Skip to content

Пользователи, группы и роли

Раздел Система левого меню содержит три связанных справочника для управления доступом: Пользователи (/users), Группы (/groups) и Роли (/roles). Пользователи и группы доступны администраторам и обладателям права admin.users (см. доступ к разделам администрирования); роли — только полному администратору.

Пользователь ──┬── привязан к Компании и Орг. подразделению
                ├── состоит в одной или нескольких Группах
                └── получает права через Роли:
                       • назначенные напрямую
                       • унаследованные от Орг. подразделения

Пользователи

Создание пользователя

  1. В разделе Система откройте Пользователи
  2. Нажмите кнопку создания
  3. Заполните вкладки формы
  4. Сохраните

Форма пользователя разбита на вкладки.

ВкладкаЧто настраивается
ОбщееИмя пользователя, Email, Фамилия / Имя / Отчество, часовой пояс, пароль
ОрганизацияКомпания, Подразделение, Руководитель, Должность, отметка VIP
РолиРоли, назначенные вручную, и роли, унаследованные от подразделения (только просмотр)
Рабочее пространствоСписок вкладок рабочего стола (сущности, дашборды, календари) и их порядок
УведомленияEmail- и Telegram-уведомления, привязка Telegram-аккаунта

Поля пользователя

ПолеОбязательноеОписание
Имя пользователяДаЛогин/отображаемое имя
EmailДаИспользуется для входа и уведомлений
Пароль / Подтверждение пароляДа при созданииМинимум 8 символов, должны совпадать. Не обязательны при редактировании, если не нужно менять
Фамилия / Имя / ОтчествоНетПерсональные данные
Часовой поясНетЕсли не задан — используется автоопределение
КомпанияНетПривязка к организационной структуре
ПодразделениеНетДоступно после выбора компании
РуководительНетИспользуется, например, для согласования заявок на отсутствие
ДолжностьНетТекстовое поле

Если пользователь авторизуется через внешний провайдер (LDAP/Active Directory, Google, GitHub), форма показывает источник входа отдельной плашкой; локальный пароль в этом случае не обязателен, но может быть задан как резервный способ входа.

Группы и роли пользователя

В подразделе Роли карточки пользователя видны все действующие роли — как назначенные вручную, так и унаследованные от подразделения (последние помечены отдельно и недоступны для снятия здесь — их нужно менять в карточке подразделения). Добавлять или убирать можно только роли, назначенные вручную.

Принадлежность к группам настраивается со стороны группы (см. ниже), а не в карточке пользователя.

Группы

Группы (/groups) — это наборы пользователей. Группа имеет название и список участников.

Создание группы

  1. Откройте Группы
  2. Нажмите кнопку создания
  3. Укажите Название группы
  4. В поле Участники группы выберите сотрудников, которые должны входить в группу
  5. Сохраните

Группа не несёт прав доступа сама по себе — это просто именованный список людей. Используйте группы там, где нужно адресовать сотрудников как набор (например, в качестве получателей в настройках уведомлений или ответственных в категориях), а не для управления доступом к данным — для этого предназначены роли.

Роли

Роли (/roles) — основной механизм управления доступом. Роль определяет:

  • набор прав доступа (permissions) к сущностям;
  • рабочее пространство — какие вкладки (списки сущностей, дашборды, календари) видит пользователь с этой ролью и в каком порядке.

Права доступа (permissions)

Для каждой сущности (типа записей) в системе автоматически создаются четыре права: создание, просмотр, изменение, удаление (CRUD). Роль — это набор таких прав по всем сущностям. CRUD-права управляют доступом на уровне типа записи целиком («может читать заявки», «может удалять клиентов»).

Какие именно записи внутри типа видит и может менять пользователь, определяет второй уровень — правила доступа к записям (RLS), настраиваемые в конструкторе сущности per-роль. Если для сущности не настроено ни одного правила, обычные пользователи не увидят ни одной записи, даже имея CRUD-право на неё.

Пользователь с ролью Администратор (системная роль admin) обходит проверку прав полностью — у него доступ есть всегда, независимо от того, какие права назначены явно.

Доступ к разделам администрирования

Полный доступ к разделу «Управление приложением» есть только у роли admin, но администрирование можно делегировать по частям: в карточке роли есть блок Доступ к разделам администрирования. Каждое право открывает свой раздел целиком:

ГруппаПравоРаздел
Конструкторadmin.entitiesКонструктор сущностей и пакеты
Конструкторadmin.menuМеню
Контентadmin.dashboardsДашборды и графики
Контентadmin.portalsПорталы самообслуживания
Контентadmin.reportsАдминистрирование отчётов
Контентadmin.calendarsКалендари
Контентadmin.auditЖурнал аудита
Процессы и интеграцииadmin.processesБизнес-процессы
Процессы и интеграцииadmin.integrationsВходящие сообщения и действия
Системаadmin.orgОргструктура и смены
Системаadmin.usersПользователи и группы
Системаadmin.settingsСистемные настройки и лицензия
Системаadmin.developerИнструменты разработчика (Script Console и т.п.)

Роли — только у полного администратора

Управление ролями и их назначение пользователям намеренно не выносится в отдельное право и остаётся только у роли admin — иначе обладатель частичного доступа мог бы выдать себе недостающие права (эскалация привилегий). Право admin.users позволяет управлять пользователями и группами, но не ролями.

Системные пресет-роли

Из коробки создаются готовые роли под типовое делегирование:

РольСостав
Администратор (admin)Полный доступ ко всему
Дизайнер процессов (process_designer)admin.processes — редактор BPMN-процессов
Администратор пользователей (user_administrator)admin.users — пользователи и группы
Конструктор отчётов (report_builder)reports.build + reports.view — создание собственных отчётов
Администратор отчётов (report_administrator)admin.reports + reports.build + reports.view — все отчёты тенанта

Пример: чтобы аналитик мог строить отчёты, не получая доступа к остальной администраторской части, назначьте ему роль Конструктор отчётов; чтобы техлид поддержки правил процессы — Дизайнер процессов.

Создание роли

  1. Откройте Роли
  2. Нажмите кнопку создания
  3. При создании можно сразу применить один из готовых пресетов — Администратор, Сотрудник или Наблюдатель — он подставит характерный набор прав, который затем можно донастроить вручную
  4. В блоке Системные права добавьте или снимите конкретные права по сущностям
  5. В блоке Порядок вкладок настройте, какие сущности/дашборды/календари увидит пользователь с этой ролью на рабочем столе, и в каком порядке — первая вкладка открывается по умолчанию
  6. Сохраните

Назначение роли пользователю

Роль можно назначить двумя способами:

СпособГдеДействует на
НапрямуюКарточка пользователя → вкладка РолиТолько этого пользователя
Через подразделениеКарточка орг. подразделения → вкладка ролейВсех пользователей этого подразделения автоматически

Второй способ удобен для ролей вида «Сотрудник» или «Доступ компании», которые должны получать все сотрудники подразделения без ручного назначения каждому.

Удаление пользователя, группы или роли

Откройте нужную запись и используйте кнопку удаления в карточке. Действие необратимо.

Документация Orbita ITSM