Skip to content

Пользователи и права

Страница для администраторов. Здесь — учётные записи, ролевая модель, группы и тонкая настройка прав; всё это находится в разделе Админ.

Пользователи

Учётными записями управляют в разделе Админ → Пользователи. Список ищет по имени и почте, фильтруется по роли и показывает, сколько учётных записей заведено относительно лимита, если он задан.

При создании пользователя указывают почту, имя и пароль — его можно сгенерировать, — либо пароль не задают вовсе, и TAktom отправит человеку письмо со ссылкой, чтобы он задал пароль сам. Обычно так лучше: не приходится передавать пароль в переписке.

Для существующей записи доступно:

  • Изменить отображаемое имя и глобальную роль.
  • Отключить вход — учётная запись и её история остаются, но человек войти не может.
  • Задать пароль напрямую или отправить письмо для сброса.
  • Завершить все сессии — немедленно разлогинить учётную запись везде. Это правильная реакция на подозрение о компрометации.
  • Выпустить API-токен — удобно для отдельного бот-аккаунта (см. ИИ и доступ по API).

Ограничение по числу учётных записей

Если у инстанса есть лицензионный лимит, список пользователей показывает счётчик относительно него. Место — это активная не-клиентская учётная запись: отключение записи освобождает место, а клиенты Service Desk мест не занимают вовсе.

Глобальные роли

У каждого пользователя одна глобальная роль, задающая базовые возможности:

РольМожет
АдминистраторВсё — пользователи, роли, все проекты и системные настройки.
РуководительВидеть все проекты, управлять участниками, выдавать доступ на уровне проекта.
УчастникСоздавать проекты и работать в тех, где состоит (по умолчанию).
НаблюдательТолько чтение; не может создавать проекты.
КлиентТолько портал Service Desk; отправка и отслеживание своих обращений.

Клиенты — отдельный контур

Клиент Service Desk — это не пользователь TAktom с урезанными правами. Он входит в отдельный портал, никогда не видит внутренний интерфейс и не занимает лицензионное место. См. Клиентский портал.

Глобальные права

Админ → Глобальные права — матрица «роль × возможность»: создание, редактирование и удаление проектов и задач, смена статусов, управление спринтами и досками, управление пользователями и ролями. Именно здесь решается, что роль означает в вашей организации, а не принимаются значения по умолчанию.

Системные роли помечены — меняйте их осторожно: изменения касаются всех, у кого эта роль.

Роли проектов

Внутри проекта у участника есть ещё и проектная роль, независимая от глобальной. Из коробки: Администраторы, Сопровождающие, Участники и Наблюдатели; свои добавляются в разделе Админ → Роли проектов.

Людей — по одному или целыми группами — добавляют в проект на его собственной вкладке Роли.

Схемы прав

Админ → Схемы прав — то место, где на самом деле определяется доступ на уровне проекта: именованный набор разрешений на просмотр, редактирование и администрирование проекта, создание, редактирование и удаление задач, смену статусов, комментирование, просмотр и управление досками и спринтами. Схема применяется к проектам, вместо того чтобы настраивать каждый вручную.

Права выдаются не только именованным ролям. Их можно выдать автору задачи, её исполнителю, любому автору или любому исполнителю — так правило «автор всегда может комментировать свою задачу» вообще не требует ручного администрирования.

Группы

Админ → Группы объединяет пользователей в группы. Выдавайте доступ группе, а не десятку людей по отдельности: когда кто-то приходит или уходит, вы меняете группу, а не каждый проект.

Расширенные права

Если включена функция расширенных прав, поверх схем появляется управление на уровне отдельных объектов, с тремя вкладками:

  • Гранты — выдать конкретному человеку или группе доступ к конкретному объекту.
  • Запреты — явный запрет, который перекрывает любые разрешения.
  • Проверка — узнать, что именно доступно данному пользователю на данном объекте, вместо того чтобы гадать.

Применяйте, когда ролевой модели не хватает точности: закрытый проект, отдельная задача, которой нужно поделиться шире обычного.

Управление регистрацией и входом

Тем, как люди попадают в систему, управляют два переключателя в разделе Админ → Настройки. Оба применяются на работающей системе за считанные секунды:

  • Закрытая регистрация — форма самостоятельной регистрации скрыта и отклоняется; учётные записи заводит администратор.
  • Вход по паролю отключён — поля входа, кнопка и ссылка на восстановление пароля скрыты и отклоняются.

Не заприте сами себя

Отключив вход по паролю без другого способа входа, вы лишаете доступа всех, включая себя. Включайте это только когда есть альтернативный путь. У того, кто эксплуатирует установку, есть аварийный доступ ровно на такой случай — см. Конфигурация → Токен владельца.

У клиентов Service Desk своя пара таких рубильников, отдельная от этих, — см. Руководство агента.

API-токены по всему инстансу

Админ → API-токены показывает все персональные токены всех пользователей с владельцем и состоянием и позволяет отозвать любой из них. Сами токены пользователи создают у себя в профиле — эта страница нужна вам для обзора и как рубильник.

Хорошие практики

  • Давайте человеку минимальную роль, при которой он может делать свою работу.
  • Для чего-то большего, чем пара человек, предпочитайте группы и схемы точечным грантам.
  • Для интеграций используйте отдельный бот-аккаунт, чтобы доступ пережил смену сотрудников.
  • Когда человек уходит, завершайте все сессии и отзывайте токены, а не только меняйте пароль.

Что дальше