Начало работы
Роли, права и безопасность
Как выдавать минимально достаточный доступ, настраивать 2FA, сессии, токены и аудит.
Открыть раздел в TaskaДля чего нужен
- Ограничить доступ к данным и операциям.
- Разделить просмотр, редактирование, согласование и администрирование.
- Быстро отзывать доступ при смене роли или увольнении.
Кто работает
- Владелец управляет администраторами и критичными правами.
- Администратор создаёт прикладные роли.
- Сотрудник управляет личными сессиями и вторым фактором.
Порядок работы
- 1
Создайте роль
Назовите роль по функции: менеджер, кладовщик, бухгалтер, руководитель проекта.
- 2
Выберите права
Разрешите только нужные модули и действия: просмотр, создание, изменение, согласование, экспорт.
- 3
Назначьте пользователей
Проверьте роль каждого сотрудника и группу доступа.
- 4
Включите 2FA
Подключите Telegram или приложение-коды для критичных ролей.
- 5
Проверьте сессии
Завершите неизвестные устройства и выпустите API-токены с ограниченными scope.
- 6
Используйте аудит
Фильтруйте журнал по пользователю, сущности и действию.
Возможности
- RBAC и wildcard-права.
- Группы пользователей.
- 2FA.
- Управление сессиями.
- Персональные API-токены.
- Неизменяемый аудит.
Связи с другими модулями
- Все backend endpoints повторно проверяют права.
- Согласования используют отдельное право уровня.
- Интеграции и API имеют собственные scope.
Что происходит дальше
- Меню скрывает недоступные разделы.
- Backend блокирует прямые URL и API-вызовы.
- Изменение роли инвалидирует прежние возможности пользователя.
Пример: Роль бухгалтера
Бухгалтер должен работать с заявками и выписками без доступа к настройкам пользователей.
- Администратор включает финансы и просмотр контрагентов.
- Разрешает создавать и проводить финансовые заявки.
- Добавляет доступ к банковским выпискам.
- Оставляет управление ролями и токенами закрытым.
Проверка перед запуском
- Нет лишнего system.full_access.
- У согласующих есть нужный уровень.
- 2FA включена у администраторов.
- Уволенные пользователи архивированы.
- Неиспользуемые токены отозваны.
Частые вопросы
Почему кнопка видна, а действие запрещено?
Обновите роль и перезайдите. Если ошибка сохраняется, проверьте право конкретного уровня и контекст организации.
Архивирование удаляет историю?
Нет. Пользователь теряет вход, а его действия и связанные документы сохраняются.