Начало работы

Роли, права и безопасность

Как выдавать минимально достаточный доступ, настраивать 2FA, сессии, токены и аудит.

Открыть раздел в Taska

Для чего нужен

  • Ограничить доступ к данным и операциям.
  • Разделить просмотр, редактирование, согласование и администрирование.
  • Быстро отзывать доступ при смене роли или увольнении.
Когда использовать: До приглашения команды, при создании новой должности, подключении API или расследовании подозрительного входа.

Кто работает

  • Владелец управляет администраторами и критичными правами.
  • Администратор создаёт прикладные роли.
  • Сотрудник управляет личными сессиями и вторым фактором.

Порядок работы

  1. 1

    Создайте роль

    Назовите роль по функции: менеджер, кладовщик, бухгалтер, руководитель проекта.

  2. 2

    Выберите права

    Разрешите только нужные модули и действия: просмотр, создание, изменение, согласование, экспорт.

  3. 3

    Назначьте пользователей

    Проверьте роль каждого сотрудника и группу доступа.

  4. 4

    Включите 2FA

    Подключите Telegram или приложение-коды для критичных ролей.

  5. 5

    Проверьте сессии

    Завершите неизвестные устройства и выпустите API-токены с ограниченными scope.

  6. 6

    Используйте аудит

    Фильтруйте журнал по пользователю, сущности и действию.

Возможности

  • RBAC и wildcard-права.
  • Группы пользователей.
  • 2FA.
  • Управление сессиями.
  • Персональные API-токены.
  • Неизменяемый аудит.

Связи с другими модулями

  • Все backend endpoints повторно проверяют права.
  • Согласования используют отдельное право уровня.
  • Интеграции и API имеют собственные scope.

Что происходит дальше

  • Меню скрывает недоступные разделы.
  • Backend блокирует прямые URL и API-вызовы.
  • Изменение роли инвалидирует прежние возможности пользователя.

Пример: Роль бухгалтера

Бухгалтер должен работать с заявками и выписками без доступа к настройкам пользователей.

  1. Администратор включает финансы и просмотр контрагентов.
  2. Разрешает создавать и проводить финансовые заявки.
  3. Добавляет доступ к банковским выпискам.
  4. Оставляет управление ролями и токенами закрытым.
Результат: Бухгалтер выполняет ежедневные операции, критичные настройки остаются у владельца.

Проверка перед запуском

  • Нет лишнего system.full_access.
  • У согласующих есть нужный уровень.
  • 2FA включена у администраторов.
  • Уволенные пользователи архивированы.
  • Неиспользуемые токены отозваны.

Частые вопросы

Почему кнопка видна, а действие запрещено?

Обновите роль и перезайдите. Если ошибка сохраняется, проверьте право конкретного уровня и контекст организации.

Архивирование удаляет историю?

Нет. Пользователь теряет вход, а его действия и связанные документы сохраняются.

Следующие материалы