Роли и разрешения
Управление доступом на основе ролей (RBAC) позволяет создавать пользовательские роли и назначать участникам команды точечные разрешения. Доступно на тарифе Enterprise.
Когда RBAC включён, разрешения каждого участника определяются назначенной ему ролью — участник без роли может войти в систему, но не может ничем управлять. Без RBAC у всех участников по умолчанию полный доступ (см. Team).
Разрешения#
Каждая роль включает пять разрешений:
| Разрешение | Область | Что даёт |
|---|---|---|
org:manage_team | Организация | Приглашение и удаление участников, создание и редактирование ролей, назначение ролей |
org:manage_settings | Организация | Изменение названия организации, часового пояса и интеграций |
org:manage_billing | Организация | Просмотр и изменение биллинга, тарифа и счетов |
org:delete | Организация | Удаление всей организации |
engine:access | Движок | Просмотр, редактирование, удаление и управление участниками в движках локализации |
org:manage_billing и org:delete доступны только Owner — назначить любое из этих разрешений может только текущий Owner, выбрав роль, в которую они входят.
Роли#
Есть три типа ролей:
- Owner — системная роль со всеми разрешениями. Пользователь, создавший организацию, становится первым Owner; действующий Owner может назначить дополнительных Owner. Саму роль нельзя редактировать или удалить, и в организации всегда должен быть как минимум один Owner.
- Full Access — автоматически создаётся при создании организации с разрешениями
org:manage_team,org:manage_settingsиengine:access. Её можно редактировать, как и любую пользовательскую роль; это надёжный вариант по умолчанию для коллег, которым вы доверяете. - Пользовательские роли — любые роли, которые вы создаёте сами. Выберите название и любой набор разрешений из каталога.
Роли — это наборы разрешений
У пользователя может быть только одна роль на уровне организации. Если нужен частичный доступ, создайте роль с нужным набором разрешений и назначьте её. Выдавать отдельные разрешения вне роли нельзя.
Назначение роли#
Откройте страницу Team, выберите участника и назначьте ему роль. Если убрать роль, он останется участником организации, но без разрешений — сможет войти в систему, но не получит доступ ни к движкам, ни к настройкам, ни к биллингу.
Только действующий Owner может повысить другого участника до Owner или понизить его — для таких изменений требуется сам набор разрешений Owner.
Доступ к движкам#
По умолчанию любой участник, чья роль включает engine:access, видит все движки локализации в организации.
Чтобы сузить доступ, добавьте конкретных пользователей к нужным движкам. Права на уровне движка суммируются — права на уровне организации engine:access всегда в приоритете. Хотите ограничить пользователя одним движком? Назначьте ему роль без engine:access, а затем добавьте его к этому движку отдельно.
API-ключи организации работают по той же схеме: ключ может иметь роль (общие права), область действия для конкретного движка, и то и другое — или ничего. Защита от эскалации привилегий срабатывает при создании и редактировании: ключи организации ограничены ролями, набор прав которых engine:access.
API-ключи организации#
Ключи организации — это инструмент только для RBAC. Личные ключи доступны на любом тарифе и наследуют роль создателя; ключи организации появляются только при активном RBAC-entitlement и имеют собственные права.
- Чтобы создать ключ организации, нужен
org:manage_team— та же область, которая управляет назначением ролей. - Ключ организации без роли — вполне рабочий: его доступ определяется исключительно движками, указанными в ключе.
- Если план Enterprise заканчивается, все ключи организации деактивируются с типизированным кодом 403, в котором указан entitlement, — чтобы оператор знал: нужно восстановить план или перейти на личный ключ, а не искать несуществующую ошибку области движка.
Управляйте ролями и областью действия движка для ключей организации на странице API Keys.
Владение#
Отдельного шага для передачи владения нет. Владелец передаёт права другому участнику, назначив ему роль Owner через выбор роли на странице Team, — при этом в организации всегда должен оставаться хотя бы один владелец. Чтобы передать роль, сначала повысьте другого участника до Owner, затем понизьте или снимите свою роль.