Доступ, пользователи и пространства

Группа Доступ в разделе «Администрирование» собирает четыре экрана, на которых вы определяете, кто работает на платформе и какие возможности ему открыты: Функции, Рабочие пространства, Пользователи, Аутентификация. Здесь вы выдаёте возможности отдельным рабочим пространствам, создаёте пространства и меняете им тариф, заводите и блокируете учётные записи, включаете способы входа. Группа видна только пользователям с глобальной ролью admin. Роли и права внутри одного пространства настраиваются не здесь, а в настройках самого пространства.

Что вам понадобится

  • глобальная роль admin — без неё раздел «Администрирование» не открывается;
  • хотя бы один активный тариф — иначе рабочее пространство не создать;
  • настроенный SMTP — для писем со ссылкой сброса пароля и уведомлений;
  • коробочная поставка (DEPLOYMENT_MODE=onprem) — для создания пространств и ручного добавления пользователей;
Доступ к функциям: список возможностей платформы и их правила
Доступ к функциям: список возможностей платформы и их правила

Как управлять доступом к функциям

Функция — отдельная возможность платформы, которую вы выдаёте рабочим пространствам поштучно. Откройте Администрирование → Доступ → Функции (/settings/administration/access/features) и нажмите на строку функции: справа откроется панель с поведением по умолчанию, списком адресных правил и проверкой доступа. Правило доступа задаёт значение функции для одного пространства или для группы пространств.

ФункцияЧто разрешаетВстроенное значение
Автоматическое обновление поискаНовые и изменённые источники автоматически готовятся к поиску; при выключении изменения сохраняются, а обновление поиска запускают вручнуюВключено
Режим сценария в АссистентахРежимы обработки ассистентов и выбор режима ответа «Агент» в чатеТолько стандартный режим
Режим «Авто» у Уники AIБета: пункт Авто в переключателе режима ответа у Уника AI — исполнителя (чат или агент) выбирает платформа; требует права на режим сценарияВыключено
Сборки ассистентов: публикация и витринаПубликацию ассистента как сборки и доступ к витринеТолько витрина

Примечание. Правило доступа — второй рубеж после роли: участник без соответствующего права в рабочем пространстве не получит возможность, даже когда функция для пространства включена.

Как включить функцию одному пространству

  1. Откройте Администрирование → Доступ → Функции и нажмите на строку функции.
  2. В блоке Правила нажмите Пространство.
  3. Выберите рабочее пространство.
  4. Задайте значение в поле Доступ и, если нужно, заполните Комментарий.
  5. Нажмите Сохранить.

Правило начинает действовать сразу. Для одной пары «функция и пространство» платформа хранит одно правило: повторное создание перезаписывает прежнее значение. Чтобы вернуть пространство к общему поведению, удалите правило значком корзины в его строке.

Набор переключателей в поле Доступ зависит от функции. У обычной функции это переключатель «Включить функцию». У сборок — два независимых переключателя: «Публикация сборок» и «Витрина и скачивание сборок». У режима сценария — переключатель «Режим сценария» и выбор источников: «Глобальные шаблоны» и «Сценарии рабочего пространства».

Боковая панель функции «Режим сценария в Ассистентах»: блок «Поведение по умолчанию (все пространства)», список правил с бейджами «Группа» и «Пространство», блок «Проверка доступа»
Функция сценариев: поведение по умолчанию и добавление правил

Как изменить поведение по умолчанию

Блок «Поведение по умолчанию (все пространства)» задаёт значение для всех пространств, у которых нет адресного правила. Для обычной функции переключите «Включено по умолчанию для всех пространств», для составной — задайте значения и нажмите «Сохранить дефолт». В таблице функций у такой функции появляется отметка переопределён, а в панели — ссылка «Сбросить к встроенному значению», которая возвращает значение из каталога платформы.

Как применить правило к нескольким пространствам

Перейдите на вкладку «Группы пространств» и нажмите «Создать группу». Укажите Название и Описание, нажмите Сохранить, затем в панели группы выберите пространство и нажмите Добавить. После этого создайте правило кнопкой Группа в панели нужной функции.

Группа сама по себе ничего не включает: возможности выдаёт правило, которое на неё ссылается. Колонка Используется показывает, сколько правил ссылается на группу, колонка Пространства — сколько пространств в неё входит.

Какое правило побеждает

Платформа перебирает источники сверху вниз и останавливается на первом сработавшем.

ПриоритетЧто срабатываетРезультат
1Правило пространстваЗначение правила; правила групп не учитываются
2Правила группПересечение значений: побеждает более строгое
3Правило для всех пространствЗначение из блока поведения по умолчанию
4Встроенное значениеЗначение функции из каталога платформы

Блок «Проверка доступа» отвечает на вопрос «что доступно конкретному пространству»: выберите пространство и нажмите Проверить. Платформа покажет итоговое значение и причину — например, Сработали правила групп: … Применено более строгое значение.

Как создать и настроить рабочее пространство

Пространства инсталляции перечислены на странице Администрирование → Доступ → Рабочие пространства (/settings/administration/access/workspaces). Таблица показывает колонки Название, Статус, Владелец, Участники, Тариф и Создано; строки фильтруются по владельцу, тарифу и статусу, сортируются по названию, числу участников и дате создания.

СтатусКогда платформа его ставитЧто сделать
РаботаетЗаданы владелец и тариф, есть хотя бы один участник—
Требует настройкиНе хватает хотя бы одного из условийОткрыть панель пространства и дозаполнить

Только on-prem. Кнопка «Создать пространство» доступна при DEPLOYMENT_MODE=onprem.

В облачной поставке пространства создают сами пользователи, а в шапке страницы платформа показывает строку о недоступности создания.

Новое пространство заводится за одну форму:

  1. Нажмите «Создать пространство».
  2. Укажите Название.
  3. Выберите Тариф — в списке только активные тарифы, тариф по умолчанию помечен подписью По умолчанию.
  4. Выберите Владелец из списка пользователей или нажмите «Назначить меня».
  5. Нажмите Создать.

Платформа создаёт пространство и добавляет выбранного владельца первым участником с ролью владельца. Администратор, который создал пространство и не назначил владельцем себя, участником не становится: доступ себе или коллегам выдайте отдельно.

Как изменить тариф и баланс

Нажмите на строку пространства — справа откроется панель со всеми настройками. Поле Тариф меняет тарифный план. Автосохранения нет: после правки внизу панели нажмите «Сохранить изменения» или отмените правку кнопкой Сбросить.

Блок Баланс показывает поля Текущий и Пополнение. Чтобы вручную начислить или списать кредиты, введите значение в поле Изменение (500 для начисления, -2.25 для списания), заполните обязательное поле Причина и нажмите Скорректировать. Корректировка разовая: тариф она не меняет, история списаний ведётся в журнале списаний.

Важно. Платформа отклоняет понижение тарифа, если текущее потребление пространства превышает лимиты нового тарифа по объёму файлов, объёму векторов, числу ассистентов, действий, баз знаний или участников.

Карточка рабочего пространства: тариф и баланс кредитов
Карточка рабочего пространства: тариф и баланс кредитов

Как найти и изменить пользователя

Все учётные записи инсталляции перечислены на странице Администрирование → Доступ → Пользователи (/settings/administration/access/users). Поле «Поиск пользователей» ищет по имени и адресу почты, фильтр Статус оставляет активные, не активированные или деактивированные записи, колонки Пользователь и Активность сортируются. Список постраничный.

СтатусЧто означает
АктивенАдрес почты подтверждён, вход разрешён
Не активированАдрес почты не подтверждён, вход закрыт
ДеактивированВход заблокирован администратором

Колонка Роль показывает глобальную роль значением Админ или Пользователь и в таблице не редактируется: роль меняется пунктом «Сделать админом» или «Снять админ-права». Все операции с учётной записью собраны в меню ⋯ в колонке Действия.

ДействиеЧто делаетКогда доступно
АктивироватьПодтверждает адрес почты и открывает входУчётная запись не активирована или деактивирована
Сделать админом · Снять админ-праваМеняет глобальную рольВсегда
Изменить e-mailМеняет адрес почты и логинНе для себя и не для администратора
Сбросить парольОтправляет ссылку или выдаёт временный парольНе для себя
ДеактивироватьБлокирует вход без удаления данныхНе для себя, не для администратора и не для деактивированной записи
Удалить пользователяУдаляет учётную запись и её пространстваНе для себя и не для администратора

Платформа скрывает недоступные действия. У администратора не показываются «Изменить e-mail», «Деактивировать» и «Удалить пользователя». Для этих операций сначала требуется снять глобальную роль пунктом «Снять админ-права». Над своей учётной записью эти операции недоступны.

Меню действий над учётной записью в списке пользователей
Меню действий над учётной записью в списке пользователей

Как изменить адрес почты

Выберите «Изменить e-mail», укажите «Новый e-mail» и повторите текущий адрес в поле «Подтвердите текущий e-mail», затем нажмите «Изменить e-mail». Новый адрес становится логином пользователя, активные сессии завершаются, а выданные ранее ссылки подтверждения и сброса пароля отзываются.

Как выдать доступ новому пользователю

Нажмите «Добавить пользователя» в шапке страницы Пользователи. В окне укажите Email и ФИО, затем выберите «Рабочее пространство» и Роль. Кнопка «Добавить рабочее пространство» добавляет ещё одно назначение, поэтому доступ сразу в несколько пространств выдаётся за одну операцию. Завершите операцию кнопкой «Добавить пользователя».

Только on-prem. Ручное добавление пользователей работает при DEPLOYMENT_MODE=onprem.

В облачной поставке пользователи регистрируются сами.

В списке Роль доступны все роли выбранного пространства — системные Менеджер, Участник, Наблюдатель и созданные в пространстве собственные роли. Роль владельца через это окно не назначается.

Платформа создаёт учётную запись сразу активной и один раз показывает окно «Временный пароль» с кнопкой Скопировать — передайте пароль пользователю безопасным каналом, при первом входе платформа попросит сменить его. Если учётная запись с таким адресом уже существует, платформа не создаёт вторую, а добавляет выбранные назначения к существующей.

Как сбросить пароль, деактивировать или удалить учётную запись

Три операции с учётной записью различаются последствиями: сброс пароля закрывает старый доступ, деактивация блокирует вход и сохраняет данные, удаление уничтожает пространства пользователя. Все три вызываются из меню ⋯ в колонке Действия.

Как сбросить пароль

Выберите «Сбросить пароль» и укажите способ. Режим «Ссылка для сброса» отправляет письмо на адрес пользователя, ссылка действует 60 минут. Режим «Временный пароль» генерирует пароль и показывает его один раз после подтверждения; флажок «Отправить временный пароль на email» дополнительно отправляет пароль письмом. Кнопка внизу окна называется «Отправить ссылку» или «Сгенерировать пароль» в зависимости от выбранного режима.

Важно. Текущий пароль отключается в момент подтверждения, а активные сессии завершаются — даже если письмо отправить не удалось.

Как деактивировать учётную запись

Выберите Деактивировать и введите адрес почты пользователя для подтверждения. Вход блокируется, активные сессии и персональные API-токены отзываются. Членство в рабочих пространствах и данные пользователя сохраняются, поэтому доступ возвращается пунктом Активировать.

Как удалить учётную запись

Окно «Удалить пользователя?» сначала рассчитывает состав удаления. До завершения расчёта подтвердить операцию нельзя. Пространство, где работают другие участники, можно сохранить: передать ему другого владельца прямо в этом окне.

Под карточкой пользователя показано, что будет удалено вместе с учётной записью:

СтрокаЧто считает
ПространствРабочие пространства во владении пользователя
Потеряют доступДругих участников этих пространств без повторного подсчёта одного человека
АссистентовАссистентов внутри удаляемых пространств
Баз знанийБазы знаний внутри удаляемых пространств
ЧатовЧаты внутри удаляемых пространств
ФайловФайлы внутри удаляемых пространств

Членство в чужих пространствах прекращается, но их содержимое остаётся.

Если у пространства есть другие участники, ссылка «Передать владение» открывает выбор «Кому передать» с поиском. Выберите действующего участника и нажмите «Передать». Отключённые участники видны с пометкой «отключён», но выбрать их нельзя. «Отмена» закрывает выбор без изменений. После передачи пространство исчезает из состава удаления, счётчики пересчитываются. Новый владелец получает роль «Владелец», прежний — «Менеджер».

Важно. Предупреждение «Вместе с аккаунтом удалятся чужие данные» означает, что в удаляемых пространствах работают другие люди. Удаление необратимо: исчезнут учётная запись, оставшиеся пространства во владении и всё их содержимое — ассистенты, базы знаний, чаты и файлы.

Пока состав рассчитывается, поле «Подтвердите удаление» и кнопка «Удалить пользователя» заблокированы. Сообщение «Не удалось посчитать состав удаления» также блокирует удаление. Блок «Удаление невозможно» перечисляет связанные записи, которые мешают операции, и необходимые действия. Например, потребуется снять привязки пользователя как исполнителя внешних триггеров в других пространствах или передать служебное пространство системных баз знаний другому администратору — см. Системные базы знаний.

После проверки состава введите адрес почты пользователя в поле «Подтвердите удаление». При расхождении появляется «Email не совпадает», кнопка остаётся неактивной. Если данные изменились после открытия окна, платформа сообщает «Состав удаления изменился» и обновляет список. Проверьте его заново перед подтверждением.

Передача владения доступна в этом окне; в карточке пространства поле «Владелец» только для чтения. Чтобы только закрыть вход и сохранить данные, используйте деактивацию.

Как настроить способы входа

Способы входа собраны на странице Администрирование → Доступ → Аутентификация (/settings/administration/access/auth). Вход по адресу почты и паролю доступен всегда и не выключается.

Для корпоративных инсталляций платформа поддерживает вход по учётной записи каталога компании — LDAP и Active Directory: участник входит с той же парой логина и пароля, что и в остальные внутренние системы, а действующая учётная запись в каталоге определяет доступ к платформе. Подключение каталога настраивается при развёртывании инсталляции вместе с командой сопровождения поставки.

Как убрать промоблок со страниц входа

В разделе «Оформление экрана входа» включите «Нейтральное оформление» и нажмите «Сохранить». Платформа уберёт промоблок Уника AI со страниц входа, регистрации и восстановления доступа, а логотип и форму разместит по центру страницы. Настройка действует на всю инсталляцию и применяется сразу, без перезапуска.

Если переключатель выключен, используется стандартный двухколоночный экран с промоблоком. Оформление меняет только внешний вид страниц входа, регистрации и восстановления доступа и не влияет на способы входа.

Что платформа отвечает при неудачном входе

Неверный пароль, несуществующий адрес почты и учётная запись без пароля дают одинаковое сообщение: «Неверный email или пароль». Разбирайте обращение по карточке на странице «Пользователи», а не по сообщению на экране входа.

Для учётной записи без пароля смена пароля в профиле закрыта. Платформа отвечает: «Для этого аккаунта смена пароля недоступна».

Частые вопросы

Почему в чате нет выбора режима «Агент»

Для рабочего пространства действует значение Только стандартный режим функции «Режим сценария в Ассистентах», поэтому платформа скрывает список «Режим ответа» в окне чата. Проверьте:

  • в панели функции включён переключатель «Режим сценария» и выбран хотя бы один источник;
  • у пространства нет адресного правила, которое перекрывает разрешение группы;
  • блок «Проверка доступа» для этого пространства показывает разрешающее значение.

Почему правило группы не сработало

Правило пространства сильнее правила группы, а несколько групп дают самое строгое из значений. Проверьте:

  • в списке правил функции нет отдельного правила для этого пространства;
  • пространство входит только в те группы, которые вы ожидаете;
  • причина решения в блоке «Проверка доступа» называет ожидаемое правило.

Почему не сохраняется новый тариф

Платформа отклоняет понижение тарифа при превышении лимитов и не сохраняет изменение целиком. Проверьте:

  • потребление пространства укладывается в лимиты нового тарифа;
  • выбранный тариф активен;
  • после правки нажата кнопка «Сохранить изменения» — автосохранения в панели нет.

Почему пользователю не пришло письмо со ссылкой сброса

Ссылка отправляется через SMTP, а старый пароль отключается независимо от результата отправки. Проверьте:

  • параметры SMTP заданы и тестовое письмо доходит;
  • адрес пользователя указан верно;
  • при повторном сбое выберите режим «Временный пароль» и передайте пароль вручную.

Почему нет кнопок создания пространства и добавления пользователя

Обе операции работают только в коробочной поставке, в облачной поставке пространства и учётные записи создают сами пользователи. Проверьте:

  • в шапке страницы нет строки о недоступности операции с указанием режима;
  • инсталляция запущена с DEPLOYMENT_MODE=onprem;
  • у вас глобальная роль admin, а не роль обычного пользователя.

Что дальше