Role a oprávnění
Řízení přístupu na základě rolí (RBAC) vám umožňuje definovat vlastní role a přiřazovat členům týmu podrobná oprávnění. K dispozici v tarifu Enterprise.
Když je RBAC zapnuté, oprávnění každého člena vycházejí z přiřazené role — člen bez role se může přihlásit, ale nemůže nic spravovat. Bez RBAC mají všichni členové ve výchozím nastavení plný přístup (viz Tým).
Oprávnění#
Každou roli tvoří pět oprávnění:
| Oprávnění | Rozsah | Umožňuje |
|---|---|---|
org:manage_team | Organizace | Zvat a odebírat členy, vytvářet a upravovat role, přiřazovat role |
org:manage_settings | Organizace | Upravovat název organizace, časové pásmo a integrace |
org:manage_billing | Organizace | Zobrazovat a měnit fakturaci, tarif a faktury |
org:delete | Organizace | Smazat celou organizaci |
engine:access | Engine | Zobrazovat, upravovat, mazat a spravovat členy v lokalizačních enginech |
org:manage_billing a org:delete jsou vyhrazené pouze pro Ownera — udělit je může jen aktuální Owner přiřazením role, která je obsahuje.
Role#
Existují tři typy rolí:
- Owner — systémová role se všemi oprávněními. Uživatel, který organizaci vytvoří, je prvním Ownerem; stávající Owner může jmenovat další Ownery. Tuto roli nelze upravit ani smazat a organizace musí mít vždy alespoň jednoho Ownera.
- Full Access — automaticky se vytvoří při založení organizace a zahrnuje
org:manage_team,org:manage_settingsaengine:access. Lze ji upravovat stejně jako jakoukoli vlastní roli; je to bezpečný výchozí základ pro důvěryhodné kolegy. - Vlastní role — jakákoli role, kterou vytvoříte. Stačí zvolit název a libovolnou podmnožinu katalogu oprávnění.
Role jsou balíčky oprávnění
Uživatel má na úrovni organizace vždy právě jednu roli. Pokud mu chcete dát jen částečný přístup, vytvořte roli s přesně touto sadou oprávnění a přiřaďte ji. Jednotlivá oprávnění nelze udělovat mimo roli.
Přiřazení role#
Otevřete stránku Tým, vyberte člena a zvolte roli. Když roli odeberete, zůstane členem organizace, ale bez oprávnění — zůstane přihlášený, ale nebude mít přístup k žádným engineům, nastavení ani fakturaci.
Pouze stávající Owner může povýšit dalšího člena na Ownera nebo ho z této role odebrat — tyto změny samy vyžadují oprávnění Owner.
Přístup k engineům#
Ve výchozím nastavení každý člen, jehož role zahrnuje engine:access, vidí všechny lokalizační enginy v organizaci.
Chcete-li přístup omezit, přidejte konkrétní uživatele ke konkrétním enginům. Oprávnění pro jednotlivé enginy jsou aditivní — oprávnění na úrovni organizace engine:access má vždy přednost. Pokud chcete uživatele omezit jen na jeden engine, přiřaďte mu roli bez engine:access a pak ho do daného engine přidejte samostatně.
API klíče organizace fungují podle stejného modelu: klíč může mít roli (zastřešující oprávnění), rozsah pro jednotlivé enginy, obojí, nebo ani jedno. Ochrany proti eskalaci se uplatňují při vytváření i úpravách — klíče organizace jsou omezené jen na role, jejichž sada oprávnění je engine:access.
API klíče organizace#
Klíče organizace fungují jen v rámci RBAC. Osobní klíče jsou dostupné ve všech tarifech a dědí roli svého tvůrce; klíče organizace existují jen tehdy, když je aktivní RBAC entitlement, a mají vlastní oprávnění.
- Vytvoření klíče organizace vyžaduje
org:manage_team, tedy stejný rozsah, který řídí přiřazování rolí. - Klíč organizace bez role je platný — přístup získává výhradně z engineů uvedených na klíči.
- Pokud tarif Enterprise skončí, všechny klíče organizace se deaktivují a vrátí typovanou chybu 403, která uvádí daný entitlement, takže operátor ví, že má obnovit tarif nebo přejít na osobní klíč, místo aby pátral po neexistující chybě v rozsahu engine.
Role a rozsah engine pro klíče organizace můžete spravovat na stránce API Keys.
Vlastnictví#
Neexistuje žádný samostatný krok pro předání vlastnictví. Vlastník ho předá někomu jinému tak, že mu na stránce Tým přiřadí roli Owner ve výběru rolí, a organizace musí vždy mít alespoň jednoho vlastníka. Pokud chcete odstoupit, nejdřív povyšte jiného člena na roli Owner a pak svou vlastní roli snižte nebo odeberte.