Rollid ja õigused: kuidas toimib juurdepääs
| Miks | Mõista juurdepääsumudelit enne sisselogimiste jagamist: millest koosneb „mida meeskonnaliige näeb“. |
| Kellele | Omanikule, kes koondab meeskonda. |
| Mida saate | Selge skeem „roll (õiguste kogum) + toatüüpide ulatus = juurdepääs“ ja oskus lugeda rolli redaktorit. |
| Piirangud | Mudel kehtib ühe objekti raames; rahalise nähtavuse ei saa toatüüpidega ahendada — mõlemat piiri käsitletakse tekstis ausalt. |
Enne sisselogimiste jagamist meeskonnaliikmetele tasub teada, mida igaüks neist pärast sisselogimist näeb. Juurdepääs koosneb kahest sõltumatust osast: juurdepääsugrupp vastab küsimusele „mida tohib teha“, toatüüpide ulatus aga küsimusele „mida näha on“. Selles artiklis käib juttu mõlemast osast, kolmest süsteemsest rollist ja õiguste redaktorist.
Millest juurdepääs koosneb
Section titled “Millest juurdepääs koosneb”Kõiki juurdepääse haldab jaotis „Juurdepääsud (RBAC)“ vasaku menüü grupis „Süsteem“. Leht kannab nime „RBAC-haldus“ ja selle alapealkiri paneb raami kohe paika: „Juurdepääsugruppide, õiguste ja kasutajate määramiste haldamine praeguse hotelli raames.“ Juurdepääsud kirjeldavad ühte objekti — mitte objektide võrku ega tervet ettevõtet.
Sees on kaks vahekaarti: „Juurdepääsugrupid“ ja „Kasutajad“. Just nemad hoiavad juurdepääsu kahte osa:
- Juurdepääsugrupp — õiguste kogum moodulite kaupa: mida meeskonnaliige tohib. See ongi „roll“; seda seadistatakse vahekaardil „Juurdepääsugrupid“.
- Toatüüpide ulatus — milliseid toatüüpe meeskonnaliige näeb. See ei ela rollis, vaid kasutaja kaardil — vahekaardil „Kasutajad“.
Rollid on kogutud tabelisse veergudega ID · Kood · Nimetus · Õigused · Tüüp · Tegevused („Muuda“) — näha on nii õiguste arv kui ka see, kas tegemist on süsteemse grupiga või Teie enda omaga.
Kolm süsteemset rolli
Section titled “Kolm süsteemset rolli”Vaikeseadistusena on süsteemis kolm rolli:
- „Omanik“ (owner) — kõik 39 õigust;
- „Haldur“ (manager) — kogum on omaniku omast kitsam; täpne koosseis on näha redaktoris;
- „Vaatleja“ (viewer) — ainult vaatamiseks mõeldud roll.
Kasutaja kaardil kuvatakse grupp nimega koos koodiga — „Omanik (owner)“.
Rollide koosseisu muudetakse redaktoris „Juurdepääsugrupi redigeerimine“: väljad „* Rolli kood“, „* Nimetus“ ja „Kirjeldus“ ning plokk „Juurdepääsuõigused“. Süsteemse rolli puhul seisab väljade kohal sõnum: „Süsteemne roll: koodi ja nimetust ei saa muuta, uuendada saab ainult õiguste kogumit.“ Kood ja nimetus on hallid — parandada saab ainult õiguste kogumit. Teie enda grupis on kõik väljad muudetavad.
Nupp „Uus grupp“ loob grupi just oma meeskonnale — näiteks „Vastuvõtt“: õigused moodulitele „Planner“ ja „Broneeringud“, ilma „Rahandus“-ta.
Õigused: moodul × tegevus
Section titled “Õigused: moodul × tegevus”Grupi õigused on rühmitatud 17 mooduli kaupa: „Channel Manager“, „Armatuurlaud“, „Rahandus“, „Külaliste andmed“, „Külalised“, „Sõnumid“, „Integratsioonid“, „Veebibroneering“, „Maksed“, „Planner“, „Hinnad“, „Broneeringud“, „Toad“, „Teenused“, „Maksud“, „Mallid“, „Kasutajad“.
Iga õiguse vorming on üks ja sama — „moodul: tegevus — kirjeldus“: rea põhjal näeb kohe, millise mooduli juurde tegevus kuulub ja mida täpselt see lubab.
Enamikus moodulites on õigused paarikaupa — vaatamine ja muutmine. Mõnel moodulil on lisaks üksiktegevused ja kolme kohta tasub ette teada:
- „Sõnumid“ — „saatmine“ ja „administreerimine“;
- „Kasutajad“ — „haldamine“, see tähendab õigus seadistada kasutajaid ja nende juurdepääse;
- „Külalised“ — „Küsimustiku täitmine külalise eest“ ja „Külalise küsimustiku isikuandmete dešifreerimine“: mõlemad õigused puudutavad külalise küsimustiku passiandmeid, jagada tasub neid ainult täpselt valitud meeskonnaliikmetele.
Plokk „Juurdepääsuõigused“ on redaktoris mugav: seal on õiguste otsing, iga mooduli juures loendur „N/N“ valitud õigustest ning nupud „Tühjenda kõik“ / „Vali kõik“.
Nähtavus toatüüpide kaupa — mitte roll
Section titled “Nähtavus toatüüpide kaupa — mitte roll”Rollide redaktorist toatüüpide nähtavuse seadistust otsida on mõtetu — seda seal pole. Mudeli põhimõte: roll vastutab tegevuste eest, mitte selle eest, „millised toad on nähtavad“.
Toatüüpide lõike määrab kasutaja kaart: vahekaart „Kasutajad“ → nupp „Seadista juurdepääsu“ → ekraan „Kasutaja juurdepääsu seadistamine“. Peale nime, kasutajanime ning väljade „Objekt“ ja „Juurdepääsugrupid“ on seal mooduli „Toad“ nähtavuse ulatuse plokk väljaga „Ulatusrežiim“:
- „Kõik toatüübid“ — välja all on vihje: „Kasutaja näeb kõiki valitud objekti toatüüpe.“
- „Ainult valitud toatüübid“ — näha on ainult valitud toatüüpide loend.
Klassikaline näide on koristaja: talle pole vaja eraldi rolli „näeb ainult oma korrust“. Piisab mis tahes rollist ja režiimist „Ainult valitud toatüübid“ koos tema korruse toatüüpide loendiga. Sama mehhanism hõlmab ka üksuse omaniku juurdepääsu: korter on siin toatüüp ja ühe toatüübi ulatus jätab omanikule tema korteri.
Raha ja rollid
Section titled “Raha ja rollid”Reegel „kasutaja näeb ainult oma raha“ ei tööta süsteemis — juurdepääsude skeemi sellele rajada ei tohi. Rahandust piirab ainult õigus: kui on olemas õigus moodulile „Rahandus“, on näha kogu objekti rahaliikumine; toatüüpide lõiget rahal pole ja toatüüpide ulatus seda ei mõjuta.
Seepärast ei saa kokku panna paare nagu „koristaja näeb oma korruse raha“ või „üksuse omanik näeb makseid ainult oma korteri eest“: kas on õigus moodulile „Rahandus“ — ja terve pilt, või õigust pole — ja raha pole.
Tegevuste logi
Section titled “Tegevuste logi”Kes ja mida muutis, näitab logi: „Logid“ → „Rakenduse logi“ — „Töötegevuste, süsteemisündmuste ja vigade vaatamine filtritega aja, kasutaja ja olemi järgi.“
Juurdepääsud pole siin erand: kasutaja loomine jätab maha sündmuse USER_CREATED, tema juurdepääsu muutmine — sündmuse USER_ACCESS_UPDATED. Kiirtee nende juurde on filtrimärgend „Juurdepääsud“. Omanikule on see valmis vastus küsimusele „kes muutis meeskonnaliikme õigusi ja millal“.
Vaata ka
Section titled “Vaata ka”- Meeskonnaliikmed: loo sisselogimine ja seadista juurdepääsud — loo sisselogimine, jaga grupp, vaheta parool.
- Üksuse omaniku juurdepääs — režiim „Ainult valitud toatüübid“ tegevuses: haldur näeb ainult oma kortereid.
- Kuidas on külaliste passiandmed kaitstud — mis peitub õiguste „Küsimustiku täitmine külalise eest“ ja „Külalise küsimustiku isikuandmete dešifreerimine“ taga.
- Raha hotellis: mis kus asub — kuhu jõuavad maksed, mille avab õigus moodulile „Rahandus“.