Роли и права
Четыре роли в организации
«Владелец» полностью управляет организацией, включая оплату, и в организации всегда есть хотя бы один. «Администратор» делает всё операционное — участники, пространства, проекты, клиенты, теги, отчёты, журнал аудита — но к оплате доступа не имеет вовсе. «Биллинг-администратор» — зеркальная роль: подписка, способ оплаты и транзакции плюс чтение данных организации, а данных о времени он не видит. «Участник» отслеживает своё время и читает организацию, пространства, проекты и клиентов, к которым ему дали доступ.
Роль показана отметкой рядом с человеком на странице «Команда», а меняется на вкладке «Доступ» в диалоге «Редактировать данные участника».
Почему роли «Владелец» нет в списке
В списке ролей только «Участник», «Администратор» и «Биллинг-администратор». Владение не выдаётся как роль — оно передаётся через «Настройки организации» → «Опасная зона» → «Передать владение». Поэтому в строке владельца и написано: «Роль владельца меняется передачей владения».
Владеть можно не более чем одной организацией, поэтому передача отклоняется, если получатель уже владеет своей. Свою собственную роль изменить тоже нельзя, а у строки владельца нет действия «Архивировать».
Роль отвечает за «что», доступ к пространствам — за «где»
Владелец и администраторы имеют доступ ко всем пространствам, поэтому в ячейке «Пространства» у них написано «Все пространства» и она не редактируется. Диалог объясняет это прямо: роль «даёт доступ ко всем пространствам организации, поэтому настраивать его отдельно не нужно».
У участников и биллинг-администраторов доступ задаётся списком. При архивировании участника архивируются и его пространства; при восстановлении возвращается только членство в организации, поэтому доступ к пространствам стоит проверить заново. Участников архивируют и восстанавливают — удалить их нельзя.
Три проверки, а не одна
Любое защищённое действие проходит на сервере три независимые проверки, по порядку: позволяет ли роль, попадает ли запись в вашу область видимости и входит ли возможность в тариф организации. Спрятанная в браузере кнопка ничего не запрещает — решает API.
Поэтому элемент может быть виден и всё равно отказать. Экспорт отчёта на тарифе Free отвечает «Эта функция не входит в ваш текущий тариф.», а пока подписка просрочена, Keepr отказывает в новых участниках, пространствах, проектах и экспортах, но всё уже отслеженное остаётся доступным для чтения.