Skip to content

Роли ​

Роль определяет, что может делать аккаунт администратора. В панели есть три встроенные роли; можно добавить свои, чтобы сузить одну из них, например оператор поддержки, который видит пользователей, но не может их удалять, или реселлер, который продаёт только короткие тарифы. Страница находится в Доступ → Роли и открыта главным администраторам.

Страница ролей: три встроенные роли и одна своя, у каждой уровень, число прав, ограничения и количество аккаунтовСтраница ролей: три встроенные роли и одна своя, у каждой уровень, число прав, ограничения и количество аккаунтов

Роль состоит из двух частей ​

ЧастьОпределяет
На основе, уровеньДо какой части панели аккаунт вообще дотягивается и есть ли у него своя база пользователей.
ПраваДо каких страниц и маршрутов API он дотягивается внутри этого уровня.

Роль только сужает свой уровень. Выйти за его пределы она не может и не может выдать право, которого нет у вас самих.

Встроенные роли ​

РольНа основеДоступ
Главный администраторГлавный администраторВсе права, включая администрирование самой панели.
ОператорОператорПользователи, узлы, туннели, шаблоны, инбаунды, аутбаунды и наборы правил, сертификаты, настройки, трафик и отчёты, генераторы ключей.
РеселлерРеселлерВидеть и создавать пользователей, видеть шаблоны и настройки, видеть трафик — для своих пользователей.

Встроенные роли задаёт сама панель, и они получают любое право, которое следующий выпуск добавит их уровню. Они показаны с меткой Встроенная, и их нельзя изменить или удалить. Чтобы ограничить такую роль, создайте свою на основе того же уровня.

Создание роли ​

  1. Добавить.
  2. Задайте Название и при желании Описание. Три встроенных имени зарезервированы.
  3. Выберите На основе: Главный администратор, Оператор или Реселлер.
  4. Отметьте Права, которые она сохраняет. Право на запись включает соответствующее чтение. То, чего нет у вас самих, показано серым.
  5. Задайте Ограничения, если они нужны (см. ниже).
  6. Сохранить.

Затем назначьте роль аккаунту на странице Администраторы.

Права — тот же список, что и у токенов API, сгруппированный как Пользователи, Узлы, Конфигурация, Эксплуатация и Администрирование панели. В разделе Токены API перечислено каждое право с его именем в API.

Ограничения ​

Ограничения — это не права. Право решает, какая страница отвечает; ограничение решает, что может быть в ответе. 0 означает «без ограничения».

ОграничениеЧто ограничивает
Пользователей на аккаунтСколько пользователей может принадлежать аккаунту с этой ролью. Действует только для роли на основе Реселлер, потому что пользователи оператора принадлежат панели.
Устройств на пользователяНаибольший лимит устройств, который аккаунт с этой ролью может дать пользователю. Если ограничение задано, пользователь вовсе без лимита устройств отклоняется, а не урезается молча.
Длина тарифа (дней)Самый длинный тариф с отсчётом от первого подключения пользователя, который может продавать эта роль.

Ограничение роли — это потолок над собственной квотой аккаунта, а не выдача. Если число задают и роль, и аккаунт (например, Максимум пользователей реселлера), действует меньшее. Запрос, превышающий ограничение роли, отклоняется с указанием причины; панель никогда не понижает значение за вас, поэтому то, что вы запросили, молча не превращается во что-то другое.

Изменение и удаление роли ​

Изменение роли завершает входы всех аккаунтов с ней. Каждый аккаунт входит заново с новым доступом роли. То же происходит с токенами API, привязанными к этим аккаунтам: при следующем запросе они следуют роли своего аккаунта.

При переименовании роли аккаунты остаются на ней.

Роль, которую ещё держит хоть один аккаунт, удалить нельзя: панель назовёт эти аккаунты. Сначала переведите их на другую роль.

Изменить роль можно, только если у вас есть все её права и её уровень не выше вашего.

Права решают страницы, владение решает пользователей ​

Что видит реселлер, определяют два отдельных правила:

  • Права решают, какие страницы и маршруты ему отвечают.
  • Владение решает, каких пользователей он там видит: только своих.

Никакое право не расширяет владение. Реселлер, чья роль имеет право Видеть пользователей, всё равно видит только своих клиентов, как и любой привязанный к нему токен API. Права «пользователи всех» для реселлера нет, поэтому одному реселлеру никогда нельзя передать базу другого.

  • Администраторы: назначить аккаунту роль.
  • Реселлеры: собственная квота реселлера рядом с ограничениями его роли.
  • Токены API: токены сужают роль ещё сильнее и сужаются вместе с ней.

Текст и изображения — CC BY 4.0.