Роли пользователей и управление доступом
Управление доступом в Knowledge Space строится на нескольких уровнях. Роли задают общие полномочия, а дополнительные правила определяют, какие проекты, приложения, данные и операции доступны конкретному пользователю.
Зачем разграничивать доступ
В одном решении могут работать участники с разной ответственностью:
- планировщик вводит и корректирует данные;
- технолог проверяет ограничения;
- руководитель рассматривает результат и утверждает его;
- аналитик настраивает структуру и расчёты;
- администратор управляет пользователями и справочниками;
- наблюдатель только просматривает опубликованные данные.
Всем этим пользователям нужны разные интерфейсы и полномочия.
Уровни управления доступом
В решении могут одновременно использоваться:
- системные роли — определяют глобальные полномочия на уровне платформы;
- проектные роли — управляют возможностями внутри конкретного проекта;
- доступ к приложениям — ограничивает набор опубликованных рабочих мест;
- правила доступа к данным — определяют операции с моделями, наборами данных, объектами и показателями;
- условия внутри интерфейсов — управляют видимостью и доступностью отдельных элементов и действий.
Роль и правило доступа дополняют друг друга. Роль отвечает за общий набор полномочий, а правило может учитывать пользователя, тег, значение показателя или другой контекст.
Пользователь и роль
Пользователь — конкретная учётная запись. Роль — набор полномочий, который можно назначить одному или нескольким пользователям.
Один пользователь может совмещать несколько функций. Итоговые возможности определяются совокупностью назначенных ролей, доступных приложений и правил конкретного решения.
Пример для производственного планирования
- Планировщик работает с формой ввода и может менять плановые значения.
- Технолог просматривает нормативы и корректирует производственные ограничения.
- Руководитель открывает сводный интерфейс и выполняет согласование.
- Наблюдатель видит опубликованные результаты без редактирования.
- Прикладной администратор управляет справочниками и доступом пользователей.
- Разработчик решения изменяет классы, модели, формулы, интерфейсы и процессы.
Названия и полномочия прикладных ролей проектируются под бизнес-процесс конкретного решения.
Не следует давать пользователю больше полномочий, чем требуется для его задач. Минимально необходимый доступ снижает риск случайных изменений и упрощает интерфейс.
Что важно запомнить
- Роль — это набор полномочий, а пользователь — конкретная учётная запись.
- Доступ настраивается на уровне платформы, проекта, приложения и данных.
- Правила доступа уточняют возможности роли с учётом контекста.
- Разным ролям можно предоставить разные интерфейсы одной модели.
- Прикладной набор ролей зависит от процессов и ответственности участников.