Role a oprávnění

Aktualizováno: minulý týden · 3 min čtení

Řízení přístupu na základě rolí (RBAC) vám umožňuje definovat vlastní role a přiřazovat členům týmu podrobná oprávnění. K dispozici v tarifu Enterprise.

Když je RBAC zapnuté, oprávnění každého člena vycházejí z přiřazené role — člen bez role se může přihlásit, ale nemůže nic spravovat. Bez RBAC mají všichni členové ve výchozím nastavení plný přístup (viz Tým).

Oprávnění#

Každou roli tvoří pět oprávnění:

OprávněníRozsahUmožňuje
org:manage_teamOrganizaceZvat a odebírat členy, vytvářet a upravovat role, přiřazovat role
org:manage_settingsOrganizaceUpravovat název organizace, časové pásmo a integrace
org:manage_billingOrganizaceZobrazovat a měnit fakturaci, tarif a faktury
org:deleteOrganizaceSmazat celou organizaci
engine:accessEngineZobrazovat, upravovat, mazat a spravovat členy v lokalizačních enginech

org:manage_billing a org:delete jsou vyhrazené pouze pro Ownera — udělit je může jen aktuální Owner přiřazením role, která je obsahuje.

Role#

Existují tři typy rolí:

  • Owner — systémová role se všemi oprávněními. Uživatel, který organizaci vytvoří, je prvním Ownerem; stávající Owner může jmenovat další Ownery. Tuto roli nelze upravit ani smazat a organizace musí mít vždy alespoň jednoho Ownera.
  • Full Access — automaticky se vytvoří při založení organizace a zahrnuje org:manage_team, org:manage_settings a engine:access. Lze ji upravovat stejně jako jakoukoli vlastní roli; je to bezpečný výchozí základ pro důvěryhodné kolegy.
  • Vlastní role — jakákoli role, kterou vytvoříte. Stačí zvolit název a libovolnou podmnožinu katalogu oprávnění.

Role jsou balíčky oprávnění

Uživatel má na úrovni organizace vždy právě jednu roli. Pokud mu chcete dát jen částečný přístup, vytvořte roli s přesně touto sadou oprávnění a přiřaďte ji. Jednotlivá oprávnění nelze udělovat mimo roli.

Přiřazení role#

Otevřete stránku Tým, vyberte člena a zvolte roli. Když roli odeberete, zůstane členem organizace, ale bez oprávnění — zůstane přihlášený, ale nebude mít přístup k žádným engineům, nastavení ani fakturaci.

Pouze stávající Owner může povýšit dalšího člena na Ownera nebo ho z této role odebrat — tyto změny samy vyžadují oprávnění Owner.

Přístup k engineům#

Ve výchozím nastavení každý člen, jehož role zahrnuje engine:access, vidí všechny lokalizační enginy v organizaci.

Chcete-li přístup omezit, přidejte konkrétní uživatele ke konkrétním enginům. Oprávnění pro jednotlivé enginy jsou aditivní — oprávnění na úrovni organizace engine:access má vždy přednost. Pokud chcete uživatele omezit jen na jeden engine, přiřaďte mu roli bez engine:access a pak ho do daného engine přidejte samostatně.

API klíče organizace fungují podle stejného modelu: klíč může mít roli (zastřešující oprávnění), rozsah pro jednotlivé enginy, obojí, nebo ani jedno. Ochrany proti eskalaci se uplatňují při vytváření i úpravách — klíče organizace jsou omezené jen na role, jejichž sada oprávnění je engine:access.

API klíče organizace#

Klíče organizace fungují jen v rámci RBAC. Osobní klíče jsou dostupné ve všech tarifech a dědí roli svého tvůrce; klíče organizace existují jen tehdy, když je aktivní RBAC entitlement, a mají vlastní oprávnění.

  • Vytvoření klíče organizace vyžaduje org:manage_team, tedy stejný rozsah, který řídí přiřazování rolí.
  • Klíč organizace bez role je platný — přístup získává výhradně z engineů uvedených na klíči.
  • Pokud tarif Enterprise skončí, všechny klíče organizace se deaktivují a vrátí typovanou chybu 403, která uvádí daný entitlement, takže operátor ví, že má obnovit tarif nebo přejít na osobní klíč, místo aby pátral po neexistující chybě v rozsahu engine.

Role a rozsah engine pro klíče organizace můžete spravovat na stránce API Keys.

Vlastnictví#

Neexistuje žádný samostatný krok pro předání vlastnictví. Vlastník ho předá někomu jinému tak, že mu na stránce Tým přiřadí roli Owner ve výběru rolí, a organizace musí vždy mít alespoň jednoho vlastníka. Pokud chcete odstoupit, nejdřív povyšte jiného člena na roli Owner a pak svou vlastní roli snižte nebo odeberte.

Další kroky#