成员角色基础上的附加限时访问权限

工作组

每位成员都有一个用户组,即其角色。工作组则涵盖他们参与的其他事项:机器人社团、设计实验室、11年级项目、承包商的三台打印机。成员可同时加入任意数量的工作组,每个工作组都会在其角色基础上增加权限和打印机访问权限,也可分别到期。

查看多用户概览 免费开始使用 更多信息和操作指南
功能图像

不再需要“学生(机器人+激光)”

每个共享打印机的账户最终都会遇到同样的问题:有人需要额外权限,而每人只有一个角色无法表达这种需求。于是您复制一个角色,再为下一个组合复制一次,一年后就要维护十四个几乎相同、没人敢动的组。工作组正是这个问题一直缺少的第二个维度:四个角色加两个工作组,就能表达原本需要十六个角色的情况,而且每个都清晰易懂。

一个角色,多个工作组

用户组回答“此人在组织中是谁?”,每个人都恰好拥有一个。它包含组织级权限:管理用户、账单、设置和API密钥。

工作组回答“他们现在还参与什么?”,成员可拥有任意数量。它仅包含工作流程权限、打印机访问权限和打印配额。

简而言之:用户组是您的职位,工作组是您拥有钥匙的房间。更改某人的职位是关于权限的决定。临时交给他们一把钥匙则不是,也不应要求您重建组结构来表达这一点。

用户组与工作组

SimplyPrint是一个云端3D打印机管理平台,您可通过浏览器对任何品牌的打印机进行切片、排队、监控和管理。其访问模型包含两个维度:

用户组(基础角色)工作组
每位成员可加入数量正好一个任意数量
可分配权限完整权限列表固定的工作流程权限允许列表
用户、账单、API密钥、设置×
访问所有打印机仅限指定的打印机
可在指定日期到期×
每次SSO登录时授予一项所有匹配项
对成员的影响替换之前的组增加已有权限
工作组适用于学校版和企业版套餐。未加入任何工作组的成员与以往完全一致,因此启用此功能不会改变现有设置。

功能图像

权限如何叠加

当SimplyPrint判断您是否可以执行某项操作时,会根据您的用户组及当前对您有效的所有工作组构建您的实际访问权限:

  • 权限会合并。只要您的用户组任一有效工作组授予某项权限,您就拥有该权限。没有排序、优先级或覆盖规则,任一来源允许即为允许。
  • 打印机访问权限会单独合并。各来源中的单台打印机、打印机组和打印机型号都会合并。
  • 两个列表会独立合并。来自一个工作组的权限,可应用于来自另一个工作组的打印机。
最后一点使工作组能够组合,而不只是叠加。机器人俱乐部工作组授予“可打印”权限,设计实验室工作组解锁设计实验室打印机,属于这两个工作组的学生便可在这些打印机上启动打印,即使任一工作组都未同时授予这两部分权限。

工作组只会增加权限,不会破坏任何设置

工作组中没有拒绝权限。它无法移除权限、隐藏打印机,或缩减成员已有的任何权限。在工作组中关闭某项权限,仅表示该工作组不提供此权限。

这是有意设计的,也是工作组可安全自由分配的原因。将某人加入工作组绝不会破坏其现有访问权限,因此您无需考虑添加顺序,也无需判断哪个优先。没有任何一个优先,所有权限都会叠加。

实际结果,以及唯一值得记住的规则:如果某人需要更少权限,应在其用户组中设置。

功能图像

组织管理权限永久保留在角色中

工作组只能从明确的工作流程和资源权限允许列表中授予权限,包括打印、暂停、取消、队列、切片工具、耗材、摄像头、打印历史记录和打印机校准。编辑器会显示您账户的确切数量。

永远无法授予:

  • 管理用户,包括邀请、删除和更改用户组
  • 管理用户组和工作组本身
  • 订阅、账单或发票
  • API密钥、Webhook或自定义字段
  • 组织和注册设置,或审计日志
  • 访问所有打印机:工作组只会添加其中指定的打印机
  • 豁免IP限制或设备审批
您通常不会需要这些权限。它们决定账户的管理方式,而工作组的核心目的就是,临时授予某人权限不应悄然使其成为管理员。我们新增的权限默认不适用于工作组,直到有人审核确认可安全地通过这种方式授予。因此,允许列表会经过审慎扩展,绝不会意外扩大。

永久、定时或自动失效

每项授权都有各自的可选日期。留空即可永久访问,设置“生效时间”可安排下学期开始的访问,设置“到期时间”则会自动撤销。

在有效期外,工作组完全不提供任何内容,没有权限、打印机或配额。有效期一开始,它会立即再次生效,无需任何人操作。加入机器人社团一个学期的学生,在学期结束后仍是学生,只是无法再访问社团的打印机。

您可以在邀请或可分享的加入链接中设置工作组,让成员加入时已处于正确的工作组中;学期结束时,还可通过一次批量操作为最多500名成员重新设置日期。

功能图像

完整的SSO和SCIM同步,所有匹配项

将身份提供商组映射到工作组,SimplyPrint会在每次单点登录时同步。有人被添加到您的身份提供商组后,会在下次登录时获得该工作组;被移除后则会失去该工作组。您的目录始终是唯一的事实来源,无需定时任务,也无需清理。

与角色的区别正是关键:SSO会分配恰好一个用户组,但会分配所有匹配的工作组。您的IdP终于可以在一次声明中说明“此人是教师”并且“此人属于机器人组、激光培训组和部门管理员组”,这是任何单一角色模型都无法表达的。

每个授权来源都保有独立的授权,因此SSO同步不会影响教师手动授予的权限、班级授予的权限或课程注册授予的权限。工作组也绝不能用作SSO角色映射,因此添加到目录组可授予访问权限,而不会悄悄更改任何人的角色。

查看SSO功能

共享预算,而不只是共享权限

工作组也可包含打印配额,分为两种形式:

  • 个人:每位成员各获得此额度。“机器人社团的每位成员每学期额外获得2 kg。”
  • 共享:整个工作组从同一额度池中使用。“机器人社团共用20 kg。”额度会同时对所有成员耗尽。
当某人从其角色和工作组获得同类个人额度时,您可在账户范围内选择将这些额度相加,或仅采用最高额度,之后还可应用每位用户的上限。共享成本池还可作为强制执行的预付余额,通常适用于拥有独立预算的部门或社团。

工作组仅提供叠加配额。每个任务的固定限制、余额豁免及其他安全策略仍归属于用户组,因此工作组可以为成员增加配额,但绝不会悄然解除安全限制。

查看配额和限制
功能图像

成员资格的来源,以及为什么会重新出现

工作组成员资格可由管理员手动声明、通过邀请或加入链接、通过身份提供商经由SSO或SCIM、通过学校班级或通过课程注册来声明。每个授权来源都保有自己的独立声明,面板会显示成员资格上的所有声明及其来源。

这种独立性正是其价值所在。如果学生因您的目录设置和教师手动添加而同时属于机器人工作组,将其从目录组中移除后,教师授予的权限仍然有效,他们会保留访问权限。这也解释了常见的“为什么又回来了?”:您手动移除的内容,如果由班级或您的IdP声明,就会在下次同步时再次添加。要永久移除,请在源头移除。

学校班级通过计算得出,而非复制:只需为班级设置一次工作组,名册便会决定谁拥有这些工作组。将学生加入班级会立即授予,移出班级会立即撤销,不存在可能产生偏差的同步步骤。

多用户系统的一部分

工作组与用户组和权限矩阵并列。如果您想了解全貌,包括权限的运作方式、人员邀请方式,以及配额和队列审批如何协作,请先查看多用户概览。

返回多用户概览

常见问题

用户组是成员的角色,每个人都恰好拥有一个,它决定其组织范围内的权限。工作组则是附加的:成员可拥有任意数量,每个工作组都会在其角色基础上增加工作流程权限、打印机访问权限和配额。工作组还可在指定日期到期,用户组则不能。
不会。工作组只会增加权限。在工作组中关闭某项权限,表示该工作组不提供该权限,不会影响成员的用户组或其其他工作组。如果某人需要更少权限,应在其用户组中设置。这样就能安全地添加工作组,无需审核该用户已有的其他权限。
没有个人数量限制。您可在账户中定义的工作组数量会计入套餐中角色与工作组的总额度,但任何成员都可同时拥有任意数量的工作组。
任何决定账户如何运行的内容:管理用户、管理群组、账单和订阅、API密钥、Webhook、组织和注册设置、审计日志,以及IP限制和设备批准豁免。“访问所有打印机”也仅限职级,工作组只能增加其指定的特定打印机、型号和打印机组。实际上这些权限很少被遗漏,因为它们描述的是人员角色,而非其当前参与的工作。
可以。每项授予都可选填“生效日期”和“到期日期”,因此可以安排稍后开始、自动到期,或两者兼有。在有效期外,工作组不会提供任何权限;有效期开始时会自动恢复。
完全支持。将身份提供商组映射到工作组后,系统会在每次登录时同步。与只能由SSO分配一个角色不同,用户会获得所有映射匹配的工作组,因此目录中显示某人属于五个组时,现在终于可以如实建模。SCIM的工作方式相同,手动、班级或课程授予的权限也永远不会受同步影响。
临时访问决定某人是否仍在您的账户中,过期后他们会被暂停或移除。限时工作组会让他们保留在账户中,仅额外访问权限会过期,因此机器人课程结束后,学生仍是学生。如有需要,两者可以结合使用。
工作组适用于学校版和企业版套餐。用户组和权限矩阵从打印农场版起即可使用,未加入任何工作组的账户与以往完全一致。

目录