Справочник
Permissions
Каталог разрешений и область действия встроенных ролей.
Каталог
| Область | Permissions |
|---|---|
| Dashboard | dashboard.read |
| Users | users.read, users.create, users.update, users.assign-roles, users.reset-password, users.block, users.delete |
| Roles | roles.read, roles.write |
| Audit | audit.read |
| Settings | settings.read, settings.write |
| Dictionaries | dictionaries.read, dictionaries.write, dictionaries.delete |
| Asset types | asset-types.read, asset-types.write, asset-types.delete |
| Lifecycles | lifecycles.read, lifecycles.write, lifecycles.delete |
| Assets | assets.read, assets.write, assets.delete |
| People | people.read, people.write, people.delete |
| Licenses | licenses.read, licenses.commercial |
licenses.commercial открывает коммерческие значения лицензии, которые могут
быть скрыты при обычном licenses.read.
Системные роли
| Роль | Эффективный доступ |
|---|---|
| Owner | Все permissions |
| Administrator | Все permissions, кроме settings.write |
| Viewer | Read-only к реестрам и конфигурации, users, roles и audit |
Custom role получает только явно выбранные permissions. Если пользователь имеет несколько ролей, доступ объединяется; deny semantics нет.
Scope для assets.read
| Scope | Результат |
|---|---|
ALL | Все активы соответствующего класса |
OWN_DEPARTMENT | Активы org unit сотрудника, связанного с user account |
ALL имеет приоритет при объединении ролей. OWN_DEPARTMENT применяется к
registries, asset detail/passport и Staff utilization. Он пока не ограничивает
другие reports, relation map и write operations.
Проверяйте и страницу, и действие
Скрытый пункт navigation не является контролем доступа. Server actions и route handlers должны проверять permission самостоятельно; после изменения роли тестируйте также прямые URL и mutation.

