Перейти к содержимому

Группы доступа

Группы доступа — именованные наборы пользователей. Через них удобно выдавать права: вместо списка из 50 человек вы один раз даёте доступ группе «HR» или «Редакторы новостей».

Права на ресурсы подробно: Права доступа.

Управление группами доступно только администратору портала (is_portal_admin). Обычные сотрудники видят свои группы в профиле и получают права через членство — без раздела управления.


  1. В админке есть список групп (/groups).
  2. Можно создать портальную группу, добавить участников и назначить ей права на узел или список.
  3. При настроенном AD — импортировать группы из каталога и обновлять состав автоматически.

Это разные сущности с разными правилами.

Группы Portal (portal)Группы из AD (domain_linked)
ОткудаСоздаёте вручную в UIПоявляются после ad-sync
Название и описаниеРедактируете в UIТолько просмотр
УдалениеДа, в UIТолько если включено «Удалять группы Portal, пропавшие из AD»
СоставВручнуюОбновляет ad-sync (прямые member AD)
Назначение правДаДа (как обычная группа)
Метка в спискеbadge AD
  • В портальную группу добавляют отдельных пользователей (локальных и доменных). Вложенные группы (в том числе AD) добавить нельзя.
  • AD-группу кнопкой + Группа создать нельзя — только через синхронизацию.
  • Доменного пользователя в портальную группу можно найти через единый поиск; учётная запись создастся при первом входе, если её ещё нет.

Группы типа portal, созданные вручную, синхронизация AD не меняет.


Каталог групп глобальный (не привязан к узлу).

СпособДействие
АдминкаВкладка Группы (после «Пользователи»)
Прямые адресаСписок /groups · создание /groups/new · карточка /groups/{uuid} · правка /groups/{uuid}/edit

Создание и редактирование — отдельные страницы, не модальные окна. Кнопка ← Назад / К списку возвращает к списку.

Назначение прав группе на узел — во вкладке Права доступа в настройках узла (это не управление составом).


  1. Откройте Админка → Группы (или /groups).
  2. Таблица:
КолонкаСмысл
НазваниеСсылка на карточку группы
УчастниковТекущее число
ДействияУ портальных: карандаш и корзина; у AD — только просмотр по клику на название

Группы из Active Directory помечены badge AD.


  1. Откройте список групп.
  2. Нажмите + Группа.
  3. Заполните:
    • Название — обязательно (например «Редакторы HR»);
    • Описание — по желанию.
  4. Нажмите Создать.
  5. Группа появится в таблице. Кликните название, чтобы открыть карточку и добавить участников.

Только для портальных групп (portal). AD-группы в UI только для чтения.

  1. В списке нажмите иконку карандаша или в карточке — Редактировать.
  2. Измените название и/или описание.
  3. Сохраните. Состав участников меняется отдельно (см. ниже).
  1. В списке — иконка корзины или в карточке — Удалить группу.
  2. Подтвердите в диалоге.

После удаления:

  • группа исчезает из списка;
  • все назначения прав на эту группу снимаются;
  • участники не удаляются — только связь с группой.

  1. Откройте /groups/{uuid} (клик по названию).
  2. Увидите название, описание (у AD — badge и подсказка про ad-sync), список участников с меткой local / domain.
  3. Формы добавления есть только у групп portal.
  4. Возврат: ← К списку.
  1. В блоке Добавить участника начните вводить имя, email или логин.
  2. В результатах badge: Portal (локальный) или AD (из каталога).
  3. Выберите пользователя → Добавить.

Поиск объединяет пользователей портала и LDAP (если LDAP настроен). Это добавление человека, а не целой AD-группы.

Нажмите Удалить в строке (только портальные группы). Права группы на ресурсы для этого человека перестанут действовать, если нет других назначений.

Состав управляет только ad-sync. Вручную добавить или убрать участника нельзя — только просмотр.


  1. Службы → Синхронизация AD → ⚙ Настройки (/services/ad-sync).
  2. Аккордеон Подключение — URL, Base DN, Bind DN, пароль.
  3. Аккордеон Настройка синхронизации:
    • включите Синхронизировать группы AD;
    • задайте фильтры групп;
    • при необходимости флаги «Удалять участников…» / «Удалять группы…».
  4. Флаг «Деактивировать пользователей, отсутствующих в AD» относится к учёткам, не к составу групп — см. ad-sync.
  5. Службы → включите службу → ⋮ → Расписание или Запустить.

Служба доступна только при настроенном LDAP. Вложенные AD-группы не разворачиваются — только прямые участники.

Подробнее о службе: Службы — ad-sync.


  1. Откройте панель прав на узле, странице, списке и т.д.
  2. В форме Добавить права выберите тип Группа.
  3. Укажите портальную или AD-группу и уровень доступа.
  4. Нажмите Добавить права.

Все участники группы получат этот уровень с учётом наследования и других назначений.

Рекомендация: для отделов из AD — синхронизация и права на импортированные группы. Для смешанных ролей («редакторы из разных отделов») — портальная группа и ручной состав.


ГруппаТипЗачем
«Все сотрудники HR»из ADПросмотр узла HR; состав обновляет ad-sync
«Редакторы новостей»portalРедактирование страниц в узле «Новости»
«Администраторы заявок»portalДобавление и правка в списке «Заявки»
«Конфиденциально — руководство»portalПросмотр отдельных элементов списка
«IT-Admins» (из AD)из ADАдмин-права на узлы; состав из AD

Все операции с группами доступны через API (только portal_admin): API: права и группы.

ТемаДокумент
Уровни прав и наследованиеПрава доступа
Синхронизация ADСлужбы
LDAP и пользователиAPI: администрирование