Роли
Роль определяет, что может делать аккаунт администратора. В панели есть три встроенные роли; можно добавить свои, чтобы сузить одну из них, например оператор поддержки, который видит пользователей, но не может их удалять, или реселлер, который продаёт только короткие тарифы. Страница находится в Доступ → Роли и открыта главным администраторам.


Роль состоит из двух частей
| Часть | Определяет |
|---|---|
| На основе, уровень | До какой части панели аккаунт вообще дотягивается и есть ли у него своя база пользователей. |
| Права | До каких страниц и маршрутов API он дотягивается внутри этого уровня. |
Роль только сужает свой уровень. Выйти за его пределы она не может и не может выдать право, которого нет у вас самих.
Встроенные роли
| Роль | На основе | Доступ |
|---|---|---|
| Главный администратор | Главный администратор | Все права, включая администрирование самой панели. |
| Оператор | Оператор | Пользователи, узлы, туннели, шаблоны, инбаунды, аутбаунды и наборы правил, сертификаты, настройки, трафик и отчёты, генераторы ключей. |
| Реселлер | Реселлер | Видеть и создавать пользователей, видеть шаблоны и настройки, видеть трафик — для своих пользователей. |
Встроенные роли задаёт сама панель, и они получают любое право, которое следующий выпуск добавит их уровню. Они показаны с меткой Встроенная, и их нельзя изменить или удалить. Чтобы ограничить такую роль, создайте свою на основе того же уровня.
Создание роли
- Добавить.
- Задайте Название и при желании Описание. Три встроенных имени зарезервированы.
- Выберите На основе: Главный администратор, Оператор или Реселлер.
- Отметьте Права, которые она сохраняет. Право на запись включает соответствующее чтение. То, чего нет у вас самих, показано серым.
- Задайте Ограничения, если они нужны (см. ниже).
- Сохранить.
Затем назначьте роль аккаунту на странице Администраторы.
Права — тот же список, что и у токенов API, сгруппированный как Пользователи, Узлы, Конфигурация, Эксплуатация и Администрирование панели. В разделе Токены API перечислено каждое право с его именем в API.
Ограничения
Ограничения — это не права. Право решает, какая страница отвечает; ограничение решает, что может быть в ответе. 0 означает «без ограничения».
| Ограничение | Что ограничивает |
|---|---|
| Пользователей на аккаунт | Сколько пользователей может принадлежать аккаунту с этой ролью. Действует только для роли на основе Реселлер, потому что пользователи оператора принадлежат панели. |
| Устройств на пользователя | Наибольший лимит устройств, который аккаунт с этой ролью может дать пользователю. Если ограничение задано, пользователь вовсе без лимита устройств отклоняется, а не урезается молча. |
| Длина тарифа (дней) | Самый длинный тариф с отсчётом от первого подключения пользователя, который может продавать эта роль. |
Ограничение роли — это потолок над собственной квотой аккаунта, а не выдача. Если число задают и роль, и аккаунт (например, Максимум пользователей реселлера), действует меньшее. Запрос, превышающий ограничение роли, отклоняется с указанием причины; панель никогда не понижает значение за вас, поэтому то, что вы запросили, молча не превращается во что-то другое.
Изменение и удаление роли
Изменение роли завершает входы всех аккаунтов с ней. Каждый аккаунт входит заново с новым доступом роли. То же происходит с токенами API, привязанными к этим аккаунтам: при следующем запросе они следуют роли своего аккаунта.
При переименовании роли аккаунты остаются на ней.
Роль, которую ещё держит хоть один аккаунт, удалить нельзя: панель назовёт эти аккаунты. Сначала переведите их на другую роль.
Изменить роль можно, только если у вас есть все её права и её уровень не выше вашего.
Права решают страницы, владение решает пользователей
Что видит реселлер, определяют два отдельных правила:
- Права решают, какие страницы и маршруты ему отвечают.
- Владение решает, каких пользователей он там видит: только своих.
Никакое право не расширяет владение. Реселлер, чья роль имеет право Видеть пользователей, всё равно видит только своих клиентов, как и любой привязанный к нему токен API. Права «пользователи всех» для реселлера нет, поэтому одному реселлеру никогда нельзя передать базу другого.
См. также
- Администраторы: назначить аккаунту роль.
- Реселлеры: собственная квота реселлера рядом с ограничениями его роли.
- Токены API: токены сужают роль ещё сильнее и сужаются вместе с ней.
