Пользователи

Экран Пользователи — это место, где видно, кто может войти в Axelix Master, какая роль закреплена за каждым аккаунтом, и — при включённой локальной аутентификации — где эти аккаунты создаются, редактируются и удаляются. Страница доступна по ссылке **Пользователи** в верхней навигационной панели.

Кто может открыть эту страницу

Ссылка Пользователи появляется только у аккаунтов с полномочием USERS_VIEW. По умолчанию это полномочие входит только во встроенную роль SUPER_ADMIN — ADMIN, EDITOR и VIEWER не могут видеть эту ссылку или открывать страницу. Полную таблицу прав доступа см. в разделе Ролях и полномочиях.

Для кнопки Создать пользователя, а также элементов управления редактированием и удалением на странице профиля дополнительно требуются полномочия USERS_MANAGEMENT , которые также зарезервированы для SUPER_ADMIN.

Список пользователей

В верхней части страницы есть три способа сузить область поиска в таблице:

  • Поиск фильтрует по имени пользователя или почте. Счётчик справа от поля поиска показывает <совпадений> / <всего> — видно, сколько пользователей сейчас отображается относительно всего списка.
  • Роли — выпадающий список с множественным выбором. Если выбрать одну или несколько ролей, останутся только пользователи, у которых есть хотя бы одна из выбранных.
  • Источник — выпадающий список с множественным выбором и двумя значениями: LOCAL и OIDC. Учетные записи, созданные в Master, отображаются как LOCAL. Учетные записи, вошедшие через OIDC, появляются как OIDC после первого успешного входа через браузер, поэтому фильтр возвращает только тех OIDC-пользователей, которые уже входили в систему.

Под фильтрами в таблице перечислены все видимые пользователи в следующих столбцах:

  • Имя пользователя — имя для входа, используемое на экране входа.
  • Электронная почта — адрес электронной почты, привязанный к учетной записи. Может быть пустым.
  • Последний вход — отметка времени последнего успешного входа в систему в формате DD.MM.YYYY HH:mm. Для учетных записей, которые никогда не использовались, отображается Не заходил.
  • Источник — LOCAL для учетных записей, созданных в Master, и OIDC для учетных записей, материализованных потоком входа через OIDC.
  • Роли — цветные теги для каждой роли, предоставленной пользователю (ADMIN, EDITOR, VIEWER).

Клик по строке открывает Профиль пользователя для этой учетной записи.

Создание пользователя

Кнопка Создать пользователя отображается только в том случае, если в Master включена локальная аутентификация (axelix.master.auth.options.local.enabled=true). В OIDC-only деплоях она скрыта, потому что там новые аккаунты приходят от провайдера идентичности, а не через пользовательский интерфейс Axelix.

При нажатии на кнопку открывается модальное окно со следующими полями:

  • Имя пользователя — имя для входа. Должно быть уникальным.
  • Электронная почта — необязательно. Если оставить поле пустым, учетная запись будет сохранена без электронной почты. Должно быть уникальным.
  • Пароль — первоначальный пароль. Пароль можно изменить позже.
  • Роль — ровно одна роль: ADMIN, EDITOR или VIEWER. Дополнительные роли можно назначить позже на странице профиля.

Профиль пользователя

При выборе строки в списке пользователей открывается страница профиля этого аккаунта. На ней отображается карточка Профиль пользователя с четырьмя полями, которые можно редактировать, а также область действий для управления самим аккаунтом.

Справа от каждой строки в карточке есть значок карандаша для редактирования. При нажатии на него значение заменяется на поле ввода, а также появляются кнопки «Подтвердить» и «Отменить». При нажатии на кнопку «Подтвердить» новое значение немедленно отправляется в основную базу данных, а при нажатии на кнопку «Отменить» поле возвращается к исходному состоянию без сохранения.

  • Имя пользователя — имя для входа. При его редактировании изменяется способ входа пользователя в систему.
  • Электронная почта — адрес электронной почты. При сохранении пустого значения электронная почта в учетной записи очищается.
  • Роли — раскрывающийся список множественного выбора позволяет назначить любую комбинацию ADMIN, EDITOR и VIEWER. Действующие разрешения пользователя - это совокупность полномочий, предоставляемых этими ролями.
  • Пароль — значение всегда маскируется как ••••••••••. При редактировании устанавливается совершенно новый пароль. Функция «Показать текущее значение» отсутствует, поскольку Master никогда не хранит пароль в открытом виде. Если оставить поле пустым и подтвердить действие, будет сохранена пустая строка, которая будет отклонена сервером.

Под карточкой расположены две кнопки действий:

  • Удалить пользователя — открывает модальное окно с подтверждением (Вы уверены, что хотите удалить этого пользователя?). После подтверждения учетная запись будет немедленно удалена. Отменить действие нельзя.
  • Журнал доступа — в настоящее время недоступен. Этот элемент управления зарезервирован для будущей функции, которая появится в Axelix Enterprise. И журнал доступа, и сам Axelix Enterprise все еще находятся в разработке, поэтому сегодня нажать на кнопку нельзя.

Действие Удалить пользователя необратимо. Учетная запись удаляется из базы данных — ее нельзя восстановить.

OIDC-сессии

Если включен OIDC, успешный вход через браузер создаёт или обновляет строку пользователя OIDC в базе данных Master. Master обновляет поле Последний вход, сохраняет email из OIDC userinfo, если он есть, и показывает такую учётную запись в этой таблице с источником OIDC.

При каждом входе через OIDC Master заново вычисляет роль через axelix.master.auth.options.oauth2.role-attribute-path и обновляет сохранённое назначение роли по этому результату. Поэтому OIDC-учётные записи действительно отображаются на этом экране, но их фактическая роль всё равно определяется сопоставлением в identity provider.

Если имя пользователя OIDC совпадает с уже существующей не-OIDC учётной записью, Master отклоняет вход вместо объединения двух идентичностей. Сначала устраните конфликт в identity provider или переименуйте локальную учётную запись.

Полную информацию о том, как устроена аутентификация, см. в Аутентификации.

На этой странице