База знаний
Кому какие профили видны
Два разных вопроса
Роль отвечает, что человеку можно делать: трогать оплату, менять общий пул, работать только с тем, что ему дали. Ответ один и тот же во всём пространстве.
Папки отвечают на вопрос поуже: из профилей, открытых этому человеку, какие ему видны. Можно быть менеджером и видеть две папки из десяти.
Разложите профили по папкам
Папки живут на вкладке «Группы» и общие для всего пространства, поэтому папка значит одно и то же для всех, кто в нём есть. Кнопки, которыми папки заводят и правят, программа показывает владельцу или администратору.
Удаление папки сохраняет её профили: они переходят в кучу без папки.
Откройте человеку папки
Выбор принадлежит строке участника: вы и так стоите там, когда об этом задумываетесь.
- 1
Откройте экран команды
Вкладка «Команда» в левом столбце.
- 2
Найдите нужного человека
Список участников на той же вкладке.
- 3
Нажмите «Папки»
Кнопка в строке этого человека.
- 4
Отметьте папки
Список внутри окна «Папки».
- 5
Нажмите «Сохранить»
Кнопка внизу этого окна.
Пустой выбор значит всё
Не отметить ничего это не то же самое, что отобрать всё. Пустой список читается как снятие ограничения, поэтому убранная последняя папка возвращает человеку обычный обзор.
Обратное чтение было бы ловушкой: расширение доступа выглядело бы ровно так же, как его полное отсечение.
Профиль без папки тоже скрыт
Правило читается дважды
Его читают, когда строят список профилей, и ещё раз, когда профиль открывают по его собственному опознавателю, а теперь та же проверка стережёт и его расширения. Правило, прочитанное только в одном из этих мест, было бы украшением: остальные двери остались бы открытыми.
Профиль вне разрешённых папок отвечает так, будто его нет вовсе. Другой ответ позволил бы пересчитать профили, которые смотреть не разрешено.
Кого сузить нельзя
Владелец пространства видит всё, и ограничить его нельзя, а выдать папку из чужого пространства не получится.
Ограничение принадлежит пространству, а не человеку, поэтому за дверь, в его следующее место работы, оно не уходит.
Чего это не делает
- Это не открывает доступ к профилю. Папки сужают то, что человек видит из уже открытого ему.
- Это не ограничивает владельца. Тот, кто завёл пространство, видит его целиком.
- Это не прячет профиль от его собственного хозяина. Здесь решается, что видят коллеги, а не что видите вы.
Где это решается
Каждое утверждение выше это одно место в коде и один стенд.
- Выданная папка сужает список, запрещённый профиль не запускается, а расширения слушаются того же правила
- apps/server/test/group-access.js
- На экране прямо сказано, что пустой выбор означает «видит всё»
- apps/web/test/member-folders.js
- Выдача папок участнику правда исполняется из программы
- apps/desktop/test/доступ-команде-из-программы.js
- Правило читается и там, где профиль перечисляют, и там, где его открывают по опознавателю
- apps/server/src/profiles/profiles.service.ts
Вопросы
- Я снял все отметки, и человек стал видеть больше.
- Так и устроено: пустой выбор значит отсутствие ограничения. Оставьте хотя бы одну папку отмеченной, чтобы обзор остался узким.
- Почему запрещённый профиль отвечает, что его нет?
- Потому что другой ответ подтвердил бы, что он есть. Отказ нарочно тот же самый, какой приходит на выдуманный опознаватель.
- Ограничение по папкам переживает смену роли?
- Да. Это отдельные ответы на отдельные вопросы, и правка одного не переписывает другое.
- Может ли сотрудник расширить себе папки сам?
- Нет. Запрос на изменение доступа к папкам отклоняют всем ниже администратора.
Попробуйте на одной папке
Бесплатный тариф даёт два профиля, без срока и без карты.