Пользователи и права
Страница для администраторов. Здесь — учётные записи, ролевая модель, группы и тонкая настройка прав; всё это находится в разделе Админ.
Пользователи
Учётными записями управляют в разделе Админ → Пользователи. Список ищет по имени и почте, фильтруется по роли и показывает, сколько учётных записей заведено относительно лимита, если он задан.
При создании пользователя указывают почту, имя и пароль — его можно сгенерировать, — либо пароль не задают вовсе, и TAktom отправит человеку письмо со ссылкой, чтобы он задал пароль сам. Обычно так лучше: не приходится передавать пароль в переписке.
Для существующей записи доступно:
- Изменить отображаемое имя и глобальную роль.
- Отключить вход — учётная запись и её история остаются, но человек войти не может.
- Задать пароль напрямую или отправить письмо для сброса.
- Завершить все сессии — немедленно разлогинить учётную запись везде. Это правильная реакция на подозрение о компрометации.
- Выпустить API-токен — удобно для отдельного бот-аккаунта (см. ИИ и доступ по API).
Ограничение по числу учётных записей
Если у инстанса есть лицензионный лимит, список пользователей показывает счётчик относительно него. Место — это активная не-клиентская учётная запись: отключение записи освобождает место, а клиенты Service Desk мест не занимают вовсе.
Глобальные роли
У каждого пользователя одна глобальная роль, задающая базовые возможности:
| Роль | Может |
|---|---|
| Администратор | Всё — пользователи, роли, все проекты и системные настройки. |
| Руководитель | Видеть все проекты, управлять участниками, выдавать доступ на уровне проекта. |
| Участник | Создавать проекты и работать в тех, где состоит (по умолчанию). |
| Наблюдатель | Только чтение; не может создавать проекты. |
| Клиент | Только портал Service Desk; отправка и отслеживание своих обращений. |
Клиенты — отдельный контур
Клиент Service Desk — это не пользователь TAktom с урезанными правами. Он входит в отдельный портал, никогда не видит внутренний интерфейс и не занимает лицензионное место. См. Клиентский портал.
Глобальные права
Админ → Глобальные права — матрица «роль × возможность»: создание, редактирование и удаление проектов и задач, смена статусов, управление спринтами и досками, управление пользователями и ролями. Именно здесь решается, что роль означает в вашей организации, а не принимаются значения по умолчанию.
Системные роли помечены — меняйте их осторожно: изменения касаются всех, у кого эта роль.
Роли проектов
Внутри проекта у участника есть ещё и проектная роль, независимая от глобальной. Из коробки: Администраторы, Сопровождающие, Участники и Наблюдатели; свои добавляются в разделе Админ → Роли проектов.
Людей — по одному или целыми группами — добавляют в проект на его собственной вкладке Роли.
Схемы прав
Админ → Схемы прав — то место, где на самом деле определяется доступ на уровне проекта: именованный набор разрешений на просмотр, редактирование и администрирование проекта, создание, редактирование и удаление задач, смену статусов, комментирование, просмотр и управление досками и спринтами. Схема применяется к проектам, вместо того чтобы настраивать каждый вручную.
Права выдаются не только именованным ролям. Их можно выдать автору задачи, её исполнителю, любому автору или любому исполнителю — так правило «автор всегда может комментировать свою задачу» вообще не требует ручного администрирования.
Группы
Админ → Группы объединяет пользователей в группы. Выдавайте доступ группе, а не десятку людей по отдельности: когда кто-то приходит или уходит, вы меняете группу, а не каждый проект.
Расширенные права
Если включена функция расширенных прав, поверх схем появляется управление на уровне отдельных объектов, с тремя вкладками:
- Гранты — выдать конкретному человеку или группе доступ к конкретному объекту.
- Запреты — явный запрет, который перекрывает любые разрешения.
- Проверка — узнать, что именно доступно данному пользователю на данном объекте, вместо того чтобы гадать.
Применяйте, когда ролевой модели не хватает точности: закрытый проект, отдельная задача, которой нужно поделиться шире обычного.
Управление регистрацией и входом
Тем, как люди попадают в систему, управляют два переключателя в разделе Админ → Настройки. Оба применяются на работающей системе за считанные секунды:
- Закрытая регистрация — форма самостоятельной регистрации скрыта и отклоняется; учётные записи заводит администратор.
- Вход по паролю отключён — поля входа, кнопка и ссылка на восстановление пароля скрыты и отклоняются.
Не заприте сами себя
Отключив вход по паролю без другого способа входа, вы лишаете доступа всех, включая себя. Включайте это только когда есть альтернативный путь. У того, кто эксплуатирует установку, есть аварийный доступ ровно на такой случай — см. Конфигурация → Токен владельца.
У клиентов Service Desk своя пара таких рубильников, отдельная от этих, — см. Руководство агента.
API-токены по всему инстансу
Админ → API-токены показывает все персональные токены всех пользователей с владельцем и состоянием и позволяет отозвать любой из них. Сами токены пользователи создают у себя в профиле — эта страница нужна вам для обзора и как рубильник.
Хорошие практики
- Давайте человеку минимальную роль, при которой он может делать свою работу.
- Для чего-то большего, чем пара человек, предпочитайте группы и схемы точечным грантам.
- Для интеграций используйте отдельный бот-аккаунт, чтобы доступ пережил смену сотрудников.
- Когда человек уходит, завершайте все сессии и отзывайте токены, а не только меняйте пароль.
Что дальше
- Настройка проектов — типы задач, приоритеты, workflow.
- Функции и настройки — включение функций и глобальные параметры.