uVersion
Русский
Скачать →

Wiki

Пользователи

Создание и управление учётными записями uVersion: роли, пароль, деактивация, окончательное удаление, лицензионные места. Кто что может между super admin и project_admin.

Введение

Вкладка Users в панели администрирования служит для создания учётных записей, назначения им роли, сброса пароля, деактивации или повторной активации учётной записи и её окончательного удаления. Для каждого пользователя список показывает его имя, email, роль, статус (Active / Inactive) и последний вход.

Она находится в строке SERVER панели, той, что касается всего сервера, а не в строке PROJECT, которая касается только выбранного рядом репозитория: учётная запись не принадлежит ни одному проекту.

Роль обозначает то, что учётной записи разрешено делать на сервере (admin, artist, viewer и т. д.). Она назначается здесь, а её подробности объясняются в Роли & панель администрирования. Репозиторий представляет собой проект, версионируемый на сервере; блокировка (lock) представляет собой резервирование, которое пользователь ставит на файл, пока его изменяет.

Кто что видит, кто что может

Две роли открывают эту вкладку, и у них там не одни и те же действия.

Super admin (роль admin)

Он видит все учётные записи и располагает всеми действиями: создание, редактирование, сброс пароля, деактивация, повторная активация, удаление.

project_admin

Его список не разграничен: как только он администрирует хотя бы один репозиторий, он видит все учётные записи, кроме super admin, вместе с их email, статусом и последним входом. Это сделано намеренно: управлять ролями людей предполагает знать, кто существует. Если он не администрирует ни одного репозитория, он не видит никого и не может действовать ни на кого.

Что он может делать:

  • Создать учётную запись с ролью строго ниже своей.
  • Редактировать существующую учётную запись (кнопка Edit): её email и её роль. Новая роль ограничена строго ниже его собственной: никогда admin, никогда lead, никогда другой project_admin.

Что он не может делать:

  • Действовать на super admin, который даже не появляется в его списке.
  • Сбросить пароль: выбрать чей-то пароль означает получить возможность войти вместо него и унаследовать все его доступы.
  • Переключать Active / Inactive: деактивация обрывает доступ ко всему серверу и сдвигает счётчик лицензионных мест, что выходит за рамки одного проекта.
  • Удалить учётную запись.
project_admin может понизить lead lead классифицирован выше project_admin, поэтому последний не может назначить роль lead. Но ничто не мешает ему выбрать учётную запись, которая уже является lead, и дать ей более низкую роль: ограничение относится к назначаемой роли, а не к текущей роли цели. Доверяйте роль project_admin только людям, которым доверяете.

Создать пользователя

1. Открыть вкладку Users

На боковой панели откройте Admin, затем вкладку Users строки SERVER. На панели инструментов есть поле поиска, фильтр All Roles и в самом правом краю кнопка + Create User. Под ней таблица перечисляет существующие учётные записи.

Вкладка Users в панели администрирования, в строке SERVER: панель инструментов с полем Search users, фильтром All Roles и кнопкой Create User справа, затем таблица Username / Email / Role / Status / Last Login / Actions.

2. Открыть форму создания

Нажмите + Create User. Откроется окно Create User с четырьмя полями, все пустые, кроме селектора Role, который по умолчанию имеет значение user.

Окно Create User: поля Username, Email и Password, селектор Role, установленный на user, и кнопки Cancel и Create.

3. Заполнить поля и подтвердить

ПолеОграничение
UsernameОт 1 до 100 символов, уникальное. Впоследствии его уже нельзя изменить.
EmailНе пустое, должно содержать @, уникальное.
PasswordНе менее 8 символов.
RoleОдна из 9 ролей. По умолчанию user.

Уже занятое имя пользователя или email отклоняется (ошибка конфликта).

Нажмите Create. Учётная запись активна немедленно и сразу же занимает лицензионное место.

Выбор роли

Селектор перечисляет все 9 ролей, но вы можете назначить только роль строго ниже вашего собственного ранга. Поэтому lead не может создать admin, и никто не может создать учётную запись с рангом, равным своему или выше. См. Ранги и защита.

Редактировать учётную запись

1. Найти действия в строке

Всё начинается со столбца Actions, справа в строке учётной записи. Это значки без текста, и они видны не всем и не все:

  • Карандаш (Edit): открывает окно редактирования. Это единственное действие, открытое для project_admin.
  • Ключ (Reset Password): только super admin.
  • Зелёная галочка (Reactivate): только super admin и только в строке неактивной учётной записи.
  • Красная корзина (Delete): только super admin, как на активной, так и на неактивной учётной записи.
Крупный план столбца Actions списка пользователей, на двух строках: строка со статусом Active, показывающая карандаш Edit, ключ Reset Password и красную корзину Delete, и строка со статусом Inactive, дополнительно показывающая зелёную галочку Reactivate.

2. Изменить email или роль

Карандаш открывает окно Edit User, в заголовке которого стоит имя учётной записи. Оно содержит:

  • Email: изменяемый.
  • Role: изменяемая, в пределах ранга того, кто редактирует (см. выше).
  • Active: флажок, который активирует или деактивирует учётную запись. Он появляется только для super admin. project_admin его не видит, и сервер в любом случае его отклонил бы.

Имя пользователя нельзя изменить: оно идентифицирует учётную запись во всей истории, и поэтому для него нет поля.

Окно Edit User глазами super admin: поле Email, селектор Role, установленный флажок Active и кнопки Cancel и Save. Имя пользователя не является полем.

3. Сохранить

Нажмите Save. Изменение применяется сразу, без перезапуска и задержки.

Немедленный эффект Изменение роли учётной записи немедленно отзывает её текущие сеансы: понижение или повышение применяется сразу, не дожидаясь естественного истечения срока токена (иначе до 30 дней).

Две меры защиты применяются к вам самим: вы не можете ни понизить себя («Cannot demote yourself»), ни деактивировать себя («Cannot deactivate yourself»).

То же окно глазами project_admin

project_admin открывает то же окно, с email и ролью, но без флажка Active: он не может ни приостановить, ни повторно активировать учётную запись. Его селектор роли к тому же остаётся ограниченным строго ниже его собственного ранга.

То же окно редактирования глазами project_admin: только email и роль, без флажка Active.

Сбросить пароль

Зарезервировано за super admin.

1. Открыть окно сброса

В строке учётной записи нажмите значок ключ (Reset Password), второй в столбце Actions. В заголовке окна стоит имя учётной записи: это момент проверить, что вы целитесь в нужную.

2. Ввести новый пароль

Поле New Password ожидает не менее 8 символов, иначе кнопка подтверждения остаётся неактивной. Завершите с помощью Reset Password.

Все сеансы учётной записи обрываются Как и при смене роли, сброс отзывает все существующие сеансы: старый пароль и уже выданные токены сразу же перестают работать в настольном клиенте, в редакторе Unreal и в командной строке. Предупредите человека, иначе он увидит необъяснимый выход из системы.

Деактивация, повторная активация

Деактивировать учётную запись значит приостановить её, ничего не разрушая: человек больше не может войти, но учётная запись, её имя и её доступы остаются на месте, и вы можете позже её повторно активировать. Это то, что нужно сделать при временном уходе, завершённой стажировке или подрядчике между двумя заданиями.

Кнопки «Deactivate» не существует Деактивация делается снятием флажка Active в окне редактирования (значок карандаша), затем Save. Этот флажок зарезервирован за super admin.

1. Деактивировать

Значок карандаш в строке учётной записи, снимите флажок Active в окне, показанном выше, затем Save. Человек выходит из всех своих клиентов и больше не может войти. Вы не можете деактивировать самого себя.

2. Повторно активировать

Кнопка Reactivate (зелёная галочка) появляется в строке неактивных учётных записей, и только на них. Она видна только super admin, и повторная активация снова занимает лицензионное место: она завершается неудачей, если квота заполнена.

Деактивированная учётная запись сохраняет свою историю (кто что закоммитил) и позволяет человеку вернуться без повторного создания учётной записи.

Удалить учётную запись

Удаление окончательно и не поддаётся повторной активации Вопреки тому, что подсказывает «мягкое удаление», кнопка Delete не ограничивается деактивацией учётной записи: она стирает её личность навсегда. Нет никакой кнопки, чтобы вернуться назад, и любая попытка повторно её активировать отклоняется сервером с сообщением «This account was deleted and can no longer be modified». Чтобы просто приостановить кого-то, используйте деактивацию.

1. Нажать значок корзины

Кнопка Delete (красная корзина, последний значок столбца Actions) зарезервирована за super admin и отображается как на активной, так и на уже деактивированной учётной записи.

2. Прочитать подтверждение, затем подтвердить

Окно Delete User называет намеченную учётную запись, перечисляет, что будет стёрто, и напоминает, что нужно снять флажок Active, чтобы только приостановить кого-то. Прочитайте его: это последняя точка остановки, кнопка Delete после этого больше ничего не спрашивает.

Окно подтверждения Delete User, текст которого перечисляет всё, что стирается, и напоминает снять флажок Active, чтобы только приостановить.

Что стирает удаление

В одной транзакции:

  • Имя пользователя заменяется анонимным идентификатором вида deleted_42, и исходное имя, таким образом, снова становится доступным для новой учётной записи.
  • Email стирается, а пароль делается непригодным.
  • Сеансы отзываются: учётная запись немедленно выходит из всех своих клиентов.
  • Её блокировки освобождаются, что снова делает её файлы изменяемыми командой.
  • Все её разрешения, её членства в группах, её права project_admin и её доступы к сборкам удаляются.
  • Её назначения задач, её отслеживания файлов и её ожидающие уведомления убираются.
  • Учётная запись исчезает из списка пользователей.

Что сохраняется намеренно: история. Её коммиты, её записи аудита, её задачи и её комментарии остаются на месте, приписанные удалённой учётной записи. Ничто не переписывается в репозитории.

Два отказа, которые следует знать: вы не можете удалить самого себя, и если учётная запись уже носит зарезервированное имя (deleted_<id>), удаление отклоняется с сообщением, которое говорит вам, какую убрать первой. Зато super admin может удалить другого super admin: это единственный способ убрать второго super admin, созданного по ошибке.

Лицензионные места

Создание и повторная активация расходуют место Каждая активная учётная запись занимает одно место в лицензии сервера. Если квота достигнута, создание нового пользователя или повторная активация завершается явной ошибкой (а не молча). Освободите место, деактивировав учётную запись, или увеличьте число мест в вашем разделе лицензий.

Частые ловушки

Повторная активация отклонена, хотя учётная запись существует

Две возможные причины, и сообщение их различает:

  • «seat limit»: квота мест заполнена. Сначала деактивируйте другую учётную запись или добавьте места.
  • «This account was deleted and can no longer be modified»: учётная запись была удалена, а не деактивирована. Она не восстанавливается. Создайте учётную запись заново; её прежнее имя пользователя снова доступно.

«Я не вижу пользователя в своём списке»

Три причины, и только три:

  • Это super admin, а вы project_admin: super admin скрыты из вашего списка, поскольку вы всё равно не можете действовать на них.
  • Учётная запись была удалена: она никогда больше не появится.
  • Вы project_admin и вы больше не администрируете ни одного репозитория: в этом случае ваш список полностью пуст. Попросите super admin привязать вас к проекту.

Вне этих трёх случаев project_admin видит все учётные записи сервера: не нужно предоставлять ему разрешение, чтобы сделать её видимой.

Смена роли не «срабатывает»

Изменение вступает в силу немедленно на стороне сервера, но соответствующий пользователь выходит из системы: он должен войти снова, чтобы его клиент отразил новую роль.

«Я хотел приостановить кого-то, а учётная запись исчезла»

Вы использовали Delete вместо снятия флажка Active. Удаление окончательно: учётная запись не восстанавливается и её придётся создать заново, а затем заново назначить её разрешения, её группы и её доступы к сборкам по одному. Зато её история коммитов не потеряна.