Wiki
Пользователи
Создание и управление учётными записями uVersion: роли, пароль, деактивация, окончательное удаление, лицензионные места. Кто что может между super admin и project_admin.
Введение
Вкладка Users в панели администрирования служит для создания учётных записей, назначения им роли, сброса пароля, деактивации или повторной активации учётной записи и её окончательного удаления. Для каждого пользователя список показывает его имя, email, роль, статус (Active / Inactive) и последний вход.
Она находится в строке SERVER панели, той, что касается всего сервера, а не в строке PROJECT, которая касается только выбранного рядом репозитория: учётная запись не принадлежит ни одному проекту.
Роль обозначает то, что учётной записи разрешено делать на сервере (admin,
artist, viewer и т. д.). Она назначается здесь, а её подробности объясняются в
Роли & панель администрирования. Репозиторий представляет собой
проект, версионируемый на сервере; блокировка (lock) представляет собой резервирование, которое
пользователь ставит на файл, пока его изменяет.
Кто что видит, кто что может
Две роли открывают эту вкладку, и у них там не одни и те же действия.
Super admin (роль admin)
Он видит все учётные записи и располагает всеми действиями: создание, редактирование, сброс пароля, деактивация, повторная активация, удаление.
project_admin
Его список не разграничен: как только он администрирует хотя бы один репозиторий, он видит все учётные записи, кроме super admin, вместе с их email, статусом и последним входом. Это сделано намеренно: управлять ролями людей предполагает знать, кто существует. Если он не администрирует ни одного репозитория, он не видит никого и не может действовать ни на кого.
Что он может делать:
- Создать учётную запись с ролью строго ниже своей.
- Редактировать существующую учётную запись (кнопка Edit): её
email и её роль. Новая роль ограничена строго ниже его собственной: никогда
admin, никогдаlead, никогда другойproject_admin.
Что он не может делать:
- Действовать на super admin, который даже не появляется в его списке.
- Сбросить пароль: выбрать чей-то пароль означает получить возможность войти вместо него и унаследовать все его доступы.
- Переключать Active / Inactive: деактивация обрывает доступ ко всему серверу и сдвигает счётчик лицензионных мест, что выходит за рамки одного проекта.
- Удалить учётную запись.
lead классифицирован выше project_admin, поэтому последний не может назначить
роль lead. Но ничто не мешает ему выбрать учётную запись, которая уже является lead, и
дать ей более низкую роль: ограничение относится к назначаемой роли, а не к текущей роли цели. Доверяйте роль
project_admin только людям, которым доверяете.
Создать пользователя
1. Открыть вкладку Users
На боковой панели откройте Admin, затем вкладку Users строки SERVER. На панели инструментов есть поле поиска, фильтр All Roles и в самом правом краю кнопка + Create User. Под ней таблица перечисляет существующие учётные записи.
2. Открыть форму создания
Нажмите + Create User. Откроется окно Create User с четырьмя полями, все пустые,
кроме селектора Role, который по умолчанию имеет значение user.
3. Заполнить поля и подтвердить
| Поле | Ограничение |
|---|---|
| Username | От 1 до 100 символов, уникальное. Впоследствии его уже нельзя изменить. |
Не пустое, должно содержать @, уникальное. | |
| Password | Не менее 8 символов. |
| Role | Одна из 9 ролей. По умолчанию user. |
Уже занятое имя пользователя или email отклоняется (ошибка конфликта).
Нажмите Create. Учётная запись активна немедленно и сразу же занимает лицензионное место.
Выбор роли
Селектор перечисляет все 9 ролей, но вы можете назначить только роль строго ниже вашего собственного
ранга. Поэтому lead не может создать admin, и никто не может создать учётную
запись с рангом, равным своему или выше. См. Ранги и защита.
Редактировать учётную запись
1. Найти действия в строке
Всё начинается со столбца Actions, справа в строке учётной записи. Это значки без текста, и они видны не всем и не все:
- Карандаш (Edit): открывает окно редактирования. Это единственное действие, открытое для project_admin.
- Ключ (Reset Password): только super admin.
- Зелёная галочка (Reactivate): только super admin и только в строке неактивной учётной записи.
- Красная корзина (Delete): только super admin, как на активной, так и на неактивной учётной записи.
2. Изменить email или роль
Карандаш открывает окно Edit User, в заголовке которого стоит имя учётной записи. Оно содержит:
- Email: изменяемый.
- Role: изменяемая, в пределах ранга того, кто редактирует (см. выше).
- Active: флажок, который активирует или деактивирует учётную запись. Он появляется только для super admin. project_admin его не видит, и сервер в любом случае его отклонил бы.
Имя пользователя нельзя изменить: оно идентифицирует учётную запись во всей истории, и поэтому для него нет поля.
3. Сохранить
Нажмите Save. Изменение применяется сразу, без перезапуска и задержки.
Две меры защиты применяются к вам самим: вы не можете ни понизить себя («Cannot demote yourself»), ни деактивировать себя («Cannot deactivate yourself»).
То же окно глазами project_admin
project_admin открывает то же окно, с email и ролью, но без флажка Active: он не может ни приостановить, ни повторно активировать учётную запись. Его селектор роли к тому же остаётся ограниченным строго ниже его собственного ранга.
Сбросить пароль
Зарезервировано за super admin.
1. Открыть окно сброса
В строке учётной записи нажмите значок ключ (Reset Password), второй в столбце Actions. В заголовке окна стоит имя учётной записи: это момент проверить, что вы целитесь в нужную.
2. Ввести новый пароль
Поле New Password ожидает не менее 8 символов, иначе кнопка подтверждения остаётся неактивной. Завершите с помощью Reset Password.
Деактивация, повторная активация
Деактивировать учётную запись значит приостановить её, ничего не разрушая: человек больше не может войти, но учётная запись, её имя и её доступы остаются на месте, и вы можете позже её повторно активировать. Это то, что нужно сделать при временном уходе, завершённой стажировке или подрядчике между двумя заданиями.
Active в окне редактирования (значок карандаша),
затем Save. Этот флажок зарезервирован за super admin.
1. Деактивировать
Значок карандаш в строке учётной записи, снимите флажок Active в окне, показанном
выше, затем Save. Человек выходит из всех своих клиентов и больше не может
войти. Вы не можете деактивировать самого себя.
2. Повторно активировать
Кнопка Reactivate (зелёная галочка) появляется в строке неактивных учётных записей, и только на них. Она видна только super admin, и повторная активация снова занимает лицензионное место: она завершается неудачей, если квота заполнена.
Деактивированная учётная запись сохраняет свою историю (кто что закоммитил) и позволяет человеку вернуться без повторного создания учётной записи.
Удалить учётную запись
1. Нажать значок корзины
Кнопка Delete (красная корзина, последний значок столбца Actions) зарезервирована за super admin и отображается как на активной, так и на уже деактивированной учётной записи.
2. Прочитать подтверждение, затем подтвердить
Окно Delete User называет намеченную учётную запись, перечисляет, что будет стёрто, и напоминает,
что нужно снять флажок Active, чтобы только приостановить кого-то. Прочитайте его: это последняя точка
остановки, кнопка Delete после этого больше ничего не спрашивает.
Что стирает удаление
В одной транзакции:
- Имя пользователя заменяется анонимным идентификатором вида
deleted_42, и исходное имя, таким образом, снова становится доступным для новой учётной записи. - Email стирается, а пароль делается непригодным.
- Сеансы отзываются: учётная запись немедленно выходит из всех своих клиентов.
- Её блокировки освобождаются, что снова делает её файлы изменяемыми командой.
- Все её разрешения, её членства в группах, её права project_admin и её доступы к сборкам удаляются.
- Её назначения задач, её отслеживания файлов и её ожидающие уведомления убираются.
- Учётная запись исчезает из списка пользователей.
Что сохраняется намеренно: история. Её коммиты, её записи аудита, её задачи и её комментарии остаются на месте, приписанные удалённой учётной записи. Ничто не переписывается в репозитории.
Два отказа, которые следует знать: вы не можете удалить самого себя, и если учётная запись уже
носит зарезервированное имя (deleted_<id>), удаление отклоняется с сообщением, которое говорит
вам, какую убрать первой. Зато super admin может удалить другого super admin: это единственный способ убрать
второго super admin, созданного по ошибке.
Лицензионные места
Частые ловушки
Повторная активация отклонена, хотя учётная запись существует
Две возможные причины, и сообщение их различает:
- «seat limit»: квота мест заполнена. Сначала деактивируйте другую учётную запись или добавьте места.
- «This account was deleted and can no longer be modified»: учётная запись была удалена, а не деактивирована. Она не восстанавливается. Создайте учётную запись заново; её прежнее имя пользователя снова доступно.
«Я не вижу пользователя в своём списке»
Три причины, и только три:
- Это super admin, а вы project_admin: super admin скрыты из вашего списка, поскольку вы всё равно не можете действовать на них.
- Учётная запись была удалена: она никогда больше не появится.
- Вы project_admin и вы больше не администрируете ни одного репозитория: в этом случае ваш список полностью пуст. Попросите super admin привязать вас к проекту.
Вне этих трёх случаев project_admin видит все учётные записи сервера: не нужно предоставлять ему разрешение, чтобы сделать её видимой.
Смена роли не «срабатывает»
Изменение вступает в силу немедленно на стороне сервера, но соответствующий пользователь выходит из системы: он должен войти снова, чтобы его клиент отразил новую роль.
«Я хотел приостановить кого-то, а учётная запись исчезла»
Вы использовали Delete вместо снятия флажка Active. Удаление
окончательно: учётная запись не восстанавливается и её придётся создать заново, а затем
заново назначить её разрешения, её группы и её доступы к сборкам по одному. Зато её история коммитов не потеряна.