Пользователи, группы и роли
Раздел Система левого меню содержит три связанных справочника для управления доступом: Пользователи (/users), Группы (/groups) и Роли (/roles). Пользователи и группы доступны администраторам и обладателям права admin.users (см. доступ к разделам администрирования); роли — только полному администратору.
Пользователь ──┬── привязан к Компании и Орг. подразделению
├── состоит в одной или нескольких Группах
└── получает права через Роли:
• назначенные напрямую
• унаследованные от Орг. подразделенияПользователи
Создание пользователя
- В разделе Система откройте Пользователи
- Нажмите кнопку создания
- Заполните вкладки формы
- Сохраните
Форма пользователя разбита на вкладки.
| Вкладка | Что настраивается |
|---|---|
| Общее | Имя пользователя, Email, Фамилия / Имя / Отчество, часовой пояс, пароль |
| Организация | Компания, Подразделение, Руководитель, Должность, отметка VIP |
| Роли | Роли, назначенные вручную, и роли, унаследованные от подразделения (только просмотр) |
| Рабочее пространство | Список вкладок рабочего стола (сущности, дашборды, календари) и их порядок |
| Уведомления | Email- и Telegram-уведомления, привязка Telegram-аккаунта |
Поля пользователя
| Поле | Обязательное | Описание |
|---|---|---|
| Имя пользователя | Да | Логин/отображаемое имя |
| Да | Используется для входа и уведомлений | |
| Пароль / Подтверждение пароля | Да при создании | Минимум 8 символов, должны совпадать. Не обязательны при редактировании, если не нужно менять |
| Фамилия / Имя / Отчество | Нет | Персональные данные |
| Часовой пояс | Нет | Если не задан — используется автоопределение |
| Компания | Нет | Привязка к организационной структуре |
| Подразделение | Нет | Доступно после выбора компании |
| Руководитель | Нет | Используется, например, для согласования заявок на отсутствие |
| Должность | Нет | Текстовое поле |
Если пользователь авторизуется через внешний провайдер (LDAP/Active Directory, Google, GitHub), форма показывает источник входа отдельной плашкой; локальный пароль в этом случае не обязателен, но может быть задан как резервный способ входа.
Группы и роли пользователя
В подразделе Роли карточки пользователя видны все действующие роли — как назначенные вручную, так и унаследованные от подразделения (последние помечены отдельно и недоступны для снятия здесь — их нужно менять в карточке подразделения). Добавлять или убирать можно только роли, назначенные вручную.
Принадлежность к группам настраивается со стороны группы (см. ниже), а не в карточке пользователя.
Группы
Группы (/groups) — это наборы пользователей. Группа имеет название и список участников.
Создание группы
- Откройте Группы
- Нажмите кнопку создания
- Укажите Название группы
- В поле Участники группы выберите сотрудников, которые должны входить в группу
- Сохраните
Группа не несёт прав доступа сама по себе — это просто именованный список людей. Используйте группы там, где нужно адресовать сотрудников как набор (например, в качестве получателей в настройках уведомлений или ответственных в категориях), а не для управления доступом к данным — для этого предназначены роли.
Роли
Роли (/roles) — основной механизм управления доступом. Роль определяет:
- набор прав доступа (permissions) к сущностям;
- рабочее пространство — какие вкладки (списки сущностей, дашборды, календари) видит пользователь с этой ролью и в каком порядке.
Права доступа (permissions)
Для каждой сущности (типа записей) в системе автоматически создаются четыре права: создание, просмотр, изменение, удаление (CRUD). Роль — это набор таких прав по всем сущностям. CRUD-права управляют доступом на уровне типа записи целиком («может читать заявки», «может удалять клиентов»).
Какие именно записи внутри типа видит и может менять пользователь, определяет второй уровень — правила доступа к записям (RLS), настраиваемые в конструкторе сущности per-роль. Если для сущности не настроено ни одного правила, обычные пользователи не увидят ни одной записи, даже имея CRUD-право на неё.
Пользователь с ролью Администратор (системная роль admin) обходит проверку прав полностью — у него доступ есть всегда, независимо от того, какие права назначены явно.
Доступ к разделам администрирования
Полный доступ к разделу «Управление приложением» есть только у роли admin, но администрирование можно делегировать по частям: в карточке роли есть блок Доступ к разделам администрирования. Каждое право открывает свой раздел целиком:
| Группа | Право | Раздел |
|---|---|---|
| Конструктор | admin.entities | Конструктор сущностей и пакеты |
| Конструктор | admin.menu | Меню |
| Контент | admin.dashboards | Дашборды и графики |
| Контент | admin.portals | Порталы самообслуживания |
| Контент | admin.reports | Администрирование отчётов |
| Контент | admin.calendars | Календари |
| Контент | admin.audit | Журнал аудита |
| Процессы и интеграции | admin.processes | Бизнес-процессы |
| Процессы и интеграции | admin.integrations | Входящие сообщения и действия |
| Система | admin.org | Оргструктура и смены |
| Система | admin.users | Пользователи и группы |
| Система | admin.settings | Системные настройки и лицензия |
| Система | admin.developer | Инструменты разработчика (Script Console и т.п.) |
Роли — только у полного администратора
Управление ролями и их назначение пользователям намеренно не выносится в отдельное право и остаётся только у роли admin — иначе обладатель частичного доступа мог бы выдать себе недостающие права (эскалация привилегий). Право admin.users позволяет управлять пользователями и группами, но не ролями.
Системные пресет-роли
Из коробки создаются готовые роли под типовое делегирование:
| Роль | Состав |
|---|---|
Администратор (admin) | Полный доступ ко всему |
Дизайнер процессов (process_designer) | admin.processes — редактор BPMN-процессов |
Администратор пользователей (user_administrator) | admin.users — пользователи и группы |
Конструктор отчётов (report_builder) | reports.build + reports.view — создание собственных отчётов |
Администратор отчётов (report_administrator) | admin.reports + reports.build + reports.view — все отчёты тенанта |
Пример: чтобы аналитик мог строить отчёты, не получая доступа к остальной администраторской части, назначьте ему роль Конструктор отчётов; чтобы техлид поддержки правил процессы — Дизайнер процессов.
Создание роли
- Откройте Роли
- Нажмите кнопку создания
- При создании можно сразу применить один из готовых пресетов — Администратор, Сотрудник или Наблюдатель — он подставит характерный набор прав, который затем можно донастроить вручную
- В блоке Системные права добавьте или снимите конкретные права по сущностям
- В блоке Порядок вкладок настройте, какие сущности/дашборды/календари увидит пользователь с этой ролью на рабочем столе, и в каком порядке — первая вкладка открывается по умолчанию
- Сохраните
Назначение роли пользователю
Роль можно назначить двумя способами:
| Способ | Где | Действует на |
|---|---|---|
| Напрямую | Карточка пользователя → вкладка Роли | Только этого пользователя |
| Через подразделение | Карточка орг. подразделения → вкладка ролей | Всех пользователей этого подразделения автоматически |
Второй способ удобен для ролей вида «Сотрудник» или «Доступ компании», которые должны получать все сотрудники подразделения без ручного назначения каждому.
Удаление пользователя, группы или роли
Откройте нужную запись и используйте кнопку удаления в карточке. Действие необратимо.