Документация Accelera

3. Управление ролями и правами

Управление ролями и правами

В этой главе — операции на вкладке Администрирование → Роли: посмотреть существующие роли, создать кастомную, поправить набор прав, привязать LDAP-группу.

Просмотр ролей

Перейдите на вкладку Роли в разделе «Администрирование».

Вкладка Роли показывает матрицу прав: в строках — все права (сгруппированные по модулям продукта: ДЕЙСТВИЯ, BANNERS, УПРАВЛЕНИЕ ОБРАЩЕНИЯМИ, КУПОНЫ и т. д.), в колонках — все роли в системе. ✓ означает, что у этой роли есть это право; × — нет. Это удобно, когда нужно сравнить роли между собой или быстро понять, что умеет конкретная роль.

Сверху вкладки расположены:

  • Поиск по правам — фильтрует строки матрицы.
  • Все роли — фильтр колонок: можно скрыть часть ролей.
  • Создать роль — мастер создания новой кастомной роли.
  • Редактировать роли — модальное окно редактирования существующих ролей: описания, набора прав и привязки к LDAP-группе.

Создание кастомной роли

Используйте, когда ни одна системная роль не подходит. Типичные примеры:

  • Маркетолог-оператор — может запускать сценарии и кампании, но не может менять профили и сегменты.
  • Аналитик-наблюдатель — может смотреть всё, кроме админки, и тестировать сценарии.
  • Контент-менеджер баннеров — управляет только баннерами и медиа-файлами.

Шаги

  1. На вкладке Роли нажмите Создать роль — откроется модальное окно:

  2. Заполните три текстовых поля:

    ПолеЧто вводить
    НазваниеВнутреннее имя роли. Используйте латиницу, snake_case или kebab-case. Пример: campaign_operator.
    ОписаниеЧеловекочитаемое объяснение, что это за роль. Именно это видят пользователи в выпадающих списках. Пример: «Оператор кампаний — управление потоками и сегментами».
    LDAP группаИмя группы в корпоративном LDAP — необязательное поле, до 300 символов. Если интеграция с LDAP не настроена — оставьте пустым. Пример: AcceleraCampaignOps.
  3. Ниже — список прав, сгруппированный по модулям продукта. Поставьте чекбоксы напротив прав, которые должна давать роль:

  4. Нажмите Создать. Роль появится в списке и сразу станет доступна для назначения пользователям.

Принципы выдачи прав

  • Право на просмотр (**\*_VIEW**) — это база. Дать FLOW_MANAGE без FLOW_VIEW бессмысленно: пользователь не сможет открыть список сценариев, чтобы их редактировать.
  • **SELF_PROFILE** — техническое право на API-эндпоинты смены собственного пароля и метаданных пользователя. В текущем UI экранов для самостоятельной смены пароля нет, но право принято включать во все системные роли «на будущее»; для кастомных ролей его можно опускать без последствий.
  • Не давайте **ROLE_MANAGE** и **USER_MANAGE**, если это не админ. Эти права позволяют менять любых других пользователей и роли — фактически даёт полный контроль над системой.
  • Зависимости. У некоторых прав есть зависимости — например, FLOW_VIEW неявно требует ACTION_VIEW, EVENT_VIEW, PROFILE_VIEW и т. д. (без них список сценариев не сможет показать связанные сущности). Если после сохранения роли пользователь видит пустые места или ошибки — добавьте недостающие просмотровые права.

Редактирование роли

  1. На вкладке Роли нажмите Редактировать роли.
  2. Откроется модальное окно. В верхнем выпадающем списке Роль выберите ту роль, которую хотите изменить:
  3. Поля Описание, LDAP группа и список прав станут доступны для редактирования. Внесите изменения и нажмите Сохранить.
  4. Изменения применяются ко всем пользователям с этой ролью сразу же: внутренний кэш прав сбрасывается, и при следующем запросе пользователи увидят новый набор разрешений (без перелогина).

Не отключайте у **admin** критичные праваUSER_MANAGE, ROLE_MANAGE, USER_VIEW. Если у системной роли admin пропадут эти права, никто в системе не сможет управлять пользователями. Восстановить можно будет только через БД.

Удаление роли

  • Системные роли удалить нельзя (is_system=true). Это защита от ошибок: если случайно убрать admin, в системе не останется учётки, способной восстановить ситуацию через UI.
  • Кастомную роль удаляют из окна «Редактировать роли» (выберите роль в выпадающем списке и используйте действие удаления). Удалить можно только роль, не назначенную ни одному пользователю — иначе сначала переведите этих пользователей на другую роль.

Поле is_active в БД у роли есть, но в текущем UI его нельзя выставить — только через API PUT /api/v1/permissions/roles/:id или напрямую в БД. На практике рассчитывайте на удаление кастомной роли, а не на её «мягкое выключение».

Карта прав по модулям

Все права в системе сгруппированы в 17 модулей. Это полный справочник — может пригодиться при подборе прав для кастомной роли.

МодульПравоЧто разрешает
actionsACTION_VIEWПросмотр действий
ACTION_EXECUTEВыполнение действий
bannersBANNERS_VIEWПросмотр баннеров
BANNERS_MANAGEУправление баннерами
BANNERS_GROUPS_VIEWПросмотр групп баннеров
BANNERS_GROUPS_MANAGEУправление группами баннеров
BANNERS_IMPORT_EXPORTИмпорт/экспорт баннеров
BANNERS_MEDIA_MANAGEУправление медиа-файлами
caseManagementCASE_MANAGEMENT_VIEWПросмотр кейсов
CASE_MANAGEMENT_PROJECT_MANAGEУправление проектами
CASE_MANAGEMENT_TICKET_MANAGEУправление тикетами
CASE_MANAGEMENT_EXECUTEВыполнение действий
couponsCOUPON_VIEWПросмотр купонов
COUPON_MANAGEУправление купонами
dataDictionaryDATA_DICTIONARY_VIEWПросмотр справочников
DATA_DICTIONARY_MANAGEУправление справочниками
eventsEVENT_VIEWПросмотр событий
EVENT_MANAGEУправление событиями
flowsFLOW_VIEWПросмотр сценариев
FLOW_MANAGEУправление сценариями
FLOW_EXECUTEЗапуск сценариев
FLOW_TESTТестирование сценариев
offer_channelsOFFER_CHANNELS_VIEWПросмотр каналов офферов
OFFER_CHANNELS_MANAGEУправление каналами
OFFER_SLOTS_VIEWПросмотр слотов
OFFER_SLOTS_MANAGEУправление слотами
offers_personalizationOFFERS_VIEW / OFFERS_MANAGEПросмотр / управление офферами
OFFERS_DASHBOARD_VIEWДашборд персонализации
OFFERS_TIERS_VIEW / _MANAGEТиры офферов
OFFERS_AUDIENCES_VIEW / _MANAGEАудитории офферов
OFFERS_INSIGHTS_VIEW / _MANAGEИнсайты
OFFERS_CATEGORIES_VIEW / _MANAGEКатегории
OFFERS_CREATIVES_VIEW / _MANAGEКреативы
OFFERS_BUDGETS_VIEW / _MANAGEБюджеты
onlineEngineONLINE_ENGINE_VIEWПросмотр движка решений
ONLINE_ENGINE_MANAGEУправление движком
ONLINE_ENGINE_TESTТестирование
profilesPROFILE_VIEW / _MANAGE / _TESTПрофили: смотреть / редактировать / тестировать
segmentsSEGMENT_VIEW / _MANAGE / _TESTСегменты: смотреть / редактировать / тестировать
SEGMENT_CAMPAIGNЗапуск кампаний по сегменту
slidingWindowsSLIDING_WINDOW_VIEW / _MANAGEСкользящие окна
systemACTIVATE_LICENSEАктивация лицензии
SYSTEM_IMPORT_EXPORTИмпорт/Экспорт настроек
SYSTEM_REPORTSСистемные отчёты
PERMISSION_VIEWПросмотр прав
ROLE_VIEWПросмотр ролей
ROLE_MANAGEУправление ролями (создание/редактирование)
telegramBotsTELEGRAM_BOT_VIEW / _MANAGETelegram-боты
templatesEMAIL_TEMPLATE_VIEW / _MANAGEEmail-шаблоны
usersUSER_VIEWПросмотр пользователей
USER_MANAGEСоздание / редактирование / удаление
USER_PASSWORDСброс пароля любого пользователя
SELF_PROFILEУправление собственным профилем

Полный список с описаниями всегда можно получить из API: GET /api/v1/permissions (требует PERMISSION_VIEW). Эта документация обновляется при выпуске релизов и может отстать — БД-источник истины.

Что дальше

  • Привязка LDAP-групп к ролям, чтобы пользователи получали правильную роль автоматически — глава 4 «Интеграция с LDAP».
  • Назначение созданной роли пользователям — глава 2 «Управление пользователями», раздел «Изменить пользователя (включая смену роли)».

← Назад: Глава 2 — Управление пользователями Дальше →: Глава 4 — Интеграция с LDAP

↑ К содержанию руководства

На этой странице