Перейти к содержимому

Группы доступа

Группы доступа — именованные наборы пользователей портала. Они используются при назначении прав на ресурсы: вместо перечисления каждого сотрудника вы выдаёте право группе «HR», «ИТ» или «Редакторы раздела».

В портале существуют два типа групп. Это разные сущности с разными правилами управления.

Группы Portal (portal)Группы из AD (domain_linked)
Где хранятсяБаза данных порталаИмпортируются из AD в Portal
СозданиеВручную администратором в UIСлужбой ad-sync по LDAP-фильтру
Редактирование названия/описанияДа, в UIНет
УдалениеДа, в UIТолько если включено «Удалять группы Portal, пропавшие из AD»
Состав участниковВручную в UIОбновляется ad-sync (прямые member AD)
Назначение правДаДа (как обычная группа Portal)
Badge в спискеAD
  • В портальную группу (portal) добавляются отдельные пользователи — локальные и доменные. Вложенные группы (в том числе AD-группы) в состав портальной группы не добавляются.
  • AD-группу как группу вручную через «+ Группа» создать нельзя. Она появляется в списке только после синхронизации ad-sync.
  • Доменных пользователей в портальную группу можно добавить через единый поиск участников (портал + AD/LDAP); учётная запись создаётся при первом входе, если её ещё нет.

Доменные пользователи входят в портал через AD/LDAP. При включённой синхронизации групп служба ad-sync импортирует группы AD как domain_linked и обновляет состав участников по расписанию или вручную.

  1. Службы → Синхронизация AD → ⚙ Настройки (/services/ad-sync) — аккордеон Подключение (URL, Base DN, Bind DN, пароль).
  2. Аккордеон Настройка синхронизации — включите Синхронизировать группы AD, фильтры групп; при необходимости флаги «Удалять участников…» / «Удалять группы…».
    Флаг «Деактивировать пользователей, отсутствующих в AD» относится к учёткам, не к составу групп — см. ad-sync.
  3. На вкладке Службы — включите службу, ⋮ → Расписание или Запустить.

Служба ad-sync доступна только при настроенном LDAP. Синхронизируются пользователи и (опционально) группы; вложенные AD-группы не разворачиваются — только прямые участники. Поля профиля (отдел, телефон, кастомные LDAP-атрибуты) настраиваются на той же странице /services/ad-sync.

Группы типа portal, созданные вручную, синхронизация не затрагивает.

Создание, просмотр, редактирование и удаление групп, а также управление составом участников доступно только администратору портала (is_portal_admin).

Обычные пользователи видят только свои группы в профиле (через /api/v1/auth/me) и получают права через членство в группах — без доступа к разделу управления.

Каталог групп — глобальный (не привязан к узлу). Управление доступно только администратору портала:

СпособПуть / действие
АдминкаВкладка Группы (после «Пользователи») — список
Прямой URL/groups — список; /groups/new — создание; /groups/{uuid} — карточка; /groups/{uuid}/edit — редактирование

Создание, просмотр состава и редактирование открываются отдельными страницами (не в модальном окне). Кнопка ← Назад / К списку возвращает к предыдущему разделу.

Назначение прав группе на конкретный узел — во вкладке Права доступа в параметрах узла (это не управление составом групп).

На странице отображается таблица:

  • Название — ссылка на страницу группы;
  • Участников — текущее количество;
  • Действия — для портальных групп: иконки редактирования и удаления; для AD-групп действий нет (карточка только по клику на название).

Группы из Active Directory помечены badge AD.

  1. Откройте список групп (любым способом из таблицы выше).
  2. Нажмите + Группа.
  3. Заполните форму:
    • Название — обязательное (например, «Редакторы HR», «Согласующие заявки»);
    • Описание — необязательное, для пояснения назначения группы.
  4. Нажмите Создать.

Группа появится в таблице. Нажмите на название, чтобы открыть карточку и добавить участников.

Операции доступны только для портальных групп (portal). AD-группы в UI read-only.

Из списка — иконка карандаша (страница /groups/{id}/edit), или в карточке группы — кнопка Редактировать.

Можно изменить название и описание. Состав участников редактируется отдельно (см. ниже).

Из списка — иконка корзины, или в карточке — Удалить группу.

Портал запросит подтверждение. После удаления:

  • группа исчезает из списка;
  • все назначения прав на эту группу снимаются;
  • участники не удаляются — только связь с группой.

Карточка группы — страница /groups/{uuid}. Возврат — ← К списку.

На карточке отображаются:

  • название и описание (для AD — badge AD и подсказка про ad-sync);
  • список участников с именем и меткой источника учётной записи (local — локальная, domain — доменная);
  • формы добавления — только для групп portal.
  1. В блоке Добавить участника начните вводить имя, email или логин.
  2. В списке результатов у каждого пользователя badge источника: Portal (локальный) или AD (доменный / из каталога).
  3. Выберите пользователя и нажмите Добавить.

Поиск объединяет пользователей портала и каталог AD/LDAP (если LDAP настроен). Пользователь только из каталога будет связан с порталом; учётная запись создастся при первом входе.

Это добавление пользователя, а не AD-группы целиком.

Нажмите Удалить в строке участника (только для портальных групп). Права, выданные группе на ресурсы, перестанут действовать для этого пользователя, если нет других назначений.

Для групп domain_linked состав управляется службой ad-sync. Ручное добавление и удаление участников в UI недоступно — только просмотр.

После создания или импорта группы:

  1. Откройте панель прав на узле, странице, списке или другом ресурсе.
  2. В форме Добавить права выберите тип Группа.
  3. Укажите группу (портальную или AD) и уровень доступа.
  4. Нажмите Добавить права.

Все участники группы получат соответствующий уровень прав с учётом наследования и других назначений.

Рекомендация: для отделов и ролей из Active Directory включите синхронизацию AD и назначайте права на импортированные AD-группы. Для смешанных или портальных ролей создавайте группы portal и добавляйте нужных пользователей вручную.

ГруппаТипНазначение
«Все сотрудники HR»domain_linked (из AD)Просмотр узла HR; состав обновляется ad-sync
«Редакторы новостей»portalРедактирование страниц в узле «Новости»
«Администраторы заявок»portalДобавление и редактирование в списке «Заявки»
«Конфиденциально — руководство»portalПросмотр отдельных элементов списка (admin)
«IT-Admins» (из AD)domain_linkedПрава администратора на узлы; состав из AD

Все операции с группами доступны через API (только portal_admin). Подробнее: API: права и группы.