Skip to content
Eesti

Rollid ja õigused: kuidas toimib juurdepääs

MiksMõista juurdepääsumudelit enne sisselogimiste jagamist: millest koosneb „mida meeskonnaliige näeb“.
KelleleOmanikule, kes koondab meeskonda.
Mida saateSelge skeem „roll (õiguste kogum) + toatüüpide ulatus = juurdepääs“ ja oskus lugeda rolli redaktorit.
PiirangudMudel kehtib ühe objekti raames; rahalise nähtavuse ei saa toatüüpidega ahendada — mõlemat piiri käsitletakse tekstis ausalt.

Enne sisselogimiste jagamist meeskonnaliikmetele tasub teada, mida igaüks neist pärast sisselogimist näeb. Juurdepääs koosneb kahest sõltumatust osast: juurdepääsugrupp vastab küsimusele „mida tohib teha“, toatüüpide ulatus aga küsimusele „mida näha on“. Selles artiklis käib juttu mõlemast osast, kolmest süsteemsest rollist ja õiguste redaktorist.

Kõiki juurdepääse haldab jaotis „Juurdepääsud (RBAC)“ vasaku menüü grupis „Süsteem“. Leht kannab nime „RBAC-haldus“ ja selle alapealkiri paneb raami kohe paika: „Juurdepääsugruppide, õiguste ja kasutajate määramiste haldamine praeguse hotelli raames.“ Juurdepääsud kirjeldavad ühte objekti — mitte objektide võrku ega tervet ettevõtet.

Sees on kaks vahekaarti: „Juurdepääsugrupid“ ja „Kasutajad“. Just nemad hoiavad juurdepääsu kahte osa:

  • Juurdepääsugrupp — õiguste kogum moodulite kaupa: mida meeskonnaliige tohib. See ongi „roll“; seda seadistatakse vahekaardil „Juurdepääsugrupid“.
  • Toatüüpide ulatus — milliseid toatüüpe meeskonnaliige näeb. See ei ela rollis, vaid kasutaja kaardil — vahekaardil „Kasutajad“.

Rollid on kogutud tabelisse veergudega ID · Kood · Nimetus · Õigused · Tüüp · Tegevused („Muuda“) — näha on nii õiguste arv kui ka see, kas tegemist on süsteemse grupiga või Teie enda omaga.

Vaikeseadistusena on süsteemis kolm rolli:

  • „Omanik“ (owner) — kõik 39 õigust;
  • „Haldur“ (manager) — kogum on omaniku omast kitsam; täpne koosseis on näha redaktoris;
  • „Vaatleja“ (viewer) — ainult vaatamiseks mõeldud roll.

Kasutaja kaardil kuvatakse grupp nimega koos koodiga — „Omanik (owner)“.

Rollide koosseisu muudetakse redaktoris „Juurdepääsugrupi redigeerimine“: väljad „* Rolli kood“, „* Nimetus“ ja „Kirjeldus“ ning plokk „Juurdepääsuõigused“. Süsteemse rolli puhul seisab väljade kohal sõnum: „Süsteemne roll: koodi ja nimetust ei saa muuta, uuendada saab ainult õiguste kogumit.“ Kood ja nimetus on hallid — parandada saab ainult õiguste kogumit. Teie enda grupis on kõik väljad muudetavad.

Nupp „Uus grupp“ loob grupi just oma meeskonnale — näiteks „Vastuvõtt“: õigused moodulitele „Planner“ ja „Broneeringud“, ilma „Rahandus“-ta.

Grupi õigused on rühmitatud 17 mooduli kaupa: „Channel Manager“, „Armatuurlaud“, „Rahandus“, „Külaliste andmed“, „Külalised“, „Sõnumid“, „Integratsioonid“, „Veebibroneering“, „Maksed“, „Planner“, „Hinnad“, „Broneeringud“, „Toad“, „Teenused“, „Maksud“, „Mallid“, „Kasutajad“.

Iga õiguse vorming on üks ja sama — „moodul: tegevus — kirjeldus“: rea põhjal näeb kohe, millise mooduli juurde tegevus kuulub ja mida täpselt see lubab.

Enamikus moodulites on õigused paarikaupa — vaatamine ja muutmine. Mõnel moodulil on lisaks üksiktegevused ja kolme kohta tasub ette teada:

  • „Sõnumid“ — „saatmine“ ja „administreerimine“;
  • „Kasutajad“ — „haldamine“, see tähendab õigus seadistada kasutajaid ja nende juurdepääse;
  • „Külalised“ — „Küsimustiku täitmine külalise eest“ ja „Külalise küsimustiku isikuandmete dešifreerimine“: mõlemad õigused puudutavad külalise küsimustiku passiandmeid, jagada tasub neid ainult täpselt valitud meeskonnaliikmetele.

Plokk „Juurdepääsuõigused“ on redaktoris mugav: seal on õiguste otsing, iga mooduli juures loendur „N/N“ valitud õigustest ning nupud „Tühjenda kõik“ / „Vali kõik“.

Nähtavus toatüüpide kaupa — mitte roll

Section titled “Nähtavus toatüüpide kaupa — mitte roll”

Rollide redaktorist toatüüpide nähtavuse seadistust otsida on mõtetu — seda seal pole. Mudeli põhimõte: roll vastutab tegevuste eest, mitte selle eest, „millised toad on nähtavad“.

Toatüüpide lõike määrab kasutaja kaart: vahekaart „Kasutajad“ → nupp „Seadista juurdepääsu“ → ekraan „Kasutaja juurdepääsu seadistamine“. Peale nime, kasutajanime ning väljade „Objekt“ ja „Juurdepääsugrupid“ on seal mooduli „Toad“ nähtavuse ulatuse plokk väljaga „Ulatusrežiim“:

  • „Kõik toatüübid“ — välja all on vihje: „Kasutaja näeb kõiki valitud objekti toatüüpe.“
  • „Ainult valitud toatüübid“ — näha on ainult valitud toatüüpide loend.

Klassikaline näide on koristaja: talle pole vaja eraldi rolli „näeb ainult oma korrust“. Piisab mis tahes rollist ja režiimist „Ainult valitud toatüübid“ koos tema korruse toatüüpide loendiga. Sama mehhanism hõlmab ka üksuse omaniku juurdepääsu: korter on siin toatüüp ja ühe toatüübi ulatus jätab omanikule tema korteri.

Reegel „kasutaja näeb ainult oma raha“ ei tööta süsteemis — juurdepääsude skeemi sellele rajada ei tohi. Rahandust piirab ainult õigus: kui on olemas õigus moodulile „Rahandus“, on näha kogu objekti rahaliikumine; toatüüpide lõiget rahal pole ja toatüüpide ulatus seda ei mõjuta.

Seepärast ei saa kokku panna paare nagu „koristaja näeb oma korruse raha“ või „üksuse omanik näeb makseid ainult oma korteri eest“: kas on õigus moodulile „Rahandus“ — ja terve pilt, või õigust pole — ja raha pole.

Kes ja mida muutis, näitab logi: „Logid“ → „Rakenduse logi“ — „Töötegevuste, süsteemisündmuste ja vigade vaatamine filtritega aja, kasutaja ja olemi järgi.“

Juurdepääsud pole siin erand: kasutaja loomine jätab maha sündmuse USER_CREATED, tema juurdepääsu muutmine — sündmuse USER_ACCESS_UPDATED. Kiirtee nende juurde on filtrimärgend „Juurdepääsud“. Omanikule on see valmis vastus küsimusele „kes muutis meeskonnaliikme õigusi ja millal“.