Роли и права доступа

Доступ в платформе складывается из трёх независимых слоёв: платформенная роль учётной записи, роли в рабочем пространстве и правила доступа к отдельным ресурсам базы знаний. Роли пространства — основной инструмент: они задают уровень по каждому из 14 разделов и определяют, какие пункты меню вы видите и что можете делать внутри них. Роли вы настраиваете в разделе Настройки пространства → Роли, а назначаете участникам в разделе Участники. Правила доступа к базам знаний работают иначе: они не выдают права, а сужают круг тех, кто видит ресурс.

Как платформа решает, что вам доступно

Проверка идёт последовательно по трём слоям, и каждый следующий слой может только сузить результат предыдущего.

СлойЧто определяетГде настраивается
Платформенная рольДоступ к разделу Администрирование всей инсталляцииАдминистратор платформы
Роли рабочего пространстваУровень доступа к каждому разделу пространстваНастройки пространства → Роли
Правила доступа к ресурсуКто видит конкретную базу знаний, папку или документПункт Доступ в меню базы знаний

Платформенная роль относится к учётной записи целиком: пункт Администрирование в меню пользователя показывается только администраторам инсталляции, остальным он не виден ни в одном пространстве. Роли пространства действуют внутри одного пространства: в разных пространствах у вас могут быть разные роли. Правила доступа существуют только у баз знаний, папок и документов — ассистенты, сценарии (workflow) и действия такими правилами не ограничиваются.

Что могут системные роли

В каждом пространстве есть четыре системные роли. Удалить их нельзя, переименовать тоже, но уровни доступа у трёх из них можно изменить — кроме роли Владелец, у которой доступ всегда полный.

РольЧто можетЧего не может
Владелец (owner)Всё в пространстве: настройки, тариф, участники, роли, все прикладные разделы. Не ограничивается правилами доступа к базам знаний
Менеджер (manager)Всё прикладное, включая удаление баз знаний и ассистентов, публикацию сценариев, навыков и сборок, управление доступом к базам знаний, приглашение и исключение участниковМенять тариф, создавать и изменять роли, назначать роли участникам
Участник (member)Создавать и редактировать базы знаний, документы, ассистентов, действия и сценарии, вести чаты с вложениями, ставить сборки, создавать навыки, читать глобальные переменныеУдалять базы знаний, ассистентов и действия, управлять доступом к базам знаний, публиковать и архивировать сценарии, публиковать навыки и сборки, управлять участниками, открывать раздел Промпты
Наблюдатель (viewer)Просматривать все разделы, создавать чаты, отправлять сообщения, запускать действияЗагружать файлы в чат, удалять чаты, создавать и редактировать что-либо

В пространстве всегда остаётся хотя бы один владелец: исключить последнего платформа не даёт.

Раздел «Роли»: вкладки «Роли», «Права доступа», «История», таблица ролей с колонками «Роль», «Тип», «Разрешения»
Роли пространства и набор прав

Какие разделы прав есть в матрице

Права сгруппированы в 14 разделов, у каждого своя шкала уровней. Уровни накопительные: старший включает всё, что даёт младший. Полная картина видна на вкладке Права доступа раздела Роли.

РазделУровни доступаСтарший уровень даёт
Базы знанийНет доступа, Просмотр, РедактированиеСоздание и удаление баз, работу с документами, импорт, индексацию, экспорт, управление доступом
АссистентыНет доступа, Просмотр, РедактированиеСоздание, правку и удаление ассистентов, подключение и запуск действий
Workflow-сценарииНет доступа, Просмотр, Редактирование, ПубликацияПубликацию версий и архивацию сценариев
ДействияНет доступа, Просмотр, РедактированиеСоздание, правку, удаление и запуск действий
ЧатНет доступа, Просмотр, РедактированиеСоздание и удаление чатов, отправку сообщений, загрузку файлов
Настройки workspaceНет доступа, Просмотр, РедактированиеПравку названия и иконки, смену тарифа, инструкции агента пространства
УчастникиНет доступа, Просмотр, РедактированиеПриглашение, исключение участников, назначение ролей и управление ролями
ИнтеграцииНет доступа, Просмотр, РедактированиеУправление интеграциями и инструментами MCP
КоллекцииНет доступа, Просмотр, РедактированиеУправление векторными коллекциями
ДашбордНет доступа, ПросмотрДоступ к разделу Обзор
СборкиНет доступа, Просмотр, Публикация и установкаПубликацию ассистента как сборки и установку сборок
НавыкиНет доступа, Создание навыков, Создание и публикацияПубликацию навыка по умолчанию для ассистентов пространства
Глобальные переменныеНет доступа, Просмотр, Изменение значений, Схема и секретыПравку схемы переменных и просмотр секретных значений
ПромптыНет доступа, Просмотр, УправлениеСоздание, правку и удаление промптов пространства

У раздела Навыки нет уровня «Просмотр»: либо доступа нет, либо участник может создавать навыки. У раздела Дашборд уровня редактирования не существует.

Вкладка «Права доступа»: матрица из 14 разделов по строкам и ролей по столбцам с раскрытым селектом уровня
Матрица прав: разделы по строкам, роли по столбцам

Как создать пользовательскую роль

Пользовательские роли создаёт владелец пространства в разделе Роли. В одном пространстве может быть до 50 пользовательских ролей.

  1. Откройте Настройки пространства → Роли.
  2. Нажмите Создать роль.
  3. Заполните Название (до 100 символов) и Описание (до 500 символов).
  4. В секции Уровни доступа выберите уровень для каждого раздела. Строка Для всех разделов задаёт один уровень сразу всем: Без доступа, Только просмотр или Максимальный доступ.
  5. Нажмите Сохранить.

Кнопки сохранения появляются после первого изменения. Готовую роль можно править двумя способами: нажатием на строку в списке — тогда настройки открываются в правой панели, — или прямо в ячейке матрицы на вкладке Права доступа, где платформа сохраняет изменение уровня сразу, без отдельной кнопки. Столбец роли Владелец в матрице не редактируется. Удалить можно только пользовательскую роль, кнопка удаления находится в её строке и требует подтверждения.

Вкладка История ведёт журнал изменений ролей с колонками Дата и время, Инициатор, Действие и Объект. Вкладка доступна владельцу пространства; вкладки сохраняются в адресе, поэтому матрицу и журнал можно открыть ссылками /settings/workspace/roles?tab=matrix и /settings/workspace/roles?tab=history.

Как назначить участнику несколько ролей

Одному участнику можно выдать от 1 до 10 ролей. Итоговый доступ — объединение всех выданных уровней: если одна роль даёт по разделу просмотр, а вторая редактирование, участник получает редактирование.

  1. Откройте Настройки пространства → Участники.
  2. Нажмите на строку участника — справа откроется панель доступа.
  3. Отметьте роли чекбоксами. Счётчик Выбрано показывает их число.
  4. Нажмите Сохранить.

Секция Доступ по выбранным ролям под списком ролей показывает итог: разделы с уровнем «Нет доступа» в неё не попадают, поэтому список короткий и читается как сводка реальных возможностей участника. Хотя бы одна роль обязательна — при пустом выборе панель показывает предупреждение «Выберите хотя бы одну роль». Свои собственные роли изменить нельзя: у своей строки чекбоксы заблокированы, панель поясняет это надписью «Свои роли изменить нельзя». Назначать роли может владелец пространства; менеджер приглашает и исключает участников, но состав их ролей не меняет.

Как ограничить доступ к конкретной базе знаний

Правило доступа определяет, кто видит ресурс, и работает как белый список. Пока правил нет, база знаний, папка или документ доступны всем, у кого есть право kb:view. Как только появилось хотя бы одно правило, ресурс видят только перечисленные в нём роли и пользователи.

  1. Откройте базу знаний.
  2. В меню действий базы, папки или документа выберите Доступ.
  3. В окне «Управление доступом» — имя ресурса стоит в заголовке — откройте вкладку Правила доступа и в блоке Добавить правило выберите, кому его выдать: роли или конкретному пользователю.
  4. Выберите уровень, добавьте правило и сохраните изменения.

Пока правил нет, вкладка Правила доступа сообщает, что ограничений нет. После добавления первого правила она предупреждает, что ресурс видят только перечисленные роли и пользователи. Вкладка Кто имеет доступ показывает итоговый список людей после применения правил, а вкладка Доступ пространствам — она есть только у базы знаний и только при праве kb:share:manage — открывает базу другим рабочим пространствам. Управлять доступом может участник с уровнем «Базы знаний → Редактирование»; без него пункт Доступ в меню не появляется.

Правила наследуются сверху вниз: документ берёт правила родительской папки, папка — правила базы знаний. Собственное правило ресурса перекрывает унаследованное, и первый ресурс с правилами по цепочке вверх решает исход проверки. Владелец пространства правилами не ограничивается — иначе базу знаний можно было бы потерять, случайно исключив себя из списка.

Важно. Уровень правила — Просмотр, Редактирование или Полный доступ — фиксируется как пометка о назначении и не расширяет права: что именно участник сделает с видимым ресурсом, по-прежнему определяет его роль в пространстве.

Окно «Управление доступом» для базы знаний: вкладка «Правила доступа» с правилами для роли и пользователя и формой «Добавить правило»
Правила доступа к базе знаний по ролям и участникам

Какую роль выбрать под задачу

Системных ролей хватает для большинства команд; пользовательская роль нужна там, где обязанности нужно разделить точнее.

ЗадачаРольПочему
Задавать вопросы ассистенту, ничего не меняяНаблюдательДаёт чат и просмотр, но не даёт вложений и редактирования
Вести чат с вложениями и работать со знаниямиУчастникНаблюдатель не может загружать файлы в чат
Наполнять базы знаний, не трогая командуУчастникПрава на документы есть, права на участников нет
Управлять командой и контентом, но не тарифомМенеджерТариф и роли остаются за владельцем
Публиковать сценарии, но не редактировать ассистентовПользовательская рольУровень «Workflow-сценарии → Публикация» и «Ассистенты → Просмотр»
Полностью администрировать пространствоВладелецЕдинственная роль с доступом к тарифу и ролям

Частые вопросы

Почему участник не видит базу знаний

Либо у роли нет уровня по разделу Базы знаний, либо на базу или папку наложено правило доступа, в котором участника нет. Проверьте:

  • уровень раздела Базы знаний в матрице по адресу /settings/workspace/roles?tab=matrix;
  • вкладку Кто имеет доступ в окне «Управление доступом» самой базы;
  • правила родительской папки — документ наследует их, если своих правил у него нет.

Почему в чате нет кнопки вложения

Загрузка файлов входит в уровень «Чат → Редактирование», а роль Наблюдатель остаётся на уровне «Просмотр» с отдельным правом на отправку сообщений. Выдайте участнику роль Участник или пользовательскую роль с уровнем «Чат → Редактирование».

Почему менеджер не видит кнопку «Создать роль»

Создание и изменение ролей закреплено за владельцем пространства. Менеджер открывает раздел Роли, видит список и матрицу, но кнопки создания, столбца действий и вкладки История у него нет.

Почему участник не видит раздел «Промпты»

Пункт меню Промпты требует уровня «Промпты → Управление». Роль Участник по умолчанию остаётся на уровне «Просмотр», поэтому раздел ей недоступен, хотя промпты в чате работают. Поднимите уровень раздела Промпты в матрице ролей.

Что дальше