Adset.ProAdset.ProKnowledge base
Home/Управление командой/Система ролей и управление доступом

Система ролей и управление доступом

1. Роли пользователей

Платформа использует иерархическую ролевую модель (RBAC). Каждый пользователь принадлежит одной команде и имеет одну роль.

Иерархия ролей

Team Owner (владелец команды)
  ├── Tech (технический специалист)
  └── Team Lead (руководитель группы)
        └── Buyer (исполнитель)

Описание ролей

Роль

Описание

Доступ к ресурсам

Team Owner

Владелец команды. Может владеть несколькими командами. Видит все ресурсы своей команды, управляет тимлидами, техами и баерами.

Полный в рамках команды

Tech

Технический специалист. Имеет широкий доступ к ресурсам команды, аналогичный Team Owner, но не может управлять финансами команды.

Полный в рамках команды

Team Lead

Руководитель группы. Управляет назначенными баерами. Доступ к ресурсам настраивается через resourceAccess.

Настраиваемый (см. ниже)

Buyer

Исполнитель. Работает с ресурсами в рамках доступа, выданного тимлидом или администратором.

Настраиваемый, ограничен скоупом тимлида

Blocked

Заблокированный пользователь. Не имеет доступа к платформе.

Нет доступа

Кто может редактировать кого

Актор

Может редактировать

Team Owner

Team Lead, Tech, Buyer (своей команды)

Tech

Team Lead, Tech, Buyer (своей команды)

Team Lead

Только своих Buyer

Buyer

Никого (только свой профиль, без смены роли/доступов)

Важно: Пользователь не может повысить свою роль или изменить свои настройки доступа (resourceAccess).


2. Команда и иерархия пользователей

Структура команды

Каждая команда имеет древовидную структуру:

Team Owner
  ├── Tech (один или несколько)
  ├── Team Lead #1
  │     ├── Buyer A (назначен)
  │     └── Buyer B (назначен)
  ├── Team Lead #2
  │     └── Buyer C (назначен)
  └── Buyer D (не назначен ни одному тимлиду)

Назначение баеров тимлидам

  • Каждый баер может быть назначен только одному тимлиду.
  • Назначение происходит через настройку Доступы у тимлида.
  • Неназначенные баеры отображаются на уровне корня в списке пользователей.
  • На странице /users список отображается в виде дерева (TreeTable), показывающего иерархию подчинения.

3. Уровни доступа к ресурсам

Доступ к ресурсам настраивается для ролей Team Lead и Buyer в профиле пользователя.

Четыре уровня доступа

Уровень

Название

Чтение

Запись (создание/редактирование/удаление)

Полный

Полный доступ

Все ресурсы команды

Все ресурсы команды

Чтение

Только чтение чужих

Все ресурсы команды

Только свои ресурсы

Выборочный

Свои + выбранные

Свои + конкретные ресурсы из списка

Свои + конкретные ресурсы из списка

Только свои

Только собственные

Только свои ресурсы

Только свои ресурсы

«Свои ресурсы» — объекты, созданные пользователем, или где пользователь назначен владельцем.

Порядок уровней (от строгого к пермиссивному)

Только свои → Выборочный → Чтение → Полный

4. Группы ресурсов

Каждая группа настраивается независимо — можно выдать полный доступ к PWA, но ограничить кампании.

Группа

По умолчанию (Buyer)

PWA

Только свои

Лендинги

Только свои

Источники

Только чтение

Пиксели

Только свои

Кампании

Только свои

Партнёрские сети

Только чтение

Офферы

Только чтение

Потоки

Только чтение

Группы пушей

Только свои

Группа «Пользователи» доступна только для Team Lead. Она определяет, каких баеров видит и может редактировать тимлид. У Buyer эта группа не отображается.

Доступ к Push-рассылкам

«Группы пушей» — единый контрол доступа к пушам. У одиночных пушей нет отдельной настройки: доступ к ним следует из доступа к группе. Уровни работают как у кампаний:

  • Только свои (или Чтение без выбранных групп) — свои группы и свои пуши;
  • Чтение + выбранные группы — свои + эти группы и их пуши (просмотр; редактировать — только свои);
  • Полный + выбранные группы — то же, плюс редактирование выбранных групп;
  • Полный без выбора — все группы и пуши команды.

Выданная баеру конкретная группа видна ему даже при ограниченном тимлиде. Системные группы (глобальные, для выбора в кампании) доступны всем для выбора, но не для редактирования.


5. Каскадный доступ (CPA → Offer → Flow)

Ресурсы Партнёрские сети, Офферы и Потоки связаны иерархически:

Партнёрская сеть
  └── Оффер
        └── Ссылки на Оффер

Правила каскада

Если доступ к родительской группе ограничен уровнем Выборочный с конкретными элементами, все дочерние ресурсы автоматически ограничиваются принадлежностью к этим элементам.

Партнерская сеть

Оффер

Ссылки на Оффер

Видимые Офферы

Видимые Ссылки

Выборочный [CPA-1]

Полный

Полный

Только офферы из CPA-1

Только потоки из CPA-1

Выборочный [CPA-1]

Выборочный [Offer-A]

Полный

Только Offer-A (если он из CPA-1)

Потоки из CPA-1, принадлежащие Offer-A

Полный

Выборочный [Offer-A, Offer-B]

Полный

Только Offer-A и Offer-B

Только потоки Offer-A и Offer-B

Полный

Полный

Полный

Все офферы команды

Все потоки команды

Пример

У тимлида настроен доступ:

  • CPA: Выборочный — выбрана сеть «Партнёрка А»
  • Offer: Полный
  • Flow: Полный

Результат: тимлид видит все офферы и потоки, но только принадлежащие «Партнёрка А». Офферы других CPA-сетей команды скрыты.


6. Наследование скоупа (Buyer ← Team Lead)

Принцип

Баер не может иметь более широкий доступ, чем его тимлид. Эффективный доступ баера — это минимум из его собственных настроек и настроек его тимлида.

Как работает копирование

Доступ баера

Доступ тимлида

Эффективный доступ баера

Полный

Полный

Полный

Полный

Только свои

Только свои (понижен)

Полный

Выборочный [A, B]

Выборочный [A, B] (понижен)

Чтение

Только свои

Только свои (понижен)

Выборочный [A, B, C]

Выборочный [A, B]

Выборочный [A, B] (пересечение)

Только свои

Полный

Только свои (баер строже — оставляем)

Скоуп видимости при понижении

Когда доступ баера понижается до уровня тимлида, баер видит тот же скоуп, что и тимлид:

  • Свои ресурсы
  • Ресурсы тимлида
  • Ресурсы коллег (других баеров того же тимлида)

Баер без тимлида

Если баер не назначен ни одному тимлиду, копирование не применяется. Его настройки доступа используются как есть.


7. Настройки доступа для Team Lead

По умолчанию Team Lead получает полный доступ ко всем группам ресурсов, кроме группы «Пользователи»:

Группа

По умолчанию (Team Lead)

Пользователи

Выборочный (список баеров в items)

PWA

Только свои

Лендинги

Только свои

Источники

Только чтение

Пиксели

Только свои

Кампании

Только свои

Партнёрские сети

Только чтение

Офферы

Только чтение

Потоки

Только чтение

Группы пушей

Только свои

Группа «Пользователи» у Team Lead

Эта группа определяет, какими баерами управляет тимлид:

Уровень

Поведение

Выборочный

Тимлид видит и управляет только конкретными баерами из списка items

Полный

Тимлид видит и управляет всеми участниками команды

Только свои

Тимлид видит только себя в списке пользователей

Уровень группы «Пользователи» у тимлида также влияет на скоуп видимости ресурсов: если тимлид имеет доступ Только свои к PWA, но Полный к Пользователямон видит PWA всей команды. Если Пользователи = Выборочный [Buyer A] — тимлид видит свои PWA + PWA Buyer A.


8. Примеры сценариев

Сценарий 1: Стандартная команда

Team Owner (полный доступ)
  ├── Tech (полный доступ к ресурсам)
  ├── Team Lead #1
  │     Пользователи: Выборочный [Buyer A, Buyer B]
  │     PWA/Кампании/...: Полный
  │
  │     ├── Buyer A
  │     │     PWA: Полный → эффективно: Полный (тимлид тоже Полный)
  │     │     Кампании: Только свои → эффективно: Только свои
  │     │
  │     └── Buyer B
  │           PWA: Только свои → эффективно: Только свои
  │           Кампании: Чтение → эффективно: Чтение
  │
  └── Team Lead #2
        Пользователи: Выборочный [Buyer C]
        CPA: Выборочный [CPA-1]
        Offer: Полный
        Flow: Полный

        └── Buyer C
              CPA: Полный → эффективно: Выборочный [CPA-1] (понижен до тимлида)
              Offer: Полный → эффективно: Полный, но только офферы CPA-1 (каскад)
              Flow: Полный → эффективно: Полный, но только потоки CPA-1 (каскад)

Сценарий 2: Ограниченный доступ к конкретным объектам

Тимлиду нужно дать доступ только к определённым источникам:

  1. Sources: Выборочный → выбрать конкретные источники в списке
  2. Campaigns: Только свои → баеры видят только свои кампании
  3. PWA: Чтение → баеры видят все PWA команды, но создают/редактируют только свои