Пользователи, роли и scopes
Управление аккаунтами и принципом наименьших привилегий.
Системные роли
| Роль | Доступ |
|---|---|
| Owner | Все permissions |
| Administrator | Все permissions, кроме settings.write |
| Viewer | Read-only для registry, configuration, users, roles и audit |
Для точного доступа создавайте custom roles из permissions. Редактирование и удаление существующих ролей пока не реализовано, поэтому заранее проверяйте набор grants и scope.
Управление пользователем
В Users отдельно контролируются:
- создание account;
- изменение name/email/job title и linked employee;
- назначение roles;
- password reset;
- Active/Inactive;
- hard delete.
Деактивация отзывает sessions. Auto-lockout и административный ban хранятся раздельно: password recovery снимает lockout, но не отменяет ручную деактивацию.
Department scope
При создании роли для assets.read выберите:
ALL;OWN_DEPARTMENT.
Для второго варианта пользователь должен быть связан с Person, у которого
задано org unit. Несколько ролей объединяются; ALL шире и отменяет ограничение.
Рекомендуемые проверки
- Создайте тестового пользователя без ролей — navigation должна быть пустой.
- Назначьте read role и убедитесь, что write/delete отсутствуют.
- Проверьте прямой URL asset detail и passport для out-of-scope объекта — 404.
- Проверьте staff utilization для department scope.
- Помните, что
/relations, другие reports и write actions не scope-enforced.
Administrator не управляет Settings
Системная роль Administrator намеренно не имеет settings.write. Для branding,
security policy, announcements и procurement email используйте Owner или
отдельную custom role.

