Access Control: FAQ
ObAC i RbAC
Чим відрізняються ObAC і RbAC?
ObAC – Object-based Access Control,
надає права на Обʼєкт, разом із всіма його Записами.
RbAC – Record-based Access Control,
надає права на конкретні Записи в рамках певного Обʼєкта.
Наприклад:
Є Обʼєкт users. Для нього можна включити світчер ObAC у Admin/Permissions/Objects.
Якщо його включити, то всі ролі та користувачі, які мають ObAC доступ до Users, зможуть виконувати дії, згідно їніх доступів. Решта користувачів - не зможе (якщо у них немає Global Role Permissions)
Якщо також включити світчер RbAC (в тому ж Admin/Permissions/Objects), то активний користувач перевірятиметься на права на кожен Запис Обʼєкту users .
Тобто, до всіх користувачів, які ми бачимо у списку Admin/Directory/Users.
Чи перевіряє фронт RbAC? (Ні, чому?)
Станом на 26.02 – ні. Ми про нього "не знаємо", бо нам цю інформацію по конкретних Записах не вертає бекенд. І доробляти це на бекенді проблемно.
Виключення: CRM/Contacts. Там апішка вертає інформацію про Права на кожен Запис.
Включений RbAC, у мене немає Прав, але коли я заходжу на Розділ то він пустий, але без помилки?
Якщо у вас немає RbAC Права на Читання Запису, то тоді він просто вам не вернеться з бекенду, але помилки не буде.
Тобто, якщо у вас немає Прав ні до одного Запису, то для вас реєстр виглядатиме пустим.
Нюанси і виключення з правил
Список, що керується тільки Global Role Permissions на CRUD
License – видимість і робота з Ліцензіями.
Permissions таба у карточках Записів.
Admin/Users -> Tokens
Admin/Users -> Tokens tab
Взагалі, Токени регулюються Global Role Permissions,
Але! Користувач має повний доступ до Токенів свого користувача.