Додатковий доступ на визначений строк понад роль учасника

Робочі групи

Кожен учасник має одну групу користувачів, тобто свою роль. Робочі групи охоплюють усе інше, до чого він належить: клуб робототехніки, лабораторію дизайну, проєкт 11-го року навчання, три принтери підрядника. Учасник може одночасно належати до будь-якої кількості робочих груп. Кожна з них додає дозволи та доступ до принтерів понад роль і може мати власний термін дії.

Переглянути огляд Кілька користувачів Розпочати безкоштовно Більше інформації та інструкцій
Зображення функції

Кінець «Студента (робототехніка + лазер)»

Кожен обліковий запис зі спільними принтерами зрештою стикається з тією самою проблемою. Комусь потрібна ще одна можливість, а одна роль на людину цього не передбачає. Тоді ви дублюєте роль, а потім ще раз для наступної комбінації, і через рік підтримуєте чотирнадцять майже однакових груп, яких ніхто не наважується торкатися. Робочі групи додають другу вісь, якої завжди бракувало: чотири ролі та дві робочі групи виражають те, для чого інакше знадобилося б шістнадцять ролей, і всі вони залишаються зрозумілими.

Одна роль, багато робочих груп

Група користувачів відповідає на запитання «хто ця людина в організації?», і кожен має лише одну. Вона визначає повноваження в організації: керування користувачами, виставлення рахунків, налаштування, ключі API.

Робоча група відповідає на запитання «до чого ще вони належать зараз?», і кількість таких груп не обмежена. Вона надає дозволи робочого процесу, доступ до принтерів і квоти друку, і нічого більше.

Коротко: ваша група користувачів, це ваша посада, а робочі групи, це приміщення, від яких у вас є ключі. Зміна посади людини, це рішення щодо повноважень. Надати ключ на семестр, не таке рішення, і для цього не потрібно перебудовувати структуру груп.

Групи користувачів і робочі групи

SimplyPrint, це хмарна платформа керування 3D-принтерами, що дає змогу нарізати моделі, ставити завдання в чергу, відстежувати й керувати принтерами будь-яких брендів із браузера. Її модель доступу має дві складові:

Група користувачів (базова роль)Робоча група
Скільки на учасникаРівно однаБудь-яка кількість
Дозволи для призначенняПовний список дозволівФіксований список дозволів робочого процесу
Користувачі, виставлення рахунків, ключі API, налаштування×
Доступ до всіх принтерівЛише вказані принтери
Може завершуватися в зазначену дату×
Надається під час входу через SSOОдинУсі відповідні
Вплив на учасникаЗамінює попередню групуДоповнює наявні дозволи
Робочі групи доступні в тарифах School і Enterprise. Учасник без робочих груп працює так само, як і раніше, тому ввімкнення функції нічого не змінює в наявному налаштуванні.

Зображення функції

Як поєднуються дозволи

Коли SimplyPrint визначає, чи можете ви щось робити, він формує ваш фактичний доступ із групи користувачів і всіх робочих груп, активних для вас у цей момент:

  • Дозволи об’єднуються. Ви маєте дозвіл, якщо його надає ваша група користувачів або будь-яка активна робоча група. Без порядку, пріоритетів чи перевизначень, достатньо одного дозволу.
  • Доступ до принтерів об’єднується окремо. Окремі принтери, групи принтерів і моделі принтерів об’єднуються з усіх джерел.
  • Два списки об’єднуються незалежно. Дозвіл з однієї робочої групи діє на принтері з іншої.
Останній пункт дає змогу поєднувати робочі групи, а не просто нашаровувати їх. Студент, якому робоча група Robotics Club надає можливість друкувати, а робоча група Design Lab відкриває доступ до принтерів дизайн-лабораторії, може запускати друк на цих принтерах, хоча жодна з робочих груп не надала обидві частини доступу.

Робочі групи лише додають, тому нічого не можуть зламати

У робочій групі немає заборони. Вона не може скасувати дозвіл, приховати принтер або звузити доступ, який учасник уже має. Вимкнення дозволу в робочій групі просто означає, що ця робоча група його не надає.

Це зроблено навмисно, саме тому робочі групи можна безпечно вільно призначати. Додавання людини до робочої групи ніколи не порушить її наявний доступ, тож не потрібно зважати на порядок додавання чи визначати, яка група має перевагу. Жодна не має переваги, усі лише додають.

Практичний висновок і єдине правило, яке варто пам’ятати: якщо комусь потрібно надати менше, це слід визначати в групі користувачів.

Зображення функції

Повноваження в організації назавжди залишаються за роллю

Робоча група може надавати дозволи лише з явного списку дозволів робочого процесу та ресурсів: друк, призупинення, скасування, черга, інструменти слайсера, філамент, камери, історія друку, калібрування принтера. Редактор показує точну кількість для вашого облікового запису.

Це ніколи не може надати:

  • Керування користувачами, запрошення, видалення, зміна групи користувача
  • Керування самими групами користувачів і робочими групами
  • Передплата, виставлення рахунків або рахунки-фактури
  • Ключі API, вебхуки або власні поля
  • Налаштування організації та реєстрації або журнал аудиту
  • Доступ до всіх принтерів - робоча група додає лише конкретно вказані принтери
  • Виняток з обмежень IP або схвалення пристрою
Зазвичай ці дозволи не знадобляться. Вони визначають керування обліковим записом, а сенс робочої групи в тому, щоб надання комусь доступу на семестр не робило цю людину адміністратором. Нові дозволи за замовчуванням недоступні для робочих груп, доки хтось не перевірить, чи безпечно надавати їх таким способом. Тому список дозволених розширюється навмисно, а не випадково.

Постійна, запланована або з автоматичним завершенням

Для кожного надання доступу можна окремо вказати дати. Залиште їх порожніми для постійного доступу, вкажіть «активно з», щоб запланувати доступ із наступного семестру, або «завершується після», щоб доступ було відкликано автоматично.

Поза періодом дії робоча група не надає нічого, ані дозволів, ані принтерів, ані ліміту, і знову починає надавати їх щойно цей період починається, без будь-яких дій. Студент, який вступив до клубу робототехніки на один семестр, після його завершення залишається студентом, просто втрачає доступ до принтерів клубу.

Можна вказати робочі групи в запрошенні або посиланні для приєднання, щоб користувачі одразу потрапляли до потрібних груп, і оновити дати для до 500 учасників однією масовою дією наприкінці семестру.

Зображення функції

Повна синхронізація SSO та SCIM, усі відповідні

Зіставте групи постачальника ідентифікаційних даних із робочою групою, і SimplyPrint синхронізуватиме їх під час кожного єдиного входу. Користувач, якого додано до групи у вашому IdP, отримає робочу групу під час наступного входу, а вилучений користувач її втратить. Ваш каталог залишається єдиним джерелом даних, без запланованих завдань і без потреби щось очищати.

Відмінність від ролей у цьому й полягає: SSO призначає рівно одну групу користувачів, але стільки робочих груп, скільки відповідає умовам. Ваш IdP нарешті може в одному твердженні вказати «ця людина є викладачем» і «ця людина входить до групи робототехніки, групи з допуском до лазера та адміністраторів кафедри», чого не може виразити модель з однією роллю.

Кожне джерело має власне незалежне право доступу, тому синхронізація SSO ніколи не змінює доступ, наданий викладачем вручну, класом або зарахуванням на курс. Робочу групу також неможливо використати для зіставлення ролей SSO, тож додавання до групи каталогу може надати доступ, не змінюючи непомітно чиюсь роль.

Переглянути функцію SSO

Спільні бюджети, не лише спільні дозволи

Робоча група також може мати квоти друку двох типів:

  • Персональний - кожен учасник отримує таку кількість. «Кожен учасник клубу робототехніки отримує додаткові 2 kg на семестр».
  • Спільний - уся робоча група використовує один пул. «Клуб робототехніки має спільні 20 kg». Він закінчується для всіх одночасно.
Коли людина отримує однаковий тип особистого ліміту від своєї ролі та робочих груп, ви визначаєте для всього облікового запису, чи додаються ці ліміти, чи застосовується лише найбільший, а потім, за потреби, застосовуються індивідуальні обмеження. Спільний фонд витрат також може працювати як обов’язковий попередньо оплачений баланс, що зазвичай потрібно для кафедри або клубу з власним бюджетом.

Робочі групи навмисно надають лише додаткові ліміти. Фіксовані ліміти на завдання, винятки для балансу та інші правила безпеки залишаються в групі користувачів, тому робоча група може додати комусь ліміт, але не може непомітно вимкнути захист.

Переглянути квоти й обмеження
Зображення функції

Звідки походить членство і чому воно повернулося

Членство в робочій групі може бути призначене адміністратором вручну, через запрошення або посилання для приєднання, вашим постачальником ідентифікації через SSO або SCIM, шкільним класом чи зарахуванням на курс. Кожне джерело має власне незалежне підтвердження, а панель показує всі підтвердження членства та їхні джерела.

Саме ця незалежність корисна. Якщо студент входить до робочої групи з робототехніки і через ваш каталог, і тому, що викладач додав його вручну, видалення з групи каталогу не скасує наданий викладачем доступ. Доступ також збережеться. Це відповідь на звичне запитання «чому це повернулося?», ручне видалення того, що задає клас або ваш IdP, буде скасовано під час наступної синхронізації. Щоб видалити це назавжди, видаліть його в джерелі.

Класи School обчислюються, а не копіюються: призначте робочі групи класу один раз, а склад класу визначить, хто їх матиме. Додавання студента до класу надає їх одразу, вилучення одразу забирає їх, і немає кроку синхронізації, який може вийти з ладу.

Частина багатокористувацької системи

Робочі групи доповнюють групи користувачів і матрицю дозволів. Щоб отримати загальне уявлення про роботу дозволів, запрошення користувачів і взаємодію квот зі схваленням черги, почніть з огляду багатокористувацького режиму.

Повернутися до огляду багатокористувацького режиму

Часті запитання

Група користувачів це роль учасника, і кожен має лише одну. Вона визначає повноваження в усій організації. Робоча група є додатковою: учасник може мати будь-яку кількість, і кожна додає дозволи робочого процесу, доступ до принтерів і квоти понад роль. Робочі групи також можуть завершуватися в зазначену дату, на відміну від груп користувачів.
Ні. Робочі групи лише додають. Вимкнення дозволу в робочій групі означає, що ця група його не надає, це не впливає на групу користувача чи інші робочі групи учасника. Якщо комусь потрібно менше прав, це слід налаштувати в його групі користувача. Завдяки цьому робочі групи можна безпечно додавати, не перевіряючи, які ще права вже має людина.
Обмеження на одну людину немає. Кількість робочих груп, які можна створити в обліковому записі, зараховується до загального ліміту ролей і робочих груп вашого плану, але кожен учасник може одночасно входити до будь-якої кількості таких груп.
Усе, що визначає керування обліковим записом: керування користувачами, керування групами, виставлення рахунків і підписка, ключі API, вебхуки, налаштування організації та реєстрації, журнал аудиту, а також винятки з обмежень IP і підтвердження пристроїв. «Доступ до всіх принтерів» також доступний лише на рівні ролі. Робоча група може додавати лише конкретні принтери, моделі та групи принтерів, які в ній зазначено. На практиці їх рідко бракує, бо вони описують роль людини, а не її поточні завдання.
Так. Кожне надання має необов’язкові дати «активно з» і «завершується після», тож доступ можна запланувати на пізніше, автоматично завершити або використати обидва варіанти. Поза цим періодом робоча група нічого не надає та автоматично відновлюється з його початком.
Повністю. Зіставте групи постачальника ідентифікаційних даних із робочою групою, і вони синхронізуватимуться під час кожного входу. На відміну від ролей, для яких SSO може призначити лише одну, користувач отримує кожну робочу групу з відповідним зіставленням. Тож каталог, де людина входить до п’яти груп, нарешті можна відобразити без спрощень. SCIM працює так само, а надання доступу вручну, класом або курсом синхронізація ніколи не змінює.
Тимчасовий доступ визначає, чи є хтось у вашому обліковому записі взагалі, після завершення терміну його буде призупинено або видалено. Робоча група з обмеженим терміном зберігає людину в обліковому записі, а завершує лише додатковий доступ, тож студент залишається студентом після завершення семестру робототехніки. За потреби можна поєднати обидва варіанти.
Робочі групи доступні в тарифах School і Enterprise. Групи користувачів і матриця дозволів доступні від тарифу Print Farm, а обліковий запис без робочих груп працює так само, як і раніше.

Зміст