Beta verze nové dokumentace.

Struktura oprávnění

Oprávnění určují, které části systému má uživatel dostupné a jaké činnosti v nich smí vykonávat. Nastavují se v detailu uživatele a v detailu uživatelské skupiny na záložce Oprávnění. Tato část vysvětluje principy, na kterých oprávnění stojí – co všechno musí být splněno, aby uživatel získal přístup, co lze přes oprávnění nastavit a jak vzniká výsledné oprávnění, když je účet členem více skupin.

Podmínky přístupu

Při práci s oprávněními je důležité vědět, že povolené oprávnění ještě neznamená, že uživatel danou funkci nebo záznam skutečně uvidí. Přístup vzniká až spojením tří samostatných mechanismů.

Obrázek: Přístup vzniká spojením globálních nastavení, oprávnění a viditelnosti údajů
  • Globální nastavení rozhodují, zda je daná funkcionalita v prostředí vůbec zapnutá. Pokud modul nebo funkce zapnutá není, oprávnění se neuplatní a na záložce Oprávnění se příslušné položky ani nemusí zobrazit.
  • Oprávnění určuje, co smí uživatel s daným typem záznamu dělat – zda k němu má přístup, může ho vytvářet, upravovat nebo mazat.
  • Viditelnost údajů určuje, kterých záznamů se to týká. Uživatel s povolenou editací požadavků upraví jen ty požadavky, které má zpřístupněné, například podle viditelných společností.

Pokud se tedy uživateli něco nezobrazuje, ačkoli oprávnění povolené má, příčinou bývá vypnutá funkcionalita v globálních nastaveních nebo chybějící viditelnost údajů. Viditelnosti se podrobně věnuje část dokumentace Řízení přístupu k údajům a funkcím.

Členění oprávnění

Oprávnění jsou uspořádána do stromu podle modulů. Na nejvyšší úrovni stojí několik desítek modulů a každý z nich tvoří samostatnou větev, ve které jsou jeho jednotlivé části — typy záznamů, jednotlivá pole formuláře, akce a další oprávnění. Díky tomu je možné nastavit rozsah přístupu pro každý modul samostatně, bez vlivu na ostatní.

Obrázek: Strom oprávnění v detailu uživatele

Hloubka větve závisí na tom, jak složitý modul je. U jednoduchých modulů jde jen o několik položek, u požadavků nebo konfigurační databáze (CMDB) má větev více úrovní. Následuje přehled možností nastavení ve stromu oprávnění:

  • Přístup k modulu – nejvyšší úroveň stromu určuje, zda se modul uživateli zobrazí v menu. Jde o vstupní podmínku, protože bez přístupu k modulu se nastavení pod ním neuplatní.
  • Záznamy – základní práce se záznamy modulu, tedy jejich prohlížení, vytváření, úprava a mazání. Některé moduly mají záznamů více druhů, například Konfigurační databáze (CMDB) rozlišuje Záznam objektu, Záznam hlavní skupiny a Záznam typu objektů
  • Přístup k cizím – rozšíří přístup i na záznamy, které účet nevytvořil a nevystupuje v nich v žádné roli, například na požadavky jiných uživatelů. Bez tohoto oprávnění pracuje účet jen s vlastními záznamy.
  • Přístup k záznamům podřízených – zpřístupní záznamy podřízených uživatelů podle nastavené hierarchie nadřízených a podřízených.
  • Zpřístupnění záznamů z viditelných zakázek – zpřístupní záznamy navázané na zakázky, které má účet viditelné. Dostupné je u požadavků a plnění
  • Přístup k polím – jednotlivá pole formuláře jako samostatné položky, takže je možné konkrétní pole skrýt nebo uzamknout. Součástí je i společná položka Uživatelsky definovaná pole.
  • Export a import – zda účet smí seznam exportovat do souboru, případně údaje do modulu importovat.
  • Speciální oprávnění – doplňková práva v samostatném sloupci, která nelze vyjádřit čtveřicí přístup, editace, vytváření a mazání, například přístup k interní diskusi nebo k citlivým přílohám.
  • Oprávnění pro jednotlivé záznamy – individuální povolení nebo zákaz pro konkrétní záznam nad rámec toho, co platí pro celý modul. Otevírají se ikonou ozubeného kolečka u příslušné položky.

Rozsah stromu není ve všech prostředích stejný. Větve vybraných modulů se zobrazí jen tehdy, když je příslušná funkcionalita v prostředí zapnutá. Pokud máte tyto funkce zapnuté, uvidíte strom v plném rozsahu.

Posledním dvěma položkám přehledu a přístupu k polím se podrobně věnuje část dokumentace Specifická oprávnění.

Dědění a priorita oprávnění

Oprávnění se dědí. Účet přebírá oprávnění všech skupin, do kterých je zařazen, a k nim může mít vlastní nastavení přímo na sobě. Při skládání výsledku platí dvě pravidla.

  • Mezi skupinami má povolení přednost před zákazem – pokud je účet členem více skupin a oprávnění je v jedné z nich povoleno a ve druhé zakázáno, uplatní se povolení. Pokud je tedy účet zařazen například do skupiny řešitelů, kde je oprávnění povoleno, a zároveň do skupiny, kde je zakázáno, výsledkem je povoleno.
  • Individuální nastavení přebíjí výsledek dědění – pokud potřebujete konkrétnímu účtu odebrat oprávnění, které mu ze skupin vychází jako povolené, nastavíte ho přímo na účtu jako zakázané. Tím zděděný výsledek přepíšete a oprávnění bude zakázáno bez ohledu na to, co vyplývá ze skupin.
Obrázek: Příklad skládání výsledného oprávnění — mezi skupinami zvítězí povolení, individuální nastavení však výsledek dědění přepíše

Nastavení oprávnění uživatele a skupiny

Oprávnění se nastavují na dvou místech – v detailu konkrétního uživatele a v detailu uživatelské skupiny. V obou případech k tomu slouží záložka Oprávnění:

  • U uživatele – Uživatelé a skupiny → Uživatelé → detail záznamu konkrétního uživatele → záložka Oprávnění.
  • U skupiny – Uživatelé a skupiny → Skupiny → detail záznamu konkrétní skupiny → záložka Oprávnění.

Protože se oprávnění dědí, doporučujeme nastavovat je přednostně na úrovni skupin a na jednotlivých účtech řešit jen odchylky. Záložka se zpřístupní až po vytvoření a uložení záznamu, protože se váže na již existující účet nebo skupinu. Pokud záznam ještě uložený není, místo stromu se zobrazí informace, že se nastavení oprávnění zobrazí po uložení.

Poznámka: Na účet hlavního administrátora prostředí se zákazy neaplikují, má vždy plný přístup. U systémových skupin jsou oprávnění pouze pro čtení a není možné je měnit.