Перейти к основному содержанию

Роли и права участников команды

Около 4 мин

Роли и права участников команды

Права участника в StormBPMN складываются из двух настроек, которые применяются последовательно:

  1. Право участника в команде — потолок возможностей человека, назначается при приглашении.
  2. Группы прав — что человек может делать с объектами системы: папками, справочниками, элементами архитектуры, оргструктурой.

Каждая следующая настройка может только сузить результат предыдущей: итоговый доступ равен самому строгому из ограничений.

Про доступ к конкретной диаграмме

Эта статья описывает права на объекты системы. О том, что влияет на открытие конкретной схемы — статусы, анонимный доступ, шары на папки, административная команда, — читайте Разделение прав доступа к диаграммам.

Информация носит справочный характер

Гранулярные права ролевой модели постоянно уточняются: с выходом новых функций появляются новые объекты и действия, а наборы групп по умолчанию могут меняться от релиза к релизу. Статья описывает модель на момент публикации — актуальный состав привилегий всегда виден в интерфейсе настройки групп прав.

Если непонятно, как настроить права под вашу задачу, или поведение системы расходится с описанным здесь, напишите в техническую поддержку: help@stormbpmn.com.

Право участника в команде

Базовая настройка. Определяет, за какое рабочее место платит организация, и ставит потолок, который не поднимается ни группами прав, ни персональной выдачей доступа к диаграмме.

ПравоЧто даётОграничения
АдминПолные права в команде: управление участниками, группами прав, настройками и всеми материалами
Чтение и изменениеРедактирование материалов команды в объёме тех групп прав, в которые включён участникОбязательное условие для редактирования чужих диаграмм и для выдачи доступов другим людям
Только чтениеЧтение материалов команды. Полный контроль над собственными диаграммами сохраняетсяЧужие диаграммы доступны только на просмотр
ПросмотрПросмотровое рабочее место: чтение материалов, к которым открыт доступНе может состоять в группах прав. Любой доступ уровня «Редактирование» или «Комментирование» понижается до просмотра

Права меняются в разделе команды: выберите участников и нажмите «Сменить права».

Право «Просмотр» обойти нельзя

Даже если такого участника включить в группу с правами на изменение, разрешения из группы не подействуют. Ограничение проверяется дважды: при расчёте прав и при открытии каждой диаграммы.

Отдельно от прав у участника есть статус, отражающий состояние учётной записи в команде:

  • Приглашён — приглашение отправлено, но ещё не принято
  • Участник — работает в команде
  • Админ — администратор команды

Группы прав

Привилегии выдаются не человеку напрямую, а группе; участник получает права, входя в группу. При создании команды автоматически заводятся три группы. Их состав можно изменить, а также создать собственные группы под свои процессы.

ГруппаПривилегийСостав правКому подходит
Администраторы72 из 72Все привилегии без исключенийВладельцы методологии: ведут справочники, архитектуру, оргструктуру, настройки команды
Чтение и редактирование57 из 72Всё, кроме 15 административных привилегий: ведения элементов архитектуры и ролей, структуры реестра, справочников, опросов, настроек команды и удаления диаграмм командыОсновная масса аналитиков: моделируют процессы, пользуясь готовыми справочниками
Только чтение27 из 72Чтение всех объектов, плюс работа со связями на диаграмме и полный контроль над своими диаграммамиУчастники, которые читают чужие процессы и ведут собственные черновики

Правила, которые важно знать при настройке

  1. Участник может входить в несколько групп — права суммируются.
  2. Участник с правом «Просмотр» в группы не включается: его потолок сильнее любых групповых разрешений.
  3. Если участник не включён ни в одну группу, он получает набор прав по своему праву в команде — доступ не теряется.
  4. Если участник включён в группу, у которой не отмечено ни одной привилегии, прав у него не будет: пустая группа считается осознанной настройкой администратора.

Почему «Только чтение» умеет что-то менять

В этот набор намеренно включены связи элементов архитектуры и ролей с элементами диаграммы, а также полный контроль над своими диаграммами. Так участник ведёт свои черновики и размечает процессы готовыми справочниками, не получая права править общие справочники и чужие диаграммы.

Все привилегии по группам

Полный перечень привилегий, которые администратор отмечает галочками при настройке группы. Три столбца показывают состав групп по умолчанию, последний — потолок участника с правом «Просмотр»: он действует поверх любой группы, в которую человека включили. Перечень приведён по состоянию на момент публикации и может пополняться — при расхождении ориентируйтесь на интерфейс настройки групп.

ОбъектДействиеАдминистраторыЧтение и редактированиеТолько чтениеПраво «Просмотр»
ПапкиСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Реестр процессовСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Структура реестра процессовСозданиеда
Чтениедададада
Изменениеда
Удалениеда
Свои моделиСозданиедадада
Чтениедададада
Изменениедадада
Удалениедадада
Модели командыЧтениедададада
Изменениедада
Удалениеда
Элементы архитектурыСозданиеда
Чтениедададада
Изменениеда
Удалениеда
Связи элементов архитектуры с элементами диаграммыСозданиедадада
Чтениедададада
Изменениедадада
Удалениедадада
РолиСозданиеда
Чтениедададада
Изменениеда
Удалениеда
Связи ролей с элементами диаграммыСозданиедадада
Чтениедададада
Изменениедадада
Удалениедадада
Элементы организационной структурыСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Сотрудники организационной структурыСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Связи оргструктуры с оргструктуройСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Связи ролей и элементов оргструктурыСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Связи сотрудников и элементов оргструктурыСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Кастомные поляСозданиедада
Чтениедададада
Изменениедада
Удалениедада
Пользовательские справочникиСозданиеда
Чтениедададада
Изменениедада
Удалениеда
ВикиСозданиедада
Чтениедададада
Изменениедада
Удалениедада
ОпросыСозданиеда
Чтениедададада
Изменениедада
Удалениеда
Настройки командыПросмотр разделада

Ограничение доступа к папкам и вики

Механизм для организаций, которым нужно закрыть часть материалов от остальной команды. Доступ настраивается на папке диаграмм или на странице вики и распространяется на всё, что внутри.

НастройкаВарианты
Кому выдаётсяВсей команде · отдельному участнику · группе прав
Что разрешаетсяЧтение · изменение · управление доступом · полный доступ
Тип правилаРазрешение или запрет. Запрет всегда сильнее разрешения, кем бы оно ни было выдано
НаследованиеПо умолчанию правило распространяется на вложенные папки и страницы; наследование можно отключить — тогда правило действует только на своём уровне

Решение принимается так:

  1. Проверяется, что человек состоит в команде.
  2. Если на объект есть подходящий запрет — доступ закрыт, дальше проверка не идёт.
  3. Если есть подходящее разрешение — доступ открыт.
  4. Во всех остальных случаях доступа нет. Чтение, изменение и управление проверяются независимо друг от друга.

Совет

Если ограничения не настраивались, поведение команды не меняется: механизм включается только при появлении первого правила.

Ограничения папок сильнее корпоративного доступа

Режим «вся команда видит все диаграммы» снимает ограничение по правам, но не отменяет закрытые папки. Это сделано намеренно: обещание закрытой папки сильнее общего правила.

Единственное исключение — персональная выдача доступа на конкретную диаграмму: она перекрывает ограничение папки на редактирование.

Кто может выдавать доступы

Раздача доступа к чужим диаграммам и папкам — отдельное действие со своими условиями. Чтобы выдать доступ, нужно выполнить все три:

  1. Право в команде — «Чтение и изменение» либо «Админ».
  2. Привилегия на изменение диаграмм команды.
  3. Право на изменение той папки, в которой лежит диаграмма, — если папка ограничена.

Автор своей диаграммы раздаёт доступ к ней сам, в пределах собственных привилегий. Выдача доступа на папку раскрывает всё её содержимое, поэтому требует права на изменение самой папки.

Примечание

Проверка стоит на самом действии, а не только в интерфейсе: обойти её через REST API или интеграции нельзя.

Связанная документация