Uživatelské skupiny
Tato stránka popisuje uživatelské skupiny — místo, kde se v systému nastavují oprávnění. Skupina drží práva; uživatelé je získávají tím, že do skupiny patří.
O funkci
Oprávnění se nenastavují po jednotlivých lidech, ale po rolích: založíte skupinu odpovídající pracovní pozici — skladník, fakturantka, správce katalogu — a nastavíte jí, co smí. Pracovníka pak jen zařadíte do správné skupiny.
Výhoda je zřejmá při změnách: když se rozhodne, že skladníci mají vidět nákupní objednávky, upraví se jedna skupina, ne dvacet účtů.
Skupiny lze navíc vnořovat — každá skupina má nadřazenou skupinu a spolu tvoří strom. Vnoření není jen organizační: skupina shrnuje i oprávnění všech skupin zařazených pod ní. Čím výš je skupina ve stromu, tím víc práv v sobě nese.
Prakticky to znamená, že strom se staví od nejužších rolí nahoru: skupinu Skladníci zařadíte pod Vedoucí skladu, a vedoucí tím automaticky získá všechno, co smí skladník, aniž byste mu to nastavovali znovu.
Cesta v administraci
Nastavení > Správa uživatelů > Skupiny
Výpis skupin
Seznam zobrazuje skupiny se sloupci Název, Kód a # (číslo záznamu). Před názvem stojí značka úrovně zanoření: číslo úrovně, u vnořených skupin navíc s pomlčkami před ním. Skupina zařazená přímo pod vrchol stromu má úroveň 1, skupina o jedno zanoření hlouběji –2.
Seznam je ve výchozím stavu řazený podle pozice ve stromu, ne podle abecedy — vnořené skupiny tak stojí hned za svou nadřazenou skupinou. Kliknutím na hlavičku sloupce se dá přeřadit podle názvu, kódu nebo čísla záznamu. Pole Vyhledat nad tabulkou hledá zároveň v názvu i v kódu.
Seznam uživatelských skupin — číslo před názvem je úroveň zanoření ve stromu.
Vpravo nahoře jsou akce Nová uživatelská skupina a Smazat; mazání pracuje se skupinami zaškrtnutými v prvním sloupci.
Nastavení skupiny
Formulář skupiny má dvě záložky: Podrobnosti a Oprávnění. V horní liště jsou akce Uložit, Uložit a zavřít a Zavřít.
Podrobnosti
- Název (povinné): pojmenování skupiny, například
Skladníci. Musí být v systému jedinečné. - Kód (povinné): krátký identifikátor skupiny, například
sklad. Musí být jedinečný — při pokusu o duplicitu formulář uložení odmítne. - Nadřazená skupina (povinné): skupina, pod kterou tato patří. Nabídka obsahuje všechny existující skupiny a navíc volbu Žádná pro skupinu, která má stát na nejvyšší úrovni. Prázdné pole nechat nelze — bez vybrané volby se nová skupina nezaloží.
Oprávnění
Záložka Oprávnění je rozdělená na dvě části:
- API — oprávnění pro přístup přes rozhraní,
- Administrace — oprávnění pro práci ve webové administraci.
V obou částech jsou oprávnění seskupená po agendách; liší se ale to, které agendy a které úrovně přístupu každá část nabízí.
Záložka Oprávnění — část API s oprávněními po agendách; obsáhlejší část Administrace je na druhé sub-záložce.
Každá agenda má vlastní kartu a v ní řádek pro každou úroveň přístupu, kterou nabízí. Nejčastější je tato čtveřice:
| Úroveň | Co povoluje |
|---|---|
| Zobrazit | Prohlížení agendy. Bez tohoto práva se agenda vůbec nezobrazí v nabídce. |
| Vytvořit | Zakládání nových záznamů. |
| Upravit | Editaci stávajících záznamů. |
| Smazat | Odstranění záznamů. |
Úplnou čtveřici ale nemá každá agenda — nabídne se jen to, co u ní má smysl. Přehledy určené ke čtení — například Zásoby fyzické, Pohyby fyzické nebo Audit log — mají pouze Zobrazit, u části agend chybí Smazat a některé moduly mají jedinou volbu Spravovat. Počítejte proto s tím, že karty agend jsou různě dlouhé.
U některých agend jsou navíc zvláštní akce nad rámec těchto čtyř — například Publikovat u článků, Aplikovat slevu nebo Upravit fakturační adresu u objednávek. Zapínají se stejným způsobem, ale míří na jednu konkrétní operaci.
Část API má vlastní agendy a vlastní úrovně. Vždy je v ní agenda Core s jediným oprávněním Spravovat, které otevírá přístup přes rozhraní — typicky pro napojení účetnictví, dopravců nebo jiných navazujících systémů. Podle nasazených modulů se přidávají další agendy, například Nákupní objednávky s dvojicí Zobrazit a Spravovat. Které agendy v části API uvidíte, závisí na tom, co má vaše instalace zapnuté.
Postupujte od nejmenších práv
Nová skupina má smysl začínat prázdná a přidávat jen to, co pozice opravdu potřebuje. Je to bezpečnější a přehlednější než vyjít z plných práv a odebírat — u obsáhlé matice se snadno přehlédne, co všechno zůstalo zapnuté.
Ne každé zaškrtnutí přidává práva
Mezi zvláštními akcemi je i taková, která přístup naopak zužuje: volba Zobrazovat pouze exporty založené uživatelem u agendy Exporty omezí členy skupiny na exporty, které si sami vytvořili. Nezaškrtnutá znamená, že uživatel vidí exporty všech. U zvláštních akcí se proto vždy podívejte, co konkrétně znamenají — pravidlo „prázdné políčko = méně přístupu" tady neplatí.
Práva se sčítají, odebrat je druhou skupinou nelze
Uživatel dostane sjednocení oprávnění ze všech svých skupin (a ze skupin pod nimi). Když má právo Smazat alespoň v jedné skupině, bude mazat bez ohledu na to, jak je nastavená kterákoli další. Omezení se tedy dělá tak, že se pracovníkovi skupina nepřiřadí — ne tak, že se přidá skupina s užšími právy.
Skupina Super User
Na každé instalaci existuje skupina Super User. Účet, jehož nejvýše zařazená skupina je právě tato, má přístup ke všemu bez ohledu na to, co je v matici oprávnění zaškrtnuté — a bez ohledu na další skupiny, do kterých patří. Není to tedy jen skupina s vyplněnými právy, ale výjimka nad celým systémem oprávnění.
Super User obchází nastavená oprávnění
Přiřazení této skupiny nelze zmírnit jiným nastavením. Dávejte ji jen účtům, které skutečně potřebují úplný přístup.
Časté dotazy (FAQ)
Můžu nastavit oprávnění přímo uživateli?
Ne. Práva drží skupina. Uživateli se přiřazují skupiny, případně víc skupin současně.
K čemu je nadřazená skupina?
Určuje zařazení skupiny ve stromu — a s ním i to, co skupina zdědí. Skupina shrnuje oprávnění všech skupin pod sebou, takže nadřazená skupina je vždy ta silnější. Vnoření je vidět i v seznamu podle značky úrovně před názvem.
Proč uživatel nevidí agendu v nabídce, i když má právo Upravit?
Zkontrolujte, jestli má v některé ze svých skupin zaškrtnuté i Zobrazit. Bez tohoto práva se agenda v nabídce vůbec neobjeví, i kdyby měl ostatní úrovně zapnuté.
Lze uživateli právo omezit tím, že ho přidám do přísnější skupiny?
Ne. Oprávnění se sčítají — přidáním skupiny lze práva jen rozšířit, nikdy zúžit. Když má pracovník právo v jedné skupině, platí bez ohledu na ostatní. Omezení se dělá odebráním skupiny.
Jaký je rozdíl mezi oprávněními API a Administrace?
Část Administrace řídí práci ve webové administraci a pracuje nejčastěji se čtveřicí Zobrazit, Vytvořit, Upravit, Smazat. Část API se týká přístupu přes rozhraní a má vlastní agendy — vždy Core s oprávněním Spravovat, podle nasazených modulů i další. Účet navíc musí mít ve svém profilu zapnutý přepínač API přístup, jinak mu systém nevydá přístupový klíč. Oprávnění ve skupině a přepínač na účtu jsou dvě různé věci a je potřeba obojí.
Proč se skupina nedá smazat?
Skupinu, na které ještě něco závisí, systém nesmaže a ohlásí chybu při mazání. Nejčastější dvě příčiny: skupina je pořád přiřazená nějakému účtu, nebo je pod ní zařazená další skupina. Nejdřív tedy přeřaďte uživatele jinam a vnořené skupiny přesuňte pod jinou nadřazenou skupinu; pak teprve mažte.
Kolik skupin bychom měli mít?
Tolik, kolik máte odlišných pracovních rolí. Skupina na pozici (skladník, fakturantka) se spravuje snáz než skupina na člověka.