Przejdź do głównej zawartości

Uprawnienia

Q247 rozróżnia trzy niezależne warstwy uprawnień: role organizacyjne (co widzisz w ogóle), dostęp do konkretnego projektu (co widzisz i możesz robić w danym projekcie), i role zespołowe (co dziedziczysz przez przynależność do zespołu).

Role organizacyjne: Member i Admin

Każde konto ma zestaw ról na poziomie całej organizacji, Member i/lub Admin (można mieć obie naraz, tabela użytkowników pokazuje wtedy "Member, Admin").

  • Member daje dostęp do danych: Pulpit, Zespoły, Projekt, Uczestnik.
  • Admin daje dostęp do zakładek Użytkownicy i Zespoły oraz Konfiguracja w panelu Zarządzanie Organizacją. To rola czysto techniczna/administracyjna, sama w sobie nie daje dostępu do danych biznesowych żadnego konkretnego projektu.

Rola Admin otwiera zakładki dotyczące kont i ustawień całej organizacji, czyli Użytkownicy i Zespoły oraz Konfiguracja. Zakładki Projekty i Źródła otwierają się szerszemu kręgowi osób, także kontom bez tej roli. O tym, jakie operacje dana osoba w nich wykona, decyduje jej dostęp do konkretnego projektu, opisany niżej.

Konto z samą rolą Admin (bez Member) trafia po zalogowaniu na listę użytkowników w Zarządzaniu Organizacją, bo Pulpit wymaga roli Member. Konto z rolą Member, także gdy ma obie role naraz, trafia na Pulpit; panel administracyjny pozostaje wtedy w górnej nawigacji.

Techniczne wyjątki roli Admin

Na poziomie API rola Admin jest uprawniona do zarządzania danymi dowolnego projektu, na przykład do wykluczania commitów, tak samo jak Manager. W interfejsie nie zobaczy jednak tych operacji przy projekcie, do którego nie ma dostępu, więc w praktyce korzysta z tego uprawnienia po przypisaniu do projektu.

Zmieniać role organizacyjne może wyłącznie Admin, z poziomu tabeli użytkowników w Użytkownicy i Zespoły.

Dostęp do projektu: Manager, Viewer, Member

To osobna warstwa, niezależna od ról organizacyjnych: to, co konkretna osoba widzi i może robić w danym projekcie. Poziomu nie ustawia się wprost; Q247 wylicza go z kilku możliwych źródeł naraz.

PoziomWidzi dane wszystkich uczestnikówMoże zarządzać danymi (np. wykluczać commity)
ManagerTakTak
ViewerTakNie
Member (zwykły uczestnik)Nie, tylko swoje własne daneNie

To rozróżnienie widać wprost na widżecie Obciążenie: Manager i Viewer widzą pełną heatmapę wszystkich uczestników, zwykły uczestnik projektu widzi w niej tylko swój własny wiersz.

Skąd bierze się poziom Manager:

  • bezpośrednie przypisanie jako kierownik projektu (kolumna "Kierownicy projektu" w zakładce Projekty),
  • bycie menedżerem zespołu, do którego przypisany jest dany projekt (patrz "Role zespołowe" niżej),
  • posiadanie w swoim zarządzanym zespole kogoś, kto jest bezpośrednim kierownikiem tego projektu.

Skąd bierze się poziom Member: automatycznie, na podstawie wykrytej aktywności w projekcie (commity, tickety), bez ręcznej akcji administratora.

Poziom Viewer istnieje w systemie, ale bez aktywnego sposobu nadania

Poziom dostępu Viewer daje pełny odczyt bez prawa zarządzania, tak jak Manager, i jest respektowany wszędzie tam, gdzie występuje. Panel administracyjny nie ma pola, którym przypisuje się go wprost.

Role zespołowe: Manager i Członek zespołu

Niezależna warstwa, dotycząca miejsca danej osoby w drzewie zespołów (widocznym w Użytkownicy i Zespoły).

  • Manager węzła drzewa widzi i może zarządzać zagregowanymi danymi tego zespołu oraz wszystkich zespołów podrzędnych w drzewie. Manager korzenia drzewa (całej organizacji, "root manager") widzi więc wszystko.
  • Członek zespołu widzi tylko zagregowane dane własnego zespołu, bez prawa zarządzania.

Bycie menedżerem zespołu, do którego przypisany jest projekt, automatycznie daje poziom Manager na tym projekcie (patrz wyżej). To jedyny sposób, w jaki rola zespołowa przekłada się wprost na dostęp do projektu, sam fakt bycia zwykłym członkiem takiego zespołu nie daje automatycznie żadnego dodatkowego dostępu do projektu.

Uprawnienia do nadawania ról

CoKto może nadać
Role organizacyjne (Member, Admin)wyłącznie Admin
Role zespołowe (Manager, Członek zespołu)wyłącznie Admin, bo nadaje się je w zakładce Użytkownicy i Zespoły
Bezpośrednie przypisanie jako kierownik projektuAdmin, z zakładki Projekty

Ograniczenia dla kont zarządzanych przez SCIM

Organizacje z włączonym SCIM synchronizują część ról automatycznie z zewnętrznego dostawcy tożsamości: rola Admin, jeśli organizacja zmapowała grupę administratorów, oraz to, czy konto ma w ogóle dostęp do logowania. Rola Member jest nadawana raz, przy pierwszym utworzeniu konta przez SCIM, i później nie jest synchronizowana wstecz. Role zespołowe nadawane przez SCIM to zawsze zwykłe członkostwo; rolę Managera nadaje się ręcznie w Q247. Pełny opis w Użytkownicy i Zespoły.

Zobacz też