Кінець «Студента (робототехніка + лазер)»
Кожен обліковий запис зі спільними принтерами зрештою стикається з тією самою проблемою. Комусь потрібна ще одна можливість, а одна роль на людину цього не передбачає. Тоді ви дублюєте роль, а потім ще раз для наступної комбінації, і через рік підтримуєте чотирнадцять майже однакових груп, яких ніхто не наважується торкатися. Робочі групи додають другу вісь, якої завжди бракувало: чотири ролі та дві робочі групи виражають те, для чого інакше знадобилося б шістнадцять ролей, і всі вони залишаються зрозумілими.
Одна роль, багато робочих груп
Група користувачів відповідає на запитання «хто ця людина в організації?», і кожен має лише одну. Вона визначає повноваження в організації: керування користувачами, виставлення рахунків, налаштування, ключі API.
Робоча група відповідає на запитання «до чого ще вони належать зараз?», і кількість таких груп не обмежена. Вона надає дозволи робочого процесу, доступ до принтерів і квоти друку, і нічого більше.
Коротко: ваша група користувачів, це ваша посада, а робочі групи, це приміщення, від яких у вас є ключі. Зміна посади людини, це рішення щодо повноважень. Надати ключ на семестр, не таке рішення, і для цього не потрібно перебудовувати структуру груп.
Групи користувачів і робочі групи
SimplyPrint, це хмарна платформа керування 3D-принтерами, що дає змогу нарізати моделі, ставити завдання в чергу, відстежувати й керувати принтерами будь-яких брендів із браузера. Її модель доступу має дві складові:
| Група користувачів (базова роль) | Робоча група | |
|---|---|---|
| Скільки на учасника | Рівно одна | Будь-яка кількість |
| Дозволи для призначення | Повний список дозволів | Фіксований список дозволів робочого процесу |
| Користувачі, виставлення рахунків, ключі API, налаштування | ✓ | × |
| Доступ до всіх принтерів | ✓ | Лише вказані принтери |
| Може завершуватися в зазначену дату | × | ✓ |
| Надається під час входу через SSO | Один | Усі відповідні |
| Вплив на учасника | Замінює попередню групу | Доповнює наявні дозволи |
Як поєднуються дозволи
Коли SimplyPrint визначає, чи можете ви щось робити, він формує ваш фактичний доступ із групи користувачів і всіх робочих груп, активних для вас у цей момент:
- Дозволи об’єднуються. Ви маєте дозвіл, якщо його надає ваша група користувачів або будь-яка активна робоча група. Без порядку, пріоритетів чи перевизначень, достатньо одного дозволу.
- Доступ до принтерів об’єднується окремо. Окремі принтери, групи принтерів і моделі принтерів об’єднуються з усіх джерел.
- Два списки об’єднуються незалежно. Дозвіл з однієї робочої групи діє на принтері з іншої.
Робочі групи лише додають, тому нічого не можуть зламати
У робочій групі немає заборони. Вона не може скасувати дозвіл, приховати принтер або звузити доступ, який учасник уже має. Вимкнення дозволу в робочій групі просто означає, що ця робоча група його не надає.
Це зроблено навмисно, саме тому робочі групи можна безпечно вільно призначати. Додавання людини до робочої групи ніколи не порушить її наявний доступ, тож не потрібно зважати на порядок додавання чи визначати, яка група має перевагу. Жодна не має переваги, усі лише додають.
Практичний висновок і єдине правило, яке варто пам’ятати: якщо комусь потрібно надати менше, це слід визначати в групі користувачів.
Повноваження в організації назавжди залишаються за роллю
Робоча група може надавати дозволи лише з явного списку дозволів робочого процесу та ресурсів: друк, призупинення, скасування, черга, інструменти слайсера, філамент, камери, історія друку, калібрування принтера. Редактор показує точну кількість для вашого облікового запису.
Це ніколи не може надати:
- Керування користувачами, запрошення, видалення, зміна групи користувача
- Керування самими групами користувачів і робочими групами
- Передплата, виставлення рахунків або рахунки-фактури
- Ключі API, вебхуки або власні поля
- Налаштування організації та реєстрації або журнал аудиту
- Доступ до всіх принтерів - робоча група додає лише конкретно вказані принтери
- Виняток з обмежень IP або схвалення пристрою
Постійна, запланована або з автоматичним завершенням
Для кожного надання доступу можна окремо вказати дати. Залиште їх порожніми для постійного доступу, вкажіть «активно з», щоб запланувати доступ із наступного семестру, або «завершується після», щоб доступ було відкликано автоматично.
Поза періодом дії робоча група не надає нічого, ані дозволів, ані принтерів, ані ліміту, і знову починає надавати їх щойно цей період починається, без будь-яких дій. Студент, який вступив до клубу робототехніки на один семестр, після його завершення залишається студентом, просто втрачає доступ до принтерів клубу.
Можна вказати робочі групи в запрошенні або посиланні для приєднання, щоб користувачі одразу потрапляли до потрібних груп, і оновити дати для до 500 учасників однією масовою дією наприкінці семестру.
Повна синхронізація SSO та SCIM, усі відповідні
Зіставте групи постачальника ідентифікаційних даних із робочою групою, і SimplyPrint синхронізуватиме їх під час кожного єдиного входу. Користувач, якого додано до групи у вашому IdP, отримає робочу групу під час наступного входу, а вилучений користувач її втратить. Ваш каталог залишається єдиним джерелом даних, без запланованих завдань і без потреби щось очищати.
Відмінність від ролей у цьому й полягає: SSO призначає рівно одну групу користувачів, але стільки робочих груп, скільки відповідає умовам. Ваш IdP нарешті може в одному твердженні вказати «ця людина є викладачем» і «ця людина входить до групи робототехніки, групи з допуском до лазера та адміністраторів кафедри», чого не може виразити модель з однією роллю.
Кожне джерело має власне незалежне право доступу, тому синхронізація SSO ніколи не змінює доступ, наданий викладачем вручну, класом або зарахуванням на курс. Робочу групу також неможливо використати для зіставлення ролей SSO, тож додавання до групи каталогу може надати доступ, не змінюючи непомітно чиюсь роль.
Спільні бюджети, не лише спільні дозволи
Робоча група також може мати квоти друку двох типів:
- Персональний - кожен учасник отримує таку кількість. «Кожен учасник клубу робототехніки отримує додаткові 2 kg на семестр».
- Спільний - уся робоча група використовує один пул. «Клуб робототехніки має спільні 20 kg». Він закінчується для всіх одночасно.
Робочі групи навмисно надають лише додаткові ліміти. Фіксовані ліміти на завдання, винятки для балансу та інші правила безпеки залишаються в групі користувачів, тому робоча група може додати комусь ліміт, але не може непомітно вимкнути захист. Переглянути квоти й обмеження
Звідки походить членство і чому воно повернулося
Членство в робочій групі може бути призначене адміністратором вручну, через запрошення або посилання для приєднання, вашим постачальником ідентифікації через SSO або SCIM, шкільним класом чи зарахуванням на курс. Кожне джерело має власне незалежне підтвердження, а панель показує всі підтвердження членства та їхні джерела.
Саме ця незалежність корисна. Якщо студент входить до робочої групи з робототехніки і через ваш каталог, і тому, що викладач додав його вручну, видалення з групи каталогу не скасує наданий викладачем доступ. Доступ також збережеться. Це відповідь на звичне запитання «чому це повернулося?», ручне видалення того, що задає клас або ваш IdP, буде скасовано під час наступної синхронізації. Щоб видалити це назавжди, видаліть його в джерелі.
Класи School обчислюються, а не копіюються: призначте робочі групи класу один раз, а склад класу визначить, хто їх матиме. Додавання студента до класу надає їх одразу, вилучення одразу забирає їх, і немає кроку синхронізації, який може вийти з ладу.
Частина багатокористувацької системи
Робочі групи доповнюють групи користувачів і матрицю дозволів. Щоб отримати загальне уявлення про роботу дозволів, запрошення користувачів і взаємодію квот зі схваленням черги, почніть з огляду багатокористувацького режиму.
Повернутися до огляду багатокористувацького режиму