Funções e Permissões
O controlo de acesso baseado em funções (RBAC) permite-lhe definir funções personalizadas e atribuir permissões granulares aos membros da sua equipa. Disponível no plano Enterprise.
Quando o RBAC está ativo, as permissões de cada membro vêm da função que lhe foi atribuída — um membro sem função pode iniciar sessão, mas não pode gerir nada. Sem RBAC, todos os membros têm acesso total por predefinição (consulte Team).
Permissões#
Cada função é composta por cinco permissões:
| Permissão | Âmbito | Concede |
|---|---|---|
org:manage_team | Organização | Convidar ou remover membros, criar ou editar funções, atribuir funções |
org:manage_settings | Organização | Editar o nome da organização, o fuso horário e as integrações |
org:manage_billing | Organização | Ver e alterar a faturação, o plano e as faturas |
org:delete | Organização | Eliminar a organização inteira |
engine:access | Motor | Ver, editar, eliminar e gerir membros nos motores de localização |
org:manage_billing e org:delete são exclusivos do Owner — só o Owner atual pode conceder qualquer uma destas permissões ao atribuir uma função que as inclua.
Funções#
Existem três tipos de funções:
- Owner — função de sistema com todas as permissões. O utilizador que cria a organização é o primeiro Owner; um Owner existente pode nomear Owners adicionais. A própria função não pode ser editada nem eliminada, e a organização tem de ter sempre pelo menos um Owner.
- Full Access — criada automaticamente quando uma organização é criada com
org:manage_team,org:manage_settingseengine:access. Pode ser editada como qualquer função personalizada; é uma predefinição segura para colegas de equipa de confiança. - Funções personalizadas — qualquer função que crie. Escolha um nome e qualquer subconjunto do catálogo de permissões.
As funções agrupam permissões
Um utilizador tem exatamente uma função ao nível da organização. Para conceder acesso parcial, crie uma função com esse subconjunto exato de permissões e atribua-a. Não é possível conceder permissões individuais fora de uma função.
Atribuir uma função#
Abra a página Team, escolha um membro e selecione uma função. Remover a função deixa essa pessoa como membro da organização, mas sem permissões — continua com sessão iniciada, mas não pode aceder a motores, definições nem faturação.
Só um Owner existente pode promover outro membro a Owner ou retirar esse estatuto — essas alterações exigem o próprio conjunto de permissões de Owner.
Acesso ao motor#
Por predefinição, qualquer membro cuja função inclua engine:access vê todos os motores de localização da organização.
Para limitar o acesso, adicione utilizadores específicos a motores específicos. As permissões por motor são aditivas — uma permissão ao nível da organização engine:access prevalece sempre. Para restringir um utilizador a um único motor, atribua-lhe uma função sem engine:access e, depois, adicione-o individualmente a esse motor.
As chaves de API da organização seguem o mesmo modelo: uma chave pode ter uma função (permissões abrangentes), um âmbito por motor, ambos ou nenhum. As salvaguardas contra escalada de privilégios aplicam-se na criação e na edição — as chaves da organização estão limitadas a funções cujo conjunto de permissões seja apenas engine:access.
Chaves de API da organização#
As chaves da organização são uma funcionalidade exclusiva de RBAC. As chaves pessoais existem em todos os planos e herdam a função de quem as cria; as chaves da organização só existem quando o direito RBAC está ativo e têm a sua própria autoridade.
- Criar uma chave da organização requer
org:manage_team, usando o mesmo âmbito que rege a atribuição de funções. - Uma chave da organização sem função é válida — o acesso vem inteiramente dos motores listados na própria chave.
- Se o plano Enterprise terminar, todas as chaves da organização são desativadas com um 403 tipificado que identifica o direito, para que o operador saiba que deve reativar o plano ou mudar para uma chave pessoal, em vez de perder tempo à procura de um falso erro de âmbito por motor.
Faça a gestão das funções e do âmbito por motor das chaves da organização na página Chaves de API.
Propriedade#
Não existe uma etapa separada para transferir a propriedade. Um Owner transfere a propriedade para outra pessoa ao atribuir-lhe a função Owner no seletor de funções da página Equipa, e a organização tem de manter sempre pelo menos um Owner. Para deixar essa função, promova outro membro a Owner e depois reduza ou remova a sua própria função.