Роли и права участников команды
Роли и права участников команды
Права участника в StormBPMN складываются из двух настроек, которые применяются последовательно:
- Право участника в команде — потолок возможностей человека, назначается при приглашении.
- Группы прав — что человек может делать с объектами системы: папками, справочниками, элементами архитектуры, оргструктурой.
Каждая следующая настройка может только сузить результат предыдущей: итоговый доступ равен самому строгому из ограничений.
Про доступ к конкретной диаграмме
Эта статья описывает права на объекты системы. О том, что влияет на открытие конкретной схемы — статусы, анонимный доступ, шары на папки, административная команда, — читайте Разделение прав доступа к диаграммам.
Информация носит справочный характер
Гранулярные права ролевой модели постоянно уточняются: с выходом новых функций появляются новые объекты и действия, а наборы групп по умолчанию могут меняться от релиза к релизу. Статья описывает модель на момент публикации — актуальный состав привилегий всегда виден в интерфейсе настройки групп прав.
Если непонятно, как настроить права под вашу задачу, или поведение системы расходится с описанным здесь, напишите в техническую поддержку: help@stormbpmn.com.
Право участника в команде
Базовая настройка. Определяет, за какое рабочее место платит организация, и ставит потолок, который не поднимается ни группами прав, ни персональной выдачей доступа к диаграмме.
| Право | Что даёт | Ограничения |
|---|---|---|
| Админ | Полные права в команде: управление участниками, группами прав, настройками и всеми материалами | — |
| Чтение и изменение | Редактирование материалов команды в объёме тех групп прав, в которые включён участник | Обязательное условие для редактирования чужих диаграмм и для выдачи доступов другим людям |
| Только чтение | Чтение материалов команды. Полный контроль над собственными диаграммами сохраняется | Чужие диаграммы доступны только на просмотр |
| Просмотр | Просмотровое рабочее место: чтение материалов, к которым открыт доступ | Не может состоять в группах прав. Любой доступ уровня «Редактирование» или «Комментирование» понижается до просмотра |
Права меняются в разделе команды: выберите участников и нажмите «Сменить права».
Право «Просмотр» обойти нельзя
Даже если такого участника включить в группу с правами на изменение, разрешения из группы не подействуют. Ограничение проверяется дважды: при расчёте прав и при открытии каждой диаграммы.
Отдельно от прав у участника есть статус, отражающий состояние учётной записи в команде:
- Приглашён — приглашение отправлено, но ещё не принято
- Участник — работает в команде
- Админ — администратор команды
Группы прав
Привилегии выдаются не человеку напрямую, а группе; участник получает права, входя в группу. При создании команды автоматически заводятся три группы. Их состав можно изменить, а также создать собственные группы под свои процессы.
| Группа | Привилегий | Состав прав | Кому подходит |
|---|---|---|---|
| Администраторы | 72 из 72 | Все привилегии без исключений | Владельцы методологии: ведут справочники, архитектуру, оргструктуру, настройки команды |
| Чтение и редактирование | 57 из 72 | Всё, кроме 15 административных привилегий: ведения элементов архитектуры и ролей, структуры реестра, справочников, опросов, настроек команды и удаления диаграмм команды | Основная масса аналитиков: моделируют процессы, пользуясь готовыми справочниками |
| Только чтение | 27 из 72 | Чтение всех объектов, плюс работа со связями на диаграмме и полный контроль над своими диаграммами | Участники, которые читают чужие процессы и ведут собственные черновики |
Правила, которые важно знать при настройке
- Участник может входить в несколько групп — права суммируются.
- Участник с правом «Просмотр» в группы не включается: его потолок сильнее любых групповых разрешений.
- Если участник не включён ни в одну группу, он получает набор прав по своему праву в команде — доступ не теряется.
- Если участник включён в группу, у которой не отмечено ни одной привилегии, прав у него не будет: пустая группа считается осознанной настройкой администратора.
Почему «Только чтение» умеет что-то менять
В этот набор намеренно включены связи элементов архитектуры и ролей с элементами диаграммы, а также полный контроль над своими диаграммами. Так участник ведёт свои черновики и размечает процессы готовыми справочниками, не получая права править общие справочники и чужие диаграммы.
Все привилегии по группам
Полный перечень привилегий, которые администратор отмечает галочками при настройке группы. Три столбца показывают состав групп по умолчанию, последний — потолок участника с правом «Просмотр»: он действует поверх любой группы, в которую человека включили. Перечень приведён по состоянию на момент публикации и может пополняться — при расхождении ориентируйтесь на интерфейс настройки групп.
| Объект | Действие | Администраторы | Чтение и редактирование | Только чтение | Право «Просмотр» |
|---|---|---|---|---|---|
| Папки | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Реестр процессов | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Структура реестра процессов | Создание | да | — | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | — | — | — | |
| Удаление | да | — | — | — | |
| Свои модели | Создание | да | да | да | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | да | — | |
| Удаление | да | да | да | — | |
| Модели команды | Чтение | да | да | да | да |
| Изменение | да | да | — | — | |
| Удаление | да | — | — | — | |
| Элементы архитектуры | Создание | да | — | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | — | — | — | |
| Удаление | да | — | — | — | |
| Связи элементов архитектуры с элементами диаграммы | Создание | да | да | да | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | да | — | |
| Удаление | да | да | да | — | |
| Роли | Создание | да | — | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | — | — | — | |
| Удаление | да | — | — | — | |
| Связи ролей с элементами диаграммы | Создание | да | да | да | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | да | — | |
| Удаление | да | да | да | — | |
| Элементы организационной структуры | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Сотрудники организационной структуры | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Связи оргструктуры с оргструктурой | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Связи ролей и элементов оргструктуры | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Связи сотрудников и элементов оргструктуры | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Кастомные поля | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Пользовательские справочники | Создание | да | — | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | — | — | — | |
| Вики | Создание | да | да | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | да | — | — | |
| Опросы | Создание | да | — | — | — |
| Чтение | да | да | да | да | |
| Изменение | да | да | — | — | |
| Удаление | да | — | — | — | |
| Настройки команды | Просмотр раздела | да | — | — | — |
Ограничение доступа к папкам и вики
Механизм для организаций, которым нужно закрыть часть материалов от остальной команды. Доступ настраивается на папке диаграмм или на странице вики и распространяется на всё, что внутри.
| Настройка | Варианты |
|---|---|
| Кому выдаётся | Всей команде · отдельному участнику · группе прав |
| Что разрешается | Чтение · изменение · управление доступом · полный доступ |
| Тип правила | Разрешение или запрет. Запрет всегда сильнее разрешения, кем бы оно ни было выдано |
| Наследование | По умолчанию правило распространяется на вложенные папки и страницы; наследование можно отключить — тогда правило действует только на своём уровне |
Решение принимается так:
- Проверяется, что человек состоит в команде.
- Если на объект есть подходящий запрет — доступ закрыт, дальше проверка не идёт.
- Если есть подходящее разрешение — доступ открыт.
- Во всех остальных случаях доступа нет. Чтение, изменение и управление проверяются независимо друг от друга.
Совет
Если ограничения не настраивались, поведение команды не меняется: механизм включается только при появлении первого правила.
Ограничения папок сильнее корпоративного доступа
Режим «вся команда видит все диаграммы» снимает ограничение по правам, но не отменяет закрытые папки. Это сделано намеренно: обещание закрытой папки сильнее общего правила.
Единственное исключение — персональная выдача доступа на конкретную диаграмму: она перекрывает ограничение папки на редактирование.
Кто может выдавать доступы
Раздача доступа к чужим диаграммам и папкам — отдельное действие со своими условиями. Чтобы выдать доступ, нужно выполнить все три:
- Право в команде — «Чтение и изменение» либо «Админ».
- Привилегия на изменение диаграмм команды.
- Право на изменение той папки, в которой лежит диаграмма, — если папка ограничена.
Автор своей диаграммы раздаёт доступ к ней сам, в пределах собственных привилегий. Выдача доступа на папку раскрывает всё её содержимое, поэтому требует права на изменение самой папки.
Примечание
Проверка стоит на самом действии, а не только в интерфейсе: обойти её через REST API или интеграции нельзя.
Связанная документация
- Разделение прав доступа к диаграммам — что влияет на открытие конкретной схемы
- Информационная безопасность — настройки публичного доступа и корпоративные параметры
- Конфигурация — полный справочник настроек