Reactive EngineeringRE Docs
Администрирование

Пользователи, роли и scopes

Управление аккаунтами и принципом наименьших привилегий.

Системные роли

РольДоступ
OwnerВсе permissions
AdministratorВсе permissions, кроме settings.write
ViewerRead-only для registry, configuration, users, roles и audit

Для точного доступа создавайте custom roles из permissions. Редактирование и удаление существующих ролей пока не реализовано, поэтому заранее проверяйте набор grants и scope.

Управление пользователем

В Users отдельно контролируются:

  • создание account;
  • изменение name/email/job title и linked employee;
  • назначение roles;
  • password reset;
  • Active/Inactive;
  • hard delete.

Деактивация отзывает sessions. Auto-lockout и административный ban хранятся раздельно: password recovery снимает lockout, но не отменяет ручную деактивацию.

Department scope

При создании роли для assets.read выберите:

  • ALL;
  • OWN_DEPARTMENT.

Для второго варианта пользователь должен быть связан с Person, у которого задано org unit. Несколько ролей объединяются; ALL шире и отменяет ограничение.

Рекомендуемые проверки

  1. Создайте тестового пользователя без ролей — navigation должна быть пустой.
  2. Назначьте read role и убедитесь, что write/delete отсутствуют.
  3. Проверьте прямой URL asset detail и passport для out-of-scope объекта — 404.
  4. Проверьте staff utilization для department scope.
  5. Помните, что /relations, другие reports и write actions не scope-enforced.

Administrator не управляет Settings

Системная роль Administrator намеренно не имеет settings.write. Для branding, security policy, announcements и procurement email используйте Owner или отдельную custom role.

On this page