Группы доступа
Группы доступа — именованные наборы пользователей портала. Они используются при назначении прав на ресурсы: вместо перечисления каждого сотрудника вы выдаёте право группе «HR», «ИТ» или «Редакторы раздела».
Группы портала и группы AD
Заголовок раздела «Группы портала и группы AD»В портале существуют два типа групп. Это разные сущности с разными правилами управления.
Группы Portal (portal) | Группы из AD (domain_linked) | |
|---|---|---|
| Где хранятся | База данных портала | Импортируются из AD в Portal |
| Создание | Вручную администратором в UI | Службой ad-sync по LDAP-фильтру |
| Редактирование названия/описания | Да, в UI | Нет |
| Удаление | Да, в UI | Только если включено «Удалять группы Portal, пропавшие из AD» |
| Состав участников | Вручную в UI | Обновляется ad-sync (прямые member AD) |
| Назначение прав | Да | Да (как обычная группа Portal) |
| Badge в списке | — | AD |
Что можно и нельзя добавлять
Заголовок раздела «Что можно и нельзя добавлять»- В портальную группу (
portal) добавляются отдельные пользователи — локальные и доменные. Вложенные группы (в том числе AD-группы) в состав портальной группы не добавляются. - AD-группу как группу вручную через «+ Группа» создать нельзя. Она появляется в списке только после синхронизации ad-sync.
- Доменных пользователей в портальную группу можно добавить через единый поиск участников (портал + AD/LDAP); учётная запись создаётся при первом входе, если её ещё нет.
Доменные пользователи входят в портал через AD/LDAP. При включённой синхронизации групп служба ad-sync импортирует группы AD как domain_linked и обновляет состав участников по расписанию или вручную.
Автосинхронизация AD
Заголовок раздела «Автосинхронизация AD»- Службы → Синхронизация AD → ⚙ Настройки (
/services/ad-sync) — аккордеон Подключение (URL, Base DN, Bind DN, пароль). - Аккордеон Настройка синхронизации — включите Синхронизировать группы AD, фильтры групп; при необходимости флаги «Удалять участников…» / «Удалять группы…».
Флаг «Деактивировать пользователей, отсутствующих в AD» относится к учёткам, не к составу групп — см. ad-sync. - На вкладке Службы — включите службу, ⋮ → Расписание или Запустить.
Служба ad-sync доступна только при настроенном LDAP. Синхронизируются пользователи и (опционально) группы; вложенные AD-группы не разворачиваются — только прямые участники. Поля профиля (отдел, телефон, кастомные LDAP-атрибуты) настраиваются на той же странице /services/ad-sync.
Группы типа portal, созданные вручную, синхронизация не затрагивает.
Кто может управлять группами
Заголовок раздела «Кто может управлять группами»Создание, просмотр, редактирование и удаление групп, а также управление составом участников доступно только администратору портала (is_portal_admin).
Обычные пользователи видят только свои группы в профиле (через /api/v1/auth/me) и получают права через членство в группах — без доступа к разделу управления.
Где открыть управление группами
Заголовок раздела «Где открыть управление группами»Каталог групп — глобальный (не привязан к узлу). Управление доступно только администратору портала:
| Способ | Путь / действие |
|---|---|
| Админка | Вкладка Группы (после «Пользователи») — список |
| Прямой URL | /groups — список; /groups/new — создание; /groups/{uuid} — карточка; /groups/{uuid}/edit — редактирование |
Создание, просмотр состава и редактирование открываются отдельными страницами (не в модальном окне). Кнопка ← Назад / К списку возвращает к предыдущему разделу.
Назначение прав группе на конкретный узел — во вкладке Права доступа в параметрах узла (это не управление составом групп).
Список групп
Заголовок раздела «Список групп»На странице отображается таблица:
- Название — ссылка на страницу группы;
- Участников — текущее количество;
- Действия — для портальных групп: иконки редактирования и удаления; для AD-групп действий нет (карточка только по клику на название).
Группы из Active Directory помечены badge AD.
Создание группы
Заголовок раздела «Создание группы»- Откройте список групп (любым способом из таблицы выше).
- Нажмите + Группа.
- Заполните форму:
- Название — обязательное (например, «Редакторы HR», «Согласующие заявки»);
- Описание — необязательное, для пояснения назначения группы.
- Нажмите Создать.
Группа появится в таблице. Нажмите на название, чтобы открыть карточку и добавить участников.
Редактирование и удаление группы
Заголовок раздела «Редактирование и удаление группы»Операции доступны только для портальных групп (portal). AD-группы в UI read-only.
Редактирование
Заголовок раздела «Редактирование»Из списка — иконка карандаша (страница /groups/{id}/edit), или в карточке группы — кнопка Редактировать.
Можно изменить название и описание. Состав участников редактируется отдельно (см. ниже).
Удаление
Заголовок раздела «Удаление»Из списка — иконка корзины, или в карточке — Удалить группу.
Портал запросит подтверждение. После удаления:
- группа исчезает из списка;
- все назначения прав на эту группу снимаются;
- участники не удаляются — только связь с группой.
Участники группы
Заголовок раздела «Участники группы»Просмотр
Заголовок раздела «Просмотр»Карточка группы — страница /groups/{uuid}. Возврат — ← К списку.
На карточке отображаются:
- название и описание (для AD — badge AD и подсказка про ad-sync);
- список участников с именем и меткой источника учётной записи (
local— локальная,domain— доменная); - формы добавления — только для групп
portal.
Добавить участника
Заголовок раздела «Добавить участника»- В блоке Добавить участника начните вводить имя, email или логин.
- В списке результатов у каждого пользователя badge источника: Portal (локальный) или AD (доменный / из каталога).
- Выберите пользователя и нажмите Добавить.
Поиск объединяет пользователей портала и каталог AD/LDAP (если LDAP настроен). Пользователь только из каталога будет связан с порталом; учётная запись создастся при первом входе.
Это добавление пользователя, а не AD-группы целиком.
Удалить участника
Заголовок раздела «Удалить участника»Нажмите Удалить в строке участника (только для портальных групп). Права, выданные группе на ресурсы, перестанут действовать для этого пользователя, если нет других назначений.
Группы AD
Заголовок раздела «Группы AD»Для групп domain_linked состав управляется службой ad-sync. Ручное добавление и удаление участников в UI недоступно — только просмотр.
Использование групп в правах
Заголовок раздела «Использование групп в правах»После создания или импорта группы:
- Откройте панель прав на узле, странице, списке или другом ресурсе.
- В форме Добавить права выберите тип Группа.
- Укажите группу (портальную или AD) и уровень доступа.
- Нажмите Добавить права.
Все участники группы получат соответствующий уровень прав с учётом наследования и других назначений.
Рекомендация: для отделов и ролей из Active Directory включите синхронизацию AD и назначайте права на импортированные AD-группы. Для смешанных или портальных ролей создавайте группы portal и добавляйте нужных пользователей вручную.
Типичные сценарии
Заголовок раздела «Типичные сценарии»| Группа | Тип | Назначение |
|---|---|---|
| «Все сотрудники HR» | domain_linked (из AD) | Просмотр узла HR; состав обновляется ad-sync |
| «Редакторы новостей» | portal | Редактирование страниц в узле «Новости» |
| «Администраторы заявок» | portal | Добавление и редактирование в списке «Заявки» |
| «Конфиденциально — руководство» | portal | Просмотр отдельных элементов списка (admin) |
| «IT-Admins» (из AD) | domain_linked | Права администратора на узлы; состав из AD |
Автоматизация (REST API)
Заголовок раздела «Автоматизация (REST API)»Все операции с группами доступны через API (только portal_admin). Подробнее: API: права и группы.
См. также
Заголовок раздела «См. также»- Права доступа — уровни, наследование, назначение на ресурсы
- Службы — в т.ч. синхронизация AD
- API: администрирование — LDAP, ad-sync, пользователи
- API: группы — REST API для автоматизации
- Маршруты —
/groups,/groups/{uuid}