不再需要“学生(机器人+激光)”
每个共享打印机的账户最终都会遇到同样的问题:有人需要额外权限,而每人只有一个角色无法表达这种需求。于是您复制一个角色,再为下一个组合复制一次,一年后就要维护十四个几乎相同、没人敢动的组。工作组正是这个问题一直缺少的第二个维度:四个角色加两个工作组,就能表达原本需要十六个角色的情况,而且每个都清晰易懂。
一个角色,多个工作组
用户组回答“此人在组织中是谁?”,每个人都恰好拥有一个。它包含组织级权限:管理用户、账单、设置和API密钥。
工作组回答“他们现在还参与什么?”,成员可拥有任意数量。它仅包含工作流程权限、打印机访问权限和打印配额。
简而言之:用户组是您的职位,工作组是您拥有钥匙的房间。更改某人的职位是关于权限的决定。临时交给他们一把钥匙则不是,也不应要求您重建组结构来表达这一点。
用户组与工作组
SimplyPrint是一个云端3D打印机管理平台,您可通过浏览器对任何品牌的打印机进行切片、排队、监控和管理。其访问模型包含两个维度:
| 用户组(基础角色) | 工作组 | |
|---|---|---|
| 每位成员可加入数量 | 正好一个 | 任意数量 |
| 可分配权限 | 完整权限列表 | 固定的工作流程权限允许列表 |
| 用户、账单、API密钥、设置 | ✓ | × |
| 访问所有打印机 | ✓ | 仅限指定的打印机 |
| 可在指定日期到期 | × | ✓ |
| 每次SSO登录时授予 | 一项 | 所有匹配项 |
| 对成员的影响 | 替换之前的组 | 增加已有权限 |
权限如何叠加
当SimplyPrint判断您是否可以执行某项操作时,会根据您的用户组及当前对您有效的所有工作组构建您的实际访问权限:
- 权限会合并。只要您的用户组或任一有效工作组授予某项权限,您就拥有该权限。没有排序、优先级或覆盖规则,任一来源允许即为允许。
- 打印机访问权限会单独合并。各来源中的单台打印机、打印机组和打印机型号都会合并。
- 两个列表会独立合并。来自一个工作组的权限,可应用于来自另一个工作组的打印机。
工作组只会增加权限,不会破坏任何设置
工作组中没有拒绝权限。它无法移除权限、隐藏打印机,或缩减成员已有的任何权限。在工作组中关闭某项权限,仅表示该工作组不提供此权限。
这是有意设计的,也是工作组可安全自由分配的原因。将某人加入工作组绝不会破坏其现有访问权限,因此您无需考虑添加顺序,也无需判断哪个优先。没有任何一个优先,所有权限都会叠加。
实际结果,以及唯一值得记住的规则:如果某人需要更少权限,应在其用户组中设置。
组织管理权限永久保留在角色中
工作组只能从明确的工作流程和资源权限允许列表中授予权限,包括打印、暂停、取消、队列、切片工具、耗材、摄像头、打印历史记录和打印机校准。编辑器会显示您账户的确切数量。
永远无法授予:
- 管理用户,包括邀请、删除和更改用户组
- 管理用户组和工作组本身
- 订阅、账单或发票
- API密钥、Webhook或自定义字段
- 组织和注册设置,或审计日志
- 访问所有打印机:工作组只会添加其中指定的打印机
- 豁免IP限制或设备审批
永久、定时或自动失效
每项授权都有各自的可选日期。留空即可永久访问,设置“生效时间”可安排下学期开始的访问,设置“到期时间”则会自动撤销。
在有效期外,工作组完全不提供任何内容,没有权限、打印机或配额。有效期一开始,它会立即再次生效,无需任何人操作。加入机器人社团一个学期的学生,在学期结束后仍是学生,只是无法再访问社团的打印机。
您可以在邀请或可分享的加入链接中设置工作组,让成员加入时已处于正确的工作组中;学期结束时,还可通过一次批量操作为最多500名成员重新设置日期。
完整的SSO和SCIM同步,所有匹配项
将身份提供商组映射到工作组,SimplyPrint会在每次单点登录时同步。有人被添加到您的身份提供商组后,会在下次登录时获得该工作组;被移除后则会失去该工作组。您的目录始终是唯一的事实来源,无需定时任务,也无需清理。
与角色的区别正是关键:SSO会分配恰好一个用户组,但会分配所有匹配的工作组。您的IdP终于可以在一次声明中说明“此人是教师”并且“此人属于机器人组、激光培训组和部门管理员组”,这是任何单一角色模型都无法表达的。
每个授权来源都保有独立的授权,因此SSO同步不会影响教师手动授予的权限、班级授予的权限或课程注册授予的权限。工作组也绝不能用作SSO角色映射,因此添加到目录组可授予访问权限,而不会悄悄更改任何人的角色。
共享预算,而不只是共享权限
工作组也可包含打印配额,分为两种形式:
- 个人:每位成员各获得此额度。“机器人社团的每位成员每学期额外获得2 kg。”
- 共享:整个工作组从同一额度池中使用。“机器人社团共用20 kg。”额度会同时对所有成员耗尽。
工作组仅提供叠加配额。每个任务的固定限制、余额豁免及其他安全策略仍归属于用户组,因此工作组可以为成员增加配额,但绝不会悄然解除安全限制。 查看配额和限制
成员资格的来源,以及为什么会重新出现
工作组成员资格可由管理员手动声明、通过邀请或加入链接、通过身份提供商经由SSO或SCIM、通过学校班级或通过课程注册来声明。每个授权来源都保有自己的独立声明,面板会显示成员资格上的所有声明及其来源。
这种独立性正是其价值所在。如果学生因您的目录设置和教师手动添加而同时属于机器人工作组,将其从目录组中移除后,教师授予的权限仍然有效,他们会保留访问权限。这也解释了常见的“为什么又回来了?”:您手动移除的内容,如果由班级或您的IdP声明,就会在下次同步时再次添加。要永久移除,请在源头移除。
学校班级通过计算得出,而非复制:只需为班级设置一次工作组,名册便会决定谁拥有这些工作组。将学生加入班级会立即授予,移出班级会立即撤销,不存在可能产生偏差的同步步骤。