Роли и разрешения

Обновлено: на прошлой неделе · 3 мин чтения

Управление доступом на основе ролей (RBAC) позволяет создавать пользовательские роли и назначать участникам команды точечные разрешения. Доступно на тарифе Enterprise.

Когда RBAC включён, разрешения каждого участника определяются назначенной ему ролью — участник без роли может войти в систему, но не может ничем управлять. Без RBAC у всех участников по умолчанию полный доступ (см. Team).

Разрешения#

Каждая роль включает пять разрешений:

РазрешениеОбластьЧто даёт
org:manage_teamОрганизацияПриглашение и удаление участников, создание и редактирование ролей, назначение ролей
org:manage_settingsОрганизацияИзменение названия организации, часового пояса и интеграций
org:manage_billingОрганизацияПросмотр и изменение биллинга, тарифа и счетов
org:deleteОрганизацияУдаление всей организации
engine:accessДвижокПросмотр, редактирование, удаление и управление участниками в движках локализации

org:manage_billing и org:delete доступны только Owner — назначить любое из этих разрешений может только текущий Owner, выбрав роль, в которую они входят.

Роли#

Есть три типа ролей:

  • Owner — системная роль со всеми разрешениями. Пользователь, создавший организацию, становится первым Owner; действующий Owner может назначить дополнительных Owner. Саму роль нельзя редактировать или удалить, и в организации всегда должен быть как минимум один Owner.
  • Full Access — автоматически создаётся при создании организации с разрешениями org:manage_team, org:manage_settings и engine:access. Её можно редактировать, как и любую пользовательскую роль; это надёжный вариант по умолчанию для коллег, которым вы доверяете.
  • Пользовательские роли — любые роли, которые вы создаёте сами. Выберите название и любой набор разрешений из каталога.

Роли — это наборы разрешений

У пользователя может быть только одна роль на уровне организации. Если нужен частичный доступ, создайте роль с нужным набором разрешений и назначьте её. Выдавать отдельные разрешения вне роли нельзя.

Назначение роли#

Откройте страницу Team, выберите участника и назначьте ему роль. Если убрать роль, он останется участником организации, но без разрешений — сможет войти в систему, но не получит доступ ни к движкам, ни к настройкам, ни к биллингу.

Только действующий Owner может повысить другого участника до Owner или понизить его — для таких изменений требуется сам набор разрешений Owner.

Доступ к движкам#

По умолчанию любой участник, чья роль включает engine:access, видит все движки локализации в организации.

Чтобы сузить доступ, добавьте конкретных пользователей к нужным движкам. Права на уровне движка суммируются — права на уровне организации engine:access всегда в приоритете. Хотите ограничить пользователя одним движком? Назначьте ему роль без engine:access, а затем добавьте его к этому движку отдельно.

API-ключи организации работают по той же схеме: ключ может иметь роль (общие права), область действия для конкретного движка, и то и другое — или ничего. Защита от эскалации привилегий срабатывает при создании и редактировании: ключи организации ограничены ролями, набор прав которых engine:access.

API-ключи организации#

Ключи организации — это инструмент только для RBAC. Личные ключи доступны на любом тарифе и наследуют роль создателя; ключи организации появляются только при активном RBAC-entitlement и имеют собственные права.

  • Чтобы создать ключ организации, нужен org:manage_team — та же область, которая управляет назначением ролей.
  • Ключ организации без роли — вполне рабочий: его доступ определяется исключительно движками, указанными в ключе.
  • Если план Enterprise заканчивается, все ключи организации деактивируются с типизированным кодом 403, в котором указан entitlement, — чтобы оператор знал: нужно восстановить план или перейти на личный ключ, а не искать несуществующую ошибку области движка.

Управляйте ролями и областью действия движка для ключей организации на странице API Keys.

Владение#

Отдельного шага для передачи владения нет. Владелец передаёт права другому участнику, назначив ему роль Owner через выбор роли на странице Team, — при этом в организации всегда должен оставаться хотя бы один владелец. Чтобы передать роль, сначала повысьте другого участника до Owner, затем понизьте или снимите свою роль.

Следующие шаги#