Skip to content

Пользователи и права

Страница для администраторов. Здесь — учётные записи, ролевая модель, группы и тонкая настройка прав; всё это находится в разделе Админ.

Пользователи

Учётными записями управляют в разделе Админ → Пользователи. Список ищет по имени и почте, фильтруется по роли и показывает, сколько учётных записей заведено относительно лимита, если он задан.

При создании пользователя указывают почту, имя и пароль — минимум восемь символов, его можно сгенерировать. Дополнительно можно отметить «Отправить ссылку установки пароля на e-mail» — тогда человек задаст пароль сам, и выданный при создании не придётся передавать в переписке.

Для существующей записи доступно:

  • Изменить отображаемое имя и глобальную роль.
  • Отключить вход — учётная запись и её история остаются, но человек войти не может.
  • Задать пароль напрямую или отправить письмо для сброса.
  • Завершить все сессии — немедленно разлогинить учётную запись везде. Это правильная реакция на подозрение о компрометации.
  • Выпустить API-токен — удобно для отдельного бот-аккаунта (см. ИИ и доступ по API).

Ограничение по числу учётных записей

Если у инстанса есть лицензионный лимит, список пользователей показывает счётчик относительно него. Место — это активная не-клиентская учётная запись: отключение записи освобождает место, а клиенты Service Desk мест не занимают вовсе.

Глобальные роли

У каждого пользователя одна глобальная роль, задающая базовые возможности:

РольМожет
АдминистраторВсё — пользователи, роли, все проекты и системные настройки.
МенеджерВидеть и вести все проекты, управлять пользователями и участниками — из коробки всё, кроме управления ролями.
УчастникСоздавать проекты и работать в тех, где состоит (по умолчанию).
НаблюдательТолько чтение; не может создавать проекты.

Клиенты — отдельный контур

Клиент Service Desk — это не пользователь TAktom с урезанными правами. Он входит в отдельный портал, никогда не видит внутренний интерфейс и не занимает лицензионное место; назначить роль «клиент» в админке нельзя — такие учётные записи создаёт сам портал. См. Клиентский портал.

Глобальные права

Админ → Глоб. права (заголовок страницы — «Права доступа») — матрица «роль × возможность»: создание, редактирование и удаление проектов и задач, смена статусов, управление спринтами и досками, управление пользователями и ролями. Именно здесь решается, что роль означает в вашей организации, а не принимаются значения по умолчанию.

Системные роли помечены — меняйте их осторожно: изменения касаются всех, у кого эта роль.

Роли проектов

Внутри проекта у участника есть ещё и проектная роль, независимая от глобальной. Из коробки: Администраторы, Сопровождающие, Участники и Наблюдатели; свои добавляются в разделе Админ → Роли проектов.

Людей — по одному или целыми группами — добавляют в проект на его собственной вкладке Роли.

Схемы прав

Админ → Схемы прав — то место, где на самом деле определяется доступ на уровне проекта: именованный набор разрешений на просмотр, редактирование и администрирование проекта, создание, редактирование и удаление задач, смену статусов, комментирование, просмотр и управление досками и спринтами. Схема применяется к проектам, вместо того чтобы настраивать каждый вручную.

Права выдаются не только именованным ролям. Их можно выдать автору задачи, её исполнителю, любому автору или любому исполнителю — так правило «автор всегда может комментировать свою задачу» вообще не требует ручного администрирования.

Группы

Админ → Группы объединяет пользователей в группы. Выдавайте доступ группе, а не десятку людей по отдельности: когда кто-то приходит или уходит, вы меняете группу, а не каждый проект.

Расширенные права

Если включена функция расширенных прав, поверх схем появляется управление на уровне отдельных объектов, с тремя вкладками:

  • Гранты — выдать конкретному человеку или группе доступ к конкретному объекту.
  • Запреты — явный запрет, который перекрывает любые разрешения.
  • Проверить — узнать, что именно доступно данному пользователю на данном объекте, вместо того чтобы гадать.

Применяйте, когда ролевой модели не хватает точности: закрытый проект, отдельная задача, которой нужно поделиться шире обычного.

Управление регистрацией и входом

Тем, как люди попадают в систему, управляют два переключателя в разделе Админ → Настройки. Оба применяются на работающей системе за считанные секунды:

  • Закрытая регистрация — форма самостоятельной регистрации скрыта и отклоняется; учётные записи заводит администратор.
  • Вход по паролю отключён — поля входа, кнопка и ссылка на восстановление пароля скрыты и отклоняются.

Если инстансу поставлен единый вход, там же включается и он — тогда на странице входа появляются кнопки корпоративных провайдеров, а учётные записи могут заводиться при первом входе автоматически. См. Единый вход.

Не заприте сами себя

Отключив вход по паролю без другого способа входа, вы лишаете доступа всех, включая себя. Включайте это только когда есть альтернативный путь — и если таким путём должен стать единый вход, сперва убедитесь, что через провайдера уже успешно вошёл хотя бы один администратор. У того, кто эксплуатирует установку, есть аварийный доступ ровно на такой случай — см. Конфигурация → Токен владельца.

У клиентов Service Desk своя пара таких рубильников, отдельная от этих, — см. Руководство агента.

API-токены по всему инстансу

Админ → API-токены показывает все персональные токены всех пользователей с владельцем и состоянием и позволяет отозвать любой из них. Сами токены пользователи создают у себя в профиле — эта страница нужна вам для обзора и как рубильник. Выпустить токен за пользователя — обычный приём для бот-аккаунта — можно в Админ → Пользователи: откройте карточку и нажмите «Выпустить API-токен…».

Токены «настройщик» — отдельный уровень доверия

Токен с правами настройщик даёт ИИ-ассистенту административные MCP-инструменты: включение функций, workflow, роли, схемы прав. Выпустить его можно только учётной записи с ролью администратора, к обычным данным и к API он доступа не имеет, а весь этот контур выключается на Админ → MCP. См. ИИ-настройщик.

Хорошие практики

  • Давайте человеку минимальную роль, при которой он может делать свою работу.
  • Для чего-то большего, чем пара человек, предпочитайте группы и схемы точечным грантам.
  • Для интеграций используйте отдельный бот-аккаунт, чтобы доступ пережил смену сотрудников.
  • Когда человек уходит, завершайте все сессии и отзывайте токены, а не только меняйте пароль.

Что дальше