Перейти к содержимому
В приложение

Аккаунты, роли и приглашения

Как Okoscope разделяет персональный аккаунт, управление платформой, участие в организации и доступ к проектам.

Регистрация зависит от политики установки

Заголовок раздела «Регистрация зависит от политики установки»

Каждый человек работает через один персональный аккаунт. В приватных установках публичная регистрация по умолчанию выключена: войдите в существующий аккаунт или откройте приглашение из письма. Регистрация по приглашению работает и без публичной регистрации, а адрес и точная область доступа берутся из приглашения.

Если оператор явно включает публичную регистрацию в режиме нескольких организаций, подтверждённая регистрация создаёт новую организацию и делает пользователя её владельцем. Права суперадминистратора платформы при этом не выдаются.

Суперадминистратор платформы управляет пользователями и всеми арендаторами, не вступая в организации и не выдавая себя за другого пользователя. Интерфейс явно показывает платформенный доступ, а действия остаются привязаны к персональному аккаунту. Для чувствительных изменений нужно недавнее подтверждение паролем.

Владелец организации — управляет всеми ролями организации и наследует доступ ко всем проектам.

Администратор организации — управляет участниками, кроме владельцев, и наследует доступ ко всем проектам.

Участник организации — видит только проекты, назначенные напрямую через проектную роль.

Администратор проекта — управляет одним проектом и его участниками, но не может назначать администратора проекта.

Участник проекта — работает с этим проектом и его приложениями без управления доступом.

В приглашении указаны одна организация или проект и одна роль. Проверьте их перед принятием. Само открытие ссылки ничего не подтверждает: браузер удаляет одноразовый токен из истории и ждёт явного действия. Ссылка истекает, может быть отозвана и заменяется при повторной отправке.

Существующий пользователь перед принятием входит с тем же подтверждённым адресом. Приглашение в проект при необходимости добавляет базовое участие в организации, но не выдаёт другие проекты и не повышает существующую роль в организации.

Единственный владелец организации сразу может создавать проекты и приложения и работать с ними. Благодаря наследуемому доступу приглашение и запись участия в проекте не нужны. Приглашайте коллег, когда будете готовы разделить доступ.

Если аккаунт состоит в нескольких организациях, Okoscope просит выбрать арендатора, а не угадывает его по порядку записей. При переключении сеанс обновляется и меняется контекст арендатора; платформенная роль и участие в других организациях не изменяются.

RBAC приложения ограничивает действия аутентифицированных пользователей в Okoscope. Даже суперадминистратор не может прочитать сохранённые пароли, токены приглашений или сеансов, зашифрованные письма и старые открытые credentials; новый credential приложения показывается один раз. Администратор Kubernetes, базы данных или Secret в self-hosted установке контролирует инфраструктуру и находится за пределами этой прикладной границы.