач?». Доступ до кожного принтера відповідає на запитання «на яких принтерах?». Роль можна обмежити конкретними принтерами, групами принтерів або моделями принтерів, а також визначити, чи бачать користувачі цієї ролі принтери, до яких не мають доступу, або вони повністю приховані.
Так школа окремо керує принтерами середньої та старшої школи в одному обліковому записі, а друкарська ферма надає сторонньому оператору доступ до однієї лінії принтерів, не відкриваючи решту парку.
Робочі групи: коли одного рівня на людину недостатньо
Рівень відповідає на запитання «хто ця людина?», і кожен має лише один. Але реальним командам також потрібно відповісти на запитання «до чого ще вони належать зараз?»: викладач, який керує клубом робототехніки, учень у лабораторії дизайну протягом одного семестру, підрядник, якому потрібні три принтери на шість тижнів.
Робочі групи - це друга вісь. Учасник може одночасно належати до будь-якої кількості груп, і кожна з них додає дозволи та доступ до принтерів поверх його рівня. Ефективний доступ об’єднується: ви можете щось зробити, якщо це дозволяє ваш рівень або будь-яка активна робоча група. Ніщо не замінюється, і робоча група ніколи не може забрати доступ.
Саме це запобігає надмірному розростанню рівнів. Чотири рівні та дві робочі групи виражають те, для чого інакше знадобилося б шістнадцять рівнів із назвами на кшталт «Студент (робототехніка + лазер)». Робочі групи також можуть завершуватися самостійно та синхронізуватися з вашим постачальником ідентифікації одразу для всіх, хто відповідає умовам, тоді як рівень може бути лише один.
Повноваження в організації, керування користувачами, білінгом, ключами API та налаштуваннями, назавжди залишаються на рівні, тому надання комусь робочої групи на семестр не може непомітно зробити цю людину адміністратором.
Кожна дія фіксується в журналі, тож дозволи можна перевірити
Дозволи мають значення, лише якщо можна перевірити їх дотримання. Журнал аудиту облікового запису фіксує кожну дію користувача, входи, розпочаті друки, завантажені файли, змінені налаштування, перепризначені ролі та перемкнені дозволи, під обліковим записом користувача, який її виконав.
Журнал аудиту входить до тарифів Education та Enterprise. Експорт CSV є функцією Enterprise, корисною для перевірок відповідності, ІТ-розслідувань і квартальних звітів.
Що насправді бачить заблокований користувач
Дозволи не лише приховують пункти меню. Коли учень або інший користувач з обмеженнями намагається виконати дію, яку не дозволяє його роль, SimplyPrint показує зрозуміле повідомлення про відсутність дозволу, у якому вказано потрібний дозвіл і до кого звернутися. Жодних загадкових 404 чи кнопок, що здаються зламаними, лише ввічливе «ваша роль не дозволяє цього, зверніться до викладача».
Частина багатокористувацької системи
Дозволи та ролі є частиною ширшої багатокористувацької платформи. Якщо вам потрібна повна картина, як запрошувати користувачів, як працює сторінка команди та як поєднуються квоти й погодження черги, поверніться до огляду багатокористувацької платформи.
Повернутися до огляду багатокористувацького режиму