Группы доступа
Группы доступа — именованные наборы пользователей. Через них удобно выдавать права: вместо списка из 50 человек вы один раз даёте доступ группе «HR» или «Редакторы новостей».
Права на ресурсы подробно: Права доступа.
Управление группами доступно только администратору портала (is_portal_admin). Обычные сотрудники видят свои группы в профиле и получают права через членство — без раздела управления.
0. Что вы получите в итоге
Заголовок раздела «0. Что вы получите в итоге»- В админке есть список групп (
/groups). - Можно создать портальную группу, добавить участников и назначить ей права на узел или список.
- При настроенном AD — импортировать группы из каталога и обновлять состав автоматически.
1. Два типа групп (запомните)
Заголовок раздела «1. Два типа групп (запомните)»Это разные сущности с разными правилами.
Группы Portal (portal) | Группы из AD (domain_linked) | |
|---|---|---|
| Откуда | Создаёте вручную в UI | Появляются после ad-sync |
| Название и описание | Редактируете в UI | Только просмотр |
| Удаление | Да, в UI | Только если включено «Удалять группы Portal, пропавшие из AD» |
| Состав | Вручную | Обновляет ad-sync (прямые member AD) |
| Назначение прав | Да | Да (как обычная группа) |
| Метка в списке | — | badge AD |
Что можно и нельзя
Заголовок раздела «Что можно и нельзя»- В портальную группу добавляют отдельных пользователей (локальных и доменных). Вложенные группы (в том числе AD) добавить нельзя.
- AD-группу кнопкой + Группа создать нельзя — только через синхронизацию.
- Доменного пользователя в портальную группу можно найти через единый поиск; учётная запись создастся при первом входе, если её ещё нет.
Группы типа portal, созданные вручную, синхронизация AD не меняет.
2. Где открыть управление
Заголовок раздела «2. Где открыть управление»Каталог групп глобальный (не привязан к узлу).
| Способ | Действие |
|---|---|
| Админка | Вкладка Группы (после «Пользователи») |
| Прямые адреса | Список /groups · создание /groups/new · карточка /groups/{uuid} · правка /groups/{uuid}/edit |
Создание и редактирование — отдельные страницы, не модальные окна. Кнопка ← Назад / К списку возвращает к списку.
Назначение прав группе на узел — во вкладке Права доступа в настройках узла (это не управление составом).
3. Список групп — что вы видите
Заголовок раздела «3. Список групп — что вы видите»- Откройте Админка → Группы (или
/groups). - Таблица:
| Колонка | Смысл |
|---|---|
| Название | Ссылка на карточку группы |
| Участников | Текущее число |
| Действия | У портальных: карандаш и корзина; у AD — только просмотр по клику на название |
Группы из Active Directory помечены badge AD.
4. Создать портальную группу — по шагам
Заголовок раздела «4. Создать портальную группу — по шагам»- Откройте список групп.
- Нажмите + Группа.
- Заполните:
- Название — обязательно (например «Редакторы HR»);
- Описание — по желанию.
- Нажмите Создать.
- Группа появится в таблице. Кликните название, чтобы открыть карточку и добавить участников.
5. Редактировать и удалить группу
Заголовок раздела «5. Редактировать и удалить группу»Только для портальных групп (portal). AD-группы в UI только для чтения.
Редактирование
Заголовок раздела «Редактирование»- В списке нажмите иконку карандаша или в карточке — Редактировать.
- Измените название и/или описание.
- Сохраните. Состав участников меняется отдельно (см. ниже).
Удаление
Заголовок раздела «Удаление»- В списке — иконка корзины или в карточке — Удалить группу.
- Подтвердите в диалоге.
После удаления:
- группа исчезает из списка;
- все назначения прав на эту группу снимаются;
- участники не удаляются — только связь с группой.
6. Участники — по шагам
Заголовок раздела «6. Участники — по шагам»Просмотр
Заголовок раздела «Просмотр»- Откройте
/groups/{uuid}(клик по названию). - Увидите название, описание (у AD — badge и подсказка про ad-sync), список участников с меткой
local/domain. - Формы добавления есть только у групп
portal. - Возврат: ← К списку.
Добавить участника
Заголовок раздела «Добавить участника»- В блоке Добавить участника начните вводить имя, email или логин.
- В результатах badge: Portal (локальный) или AD (из каталога).
- Выберите пользователя → Добавить.
Поиск объединяет пользователей портала и LDAP (если LDAP настроен). Это добавление человека, а не целой AD-группы.
Удалить участника
Заголовок раздела «Удалить участника»Нажмите Удалить в строке (только портальные группы). Права группы на ресурсы для этого человека перестанут действовать, если нет других назначений.
Группы AD
Заголовок раздела «Группы AD»Состав управляет только ad-sync. Вручную добавить или убрать участника нельзя — только просмотр.
7. Подключить группы из Active Directory
Заголовок раздела «7. Подключить группы из Active Directory»- Службы → Синхронизация AD → ⚙ Настройки (
/services/ad-sync). - Аккордеон Подключение — URL, Base DN, Bind DN, пароль.
- Аккордеон Настройка синхронизации:
- включите Синхронизировать группы AD;
- задайте фильтры групп;
- при необходимости флаги «Удалять участников…» / «Удалять группы…».
- Флаг «Деактивировать пользователей, отсутствующих в AD» относится к учёткам, не к составу групп — см. ad-sync.
- Службы → включите службу → ⋮ → Расписание или Запустить.
Служба доступна только при настроенном LDAP. Вложенные AD-группы не разворачиваются — только прямые участники.
Подробнее о службе: Службы — ad-sync.
8. Назначить группе права на ресурс
Заголовок раздела «8. Назначить группе права на ресурс»- Откройте панель прав на узле, странице, списке и т.д.
- В форме Добавить права выберите тип Группа.
- Укажите портальную или AD-группу и уровень доступа.
- Нажмите Добавить права.
Все участники группы получат этот уровень с учётом наследования и других назначений.
Рекомендация: для отделов из AD — синхронизация и права на импортированные группы. Для смешанных ролей («редакторы из разных отделов») — портальная группа и ручной состав.
9. Типичные сценарии
Заголовок раздела «9. Типичные сценарии»| Группа | Тип | Зачем |
|---|---|---|
| «Все сотрудники HR» | из AD | Просмотр узла HR; состав обновляет ad-sync |
| «Редакторы новостей» | portal | Редактирование страниц в узле «Новости» |
| «Администраторы заявок» | portal | Добавление и правка в списке «Заявки» |
| «Конфиденциально — руководство» | portal | Просмотр отдельных элементов списка |
| «IT-Admins» (из AD) | из AD | Админ-права на узлы; состав из AD |
10. Автоматизация и ссылки
Заголовок раздела «10. Автоматизация и ссылки»Все операции с группами доступны через API (только portal_admin): API: права и группы.
| Тема | Документ |
|---|---|
| Уровни прав и наследование | Права доступа |
| Синхронизация AD | Службы |
| LDAP и пользователи | API: администрирование |