Skip to content

Access Control: FAQ

ObAC i RbAC

Чим відрізняються ObAC і RbAC?

ObAC – Object-based Access Control,

надає права на Обʼєкт, разом із всіма його Записами.

RbAC – Record-based Access Control,

надає права на конкретні Записи в рамках певного Обʼєкта.

Наприклад:

Є Обʼєкт users. Для нього можна включити світчер ObAC у Admin/Permissions/Objects.

Якщо його включити, то всі ролі та користувачі, які мають ObAC доступ до Users, зможуть виконувати дії, згідно їніх доступів. Решта користувачів - не зможе (якщо у них немає Global Role Permissions)

Якщо також включити світчер RbAC (в тому ж Admin/Permissions/Objects), то активний користувач перевірятиметься на права на кожен Запис Обʼєкту users .

Тобто, до всіх користувачів, які ми бачимо у списку Admin/Directory/Users.

Чи перевіряє фронт RbAC? (Ні, чому?)

Станом на 26.02 – ні. Ми про нього "не знаємо", бо нам цю інформацію по конкретних Записах не вертає бекенд. І доробляти це на бекенді проблемно.

Виключення: CRM/Contacts. Там апішка вертає інформацію про Права на кожен Запис.

Включений RbAC, у мене немає Прав, але коли я заходжу на Розділ то він пустий, але без помилки?

Якщо у вас немає RbAC Права на Читання Запису, то тоді він просто вам не вернеться з бекенду, але помилки не буде.

Тобто, якщо у вас немає Прав ні до одного Запису, то для вас реєстр виглядатиме пустим.

Нюанси і виключення з правил

Список, що керується тільки Global Role Permissions на CRUD

  1. License – видимість і робота з Ліцензіями.

  2. Permissions таба у карточках Записів.

  3. Admin/Users -> Tokens

Admin/Users -> Tokens tab

Взагалі, Токени регулюються Global Role Permissions,

Але! Користувач має повний доступ до Токенів свого користувача.