Роли и права доступа
Доступ в платформе складывается из трёх независимых слоёв: платформенная роль учётной записи, роли в рабочем пространстве и правила доступа к отдельным ресурсам базы знаний. Роли пространства — основной инструмент: они задают уровень по каждому из 14 разделов и определяют, какие пункты меню вы видите и что можете делать внутри них. Роли вы настраиваете в разделе Настройки пространства → Роли, а назначаете участникам в разделе Участники. Правила доступа к базам знаний работают иначе: они не выдают права, а сужают круг тех, кто видит ресурс.
Как платформа решает, что вам доступно
Проверка идёт последовательно по трём слоям, и каждый следующий слой может только сузить результат предыдущего.
| Слой | Что определяет | Где настраивается |
|---|---|---|
| Платформенная роль | Доступ к разделу Администрирование всей инсталляции | Администратор платформы |
| Роли рабочего пространства | Уровень доступа к каждому разделу пространства | Настройки пространства → Роли |
| Правила доступа к ресурсу | Кто видит конкретную базу знаний, папку или документ | Пункт Доступ в меню базы знаний |
Платформенная роль относится к учётной записи целиком: пункт Администрирование в меню пользователя показывается только администраторам инсталляции, остальным он не виден ни в одном пространстве. Роли пространства действуют внутри одного пространства: в разных пространствах у вас могут быть разные роли. Правила доступа существуют только у баз знаний, папок и документов — ассистенты, сценарии (workflow) и действия такими правилами не ограничиваются.
Что могут системные роли
В каждом пространстве есть четыре системные роли. Удалить их нельзя, переименовать тоже, но уровни доступа у трёх из них можно изменить — кроме роли Владелец, у которой доступ всегда полный.
| Роль | Что может | Чего не может |
|---|---|---|
Владелец (owner) | Всё в пространстве: настройки, тариф, участники, роли, все прикладные разделы. Не ограничивается правилами доступа к базам знаний | — |
Менеджер (manager) | Всё прикладное, включая удаление баз знаний и ассистентов, публикацию сценариев, навыков и сборок, управление доступом к базам знаний, приглашение и исключение участников | Менять тариф, создавать и изменять роли, назначать роли участникам |
Участник (member) | Создавать и редактировать базы знаний, документы, ассистентов, действия и сценарии, вести чаты с вложениями, ставить сборки, создавать навыки, читать глобальные переменные | Удалять базы знаний, ассистентов и действия, управлять доступом к базам знаний, публиковать и архивировать сценарии, публиковать навыки и сборки, управлять участниками, открывать раздел Промпты |
Наблюдатель (viewer) | Просматривать все разделы, создавать чаты, отправлять сообщения, запускать действия | Загружать файлы в чат, удалять чаты, создавать и редактировать что-либо |
В пространстве всегда остаётся хотя бы один владелец: исключить последнего платформа не даёт.
Какие разделы прав есть в матрице
Права сгруппированы в 14 разделов, у каждого своя шкала уровней. Уровни накопительные: старший включает всё, что даёт младший. Полная картина видна на вкладке Права доступа раздела Роли.
| Раздел | Уровни доступа | Старший уровень даёт |
|---|---|---|
| Базы знаний | Нет доступа, Просмотр, Редактирование | Создание и удаление баз, работу с документами, импорт, индексацию, экспорт, управление доступом |
| Ассистенты | Нет доступа, Просмотр, Редактирование | Создание, правку и удаление ассистентов, подключение и запуск действий |
| Workflow-сценарии | Нет доступа, Просмотр, Редактирование, Публикация | Публикацию версий и архивацию сценариев |
| Действия | Нет доступа, Просмотр, Редактирование | Создание, правку, удаление и запуск действий |
| Чат | Нет доступа, Просмотр, Редактирование | Создание и удаление чатов, отправку сообщений, загрузку файлов |
| Настройки workspace | Нет доступа, Просмотр, Редактирование | Правку названия и иконки, смену тарифа, инструкции агента пространства |
| Участники | Нет доступа, Просмотр, Редактирование | Приглашение, исключение участников, назначение ролей и управление ролями |
| Интеграции | Нет доступа, Просмотр, Редактирование | Управление интеграциями и инструментами MCP |
| Коллекции | Нет доступа, Просмотр, Редактирование | Управление векторными коллекциями |
| Дашборд | Нет доступа, Просмотр | Доступ к разделу Обзор |
| Сборки | Нет доступа, Просмотр, Публикация и установка | Публикацию ассистента как сборки и установку сборок |
| Навыки | Нет доступа, Создание навыков, Создание и публикация | Публикацию навыка по умолчанию для ассистентов пространства |
| Глобальные переменные | Нет доступа, Просмотр, Изменение значений, Схема и секреты | Правку схемы переменных и просмотр секретных значений |
| Промпты | Нет доступа, Просмотр, Управление | Создание, правку и удаление промптов пространства |
У раздела Навыки нет уровня «Просмотр»: либо доступа нет, либо участник может создавать навыки. У раздела Дашборд уровня редактирования не существует.
Как создать пользовательскую роль
Пользовательские роли создаёт владелец пространства в разделе Роли. В одном пространстве может быть до 50 пользовательских ролей.
- Откройте Настройки пространства → Роли.
- Нажмите Создать роль.
- Заполните Название (до 100 символов) и Описание (до 500 символов).
- В секции Уровни доступа выберите уровень для каждого раздела. Строка Для всех разделов задаёт один уровень сразу всем: Без доступа, Только просмотр или Максимальный доступ.
- Нажмите Сохранить.
Кнопки сохранения появляются после первого изменения. Готовую роль можно править двумя способами: нажатием на строку в списке — тогда настройки открываются в правой панели, — или прямо в ячейке матрицы на вкладке Права доступа, где платформа сохраняет изменение уровня сразу, без отдельной кнопки. Столбец роли Владелец в матрице не редактируется. Удалить можно только пользовательскую роль, кнопка удаления находится в её строке и требует подтверждения.
Вкладка История ведёт журнал изменений ролей с колонками Дата и время, Инициатор, Действие и Объект. Вкладка доступна владельцу пространства; вкладки сохраняются в адресе, поэтому матрицу и журнал можно открыть ссылками /settings/workspace/roles?tab=matrix и /settings/workspace/roles?tab=history.
Как назначить участнику несколько ролей
Одному участнику можно выдать от 1 до 10 ролей. Итоговый доступ — объединение всех выданных уровней: если одна роль даёт по разделу просмотр, а вторая редактирование, участник получает редактирование.
- Откройте Настройки пространства → Участники.
- Нажмите на строку участника — справа откроется панель доступа.
- Отметьте роли чекбоксами. Счётчик Выбрано показывает их число.
- Нажмите Сохранить.
Секция Доступ по выбранным ролям под списком ролей показывает итог: разделы с уровнем «Нет доступа» в неё не попадают, поэтому список короткий и читается как сводка реальных возможностей участника. Хотя бы одна роль обязательна — при пустом выборе панель показывает предупреждение «Выберите хотя бы одну роль». Свои собственные роли изменить нельзя: у своей строки чекбоксы заблокированы, панель поясняет это надписью «Свои роли изменить нельзя». Назначать роли может владелец пространства; менеджер приглашает и исключает участников, но состав их ролей не меняет.
Как ограничить доступ к конкретной базе знаний
Правило доступа определяет, кто видит ресурс, и работает как белый список. Пока правил нет, база знаний, папка или документ доступны всем, у кого есть право kb:view. Как только появилось хотя бы одно правило, ресурс видят только перечисленные в нём роли и пользователи.
- Откройте базу знаний.
- В меню действий базы, папки или документа выберите Доступ.
- В окне «Управление доступом» — имя ресурса стоит в заголовке — откройте вкладку Правила доступа и в блоке Добавить правило выберите, кому его выдать: роли или конкретному пользователю.
- Выберите уровень, добавьте правило и сохраните изменения.
Пока правил нет, вкладка Правила доступа сообщает, что ограничений нет. После добавления первого правила она предупреждает, что ресурс видят только перечисленные роли и пользователи. Вкладка Кто имеет доступ показывает итоговый список людей после применения правил, а вкладка Доступ пространствам — она есть только у базы знаний и только при праве kb:share:manage — открывает базу другим рабочим пространствам. Управлять доступом может участник с уровнем «Базы знаний → Редактирование»; без него пункт Доступ в меню не появляется.
Правила наследуются сверху вниз: документ берёт правила родительской папки, папка — правила базы знаний. Собственное правило ресурса перекрывает унаследованное, и первый ресурс с правилами по цепочке вверх решает исход проверки. Владелец пространства правилами не ограничивается — иначе базу знаний можно было бы потерять, случайно исключив себя из списка.
Важно. Уровень правила — Просмотр, Редактирование или Полный доступ — фиксируется как пометка о назначении и не расширяет права: что именно участник сделает с видимым ресурсом, по-прежнему определяет его роль в пространстве.
Какую роль выбрать под задачу
Системных ролей хватает для большинства команд; пользовательская роль нужна там, где обязанности нужно разделить точнее.
| Задача | Роль | Почему |
|---|---|---|
| Задавать вопросы ассистенту, ничего не меняя | Наблюдатель | Даёт чат и просмотр, но не даёт вложений и редактирования |
| Вести чат с вложениями и работать со знаниями | Участник | Наблюдатель не может загружать файлы в чат |
| Наполнять базы знаний, не трогая команду | Участник | Права на документы есть, права на участников нет |
| Управлять командой и контентом, но не тарифом | Менеджер | Тариф и роли остаются за владельцем |
| Публиковать сценарии, но не редактировать ассистентов | Пользовательская роль | Уровень «Workflow-сценарии → Публикация» и «Ассистенты → Просмотр» |
| Полностью администрировать пространство | Владелец | Единственная роль с доступом к тарифу и ролям |
Частые вопросы
Почему участник не видит базу знаний
Либо у роли нет уровня по разделу Базы знаний, либо на базу или папку наложено правило доступа, в котором участника нет. Проверьте:
- уровень раздела Базы знаний в матрице по адресу
/settings/workspace/roles?tab=matrix; - вкладку Кто имеет доступ в окне «Управление доступом» самой базы;
- правила родительской папки — документ наследует их, если своих правил у него нет.
Почему в чате нет кнопки вложения
Загрузка файлов входит в уровень «Чат → Редактирование», а роль Наблюдатель остаётся на уровне «Просмотр» с отдельным правом на отправку сообщений. Выдайте участнику роль Участник или пользовательскую роль с уровнем «Чат → Редактирование».
Почему менеджер не видит кнопку «Создать роль»
Создание и изменение ролей закреплено за владельцем пространства. Менеджер открывает раздел Роли, видит список и матрицу, но кнопки создания, столбца действий и вкладки История у него нет.
Почему участник не видит раздел «Промпты»
Пункт меню Промпты требует уровня «Промпты → Управление». Роль Участник по умолчанию остаётся на уровне «Просмотр», поэтому раздел ей недоступен, хотя промпты в чате работают. Поднимите уровень раздела Промпты в матрице ролей.
Что дальше
- Рабочие пространства — пригласить участников и разобрать разделы настроек.
- Базы знаний — настроить структуру и доступ к документам.
- Чаты — понять, что доступно в чате на каждом уровне.
- Глоссарий — сверить термины модели доступа.