Sign inGet Started

Użytkownicy, zespoły i role

Dostęp osób w Bird opiera się na rolach: użytkownik ma przypisaną rolę w Twoim obszarze roboczym, a każda rola to ustalony zestaw uprawnień. Nie trzeba niczego więcej konfigurować; wybierz odpowiednią rolę, a uprawnienia same za nią podążą.
Role określają, co mogą robić osoby w dashboardzie. To, co mogą robić usługi, regulują zakresy kluczy API: ten sam słownik uprawnień, przyznawany per klucz zamiast per rola.

Role w obszarze roboczym

Role, z którymi pracujesz na co dzień, znajdują się w obszarze roboczym (zobacz Obszar roboczy): admin, developer i analyst. Zarządzaj nimi w dashboardzie w sekcji Settings > Team.
Każde uprawnienie to para {scope, level}, gdzie level to read lub write (write obejmuje read). Rola to nazwany, ustalony zestaw takich par:
ZakresCo oznacza writeadmindeveloperanalyst
workspaceEdycja ustawień obszaru roboczego (nazwa, powiadomienia)writereadread
api_keysTworzenie i unieważnianie kluczy APIwritewritenone
emailsWysyłanie e-mailiwritewriteread
email_managementZarządzanie suppressions i konfiguracją e-mailwritewriteread
email_marketingZarządzanie kontaktami, odbiorcami i kampaniamiwritewriteread
domainsDodawanie, weryfikacja i usuwanie domen nadawczychwritewriteread
webhooksKonfiguracja endpointów webhookwritewriteread
smsWysyłanie SMSwritewriteread
sms_managementZarządzanie nadawcami, suppressions i ustawieniami SMSwritewriteread
verifyWysyłanie i sprawdzanie kodów weryfikacyjnychwritewriteread
verify_managementKonfiguracja nadawców i krajów weryfikacjiwritewriteread
whatsappWysyłanie wiadomości WhatsAppwritereadread
whatsapp_managementZarządzanie szablonami i ustawieniami WhatsAppwritewriteread
assetsPrzesyłanie, aktualizacja i usuwanie zasobów i folderówwritewriteread
complianceZarządzanie tożsamościami rejestracyjnymi, zgłoszeniami i dowodamiwritewriteread
lookupWyszukiwanie numerów telefonów, adresów e-mail i dopasowań tożsamościwritewritenone
mailboxWysyłanie i odpowiadanie na wiadomości skrzynkiwritewriteread
mailbox_managementTworzenie, aktualizacja i usuwanie skrzynek oraz reguł odbioruwritewriteread
realtimeTworzenie aplikacji i publikowanie zdarzeńwritewriteread
voiceOdczyt logów połączeń i statystyk oraz wykonywanie połączeńwritewriteread
voice_managementZarządzanie trunkami, bramkami, numerami, identyfikatorami dzwoniącego i miejscami docelowymiwritewriteread
ip_poolsWyświetlanie pul IP organizacji (tylko do odczytu)readreadread
membersZarządzanie zespołem obszaru roboczego i zaproszeniamiwritereadread
analyticsWyświetlanie raportów i analityki dostarczalnościreadnoneread
auditWyświetlanie dziennika audytureadnoneread
request_logsWyświetlanie dziennika żądań (tylko do odczytu)readreadread
W praktyce admin zarządza obszarem roboczym, w tym zespołem i ustawieniami. Developer może budować integracje, zarządzać domenami i webhookami oraz tworzyć klucze API. Analyst ma dostęp tylko do odczytu.
Dwa wiersze zasługują na bliższe spojrzenie. ip_pools jest tylko do odczytu nawet dla adminów, ponieważ zakup dedykowanych IP i zarządzanie pulami wymaga zakresu org:ip_pools:write na poziomie organizacji. Uprawnienia WhatsApp również rozdzielają zarządzanie od wysyłki wiadomości. Developer może zarządzać szablonami i ustawieniami za pomocą whatsapp_management:write, ale wiadomości odczytuje tylko przez whatsapp:read; wysyłanie pozostaje ograniczone do adminów. Inne produkty dodają zakresy według tego samego modelu {scope, level}.
403 z dowolnego endpointu oznacza, że uwierzytelniony podmiot nie ma zakresu {scope, level} wymaganego przez ten endpoint. Rozwiązaniem jest zmiana roli (dla osoby) lub nowy klucz z odpowiednimi zakresami (dla usługi).

Role organizacyjne

Za Twoim obszarem roboczym stoi organizacja, która jest właścicielem płatności i ogólnej listy członków. Tą warstwą zarządzają dwie role:
  • owner: pełnia uprawnień. Pełny odczyt i zapis w operacjach organizacji i obszaru roboczego. Organizacja może (i powinna) mieć wielu właścicieli. Osoba, która utworzyła konto, zaczyna jako właściciel.
  • billing_admin: płatności i ustawienia organizacji (org:billing:write, org:settings:write) plus odczyt listy członków organizacji i metadanych obszaru roboczego. Brak dostępu do zasobów wewnątrz obszaru roboczego.
Te role rzadko są potrzebne na co dzień: większość członków zespołu potrzebuje tylko roli w obszarze roboczym.

Członkowie i zespół

Członkostwo jest niejawne: użytkownik "in" Twojej organizacji, jeśli ma rolę organizacyjną lub rolę w obszarze roboczym. Nie istnieje osobny rekord członkostwa, którym trzeba zarządzać.
Zarządzaj osobami w swoim obszarze roboczym w dashboardzie w sekcji Settings > Team, co wymaga zakresu members w obszarze roboczym; admin obszaru roboczego zarządza tutaj zespołem bez żadnej roli na poziomie organizacji. Zarządzanie zespołem to czynność wykonywana przez ludzi, dlatego klucze API nie mogą mieć zakresu members (zobacz Uwierzytelnianie).
Ustawienia zespołu obszaru roboczego w dashboardzie Bird, z listą członków, ich rolami i akcją zapraszania członków
Usunięcie komuś dostępu do obszaru roboczego usuwa tę rolę, nie zmieniając żadnej roli organizacyjnej, którą ta osoba posiada. Usunięcie kogoś z organizacji odbiera cały dostęp do konta. Klucze API, które ta osoba utworzyła, nadal działają, ponieważ każdy klucz należy do obszaru roboczego niezależnie od swojego twórcy.

Zaproszenia

W Settings > Team zaproś adres e-mail z przypisaną rolą, a Bird zajmie się resztą. Za przyciskiem kryje się inteligentne zaproszenie: jeden przepływ obsługuje zarówno współpracowników, którzy już są w Twojej organizacji, jak i osoby, które nigdy nie słyszały o Bird.
  • Już jest członkiem organizacji: zostaje natychmiast dodany do obszaru roboczego z podaną rolą. Bez e-maila, bez czekania; odpowiedź to obiekt członka.
  • Jeszcze nie jest członkiem: Bird tworzy zaproszenie, wysyła link rejestracyjny e-mailem, a odpowiedź to obiekt zaproszenia ze statusem pending. Link jest ważny przez 7 dni; po tym czasie zaproszenie wygasa i musisz zaprosić tę osobę ponownie.
Pole type w odpowiedzi (team_member lub invitation) informuje, co się wydarzyło. Drugie oczekujące zaproszenie na ten sam adres e-mail zwraca 409 zamiast tworzyć duplikat, a oczekujące zaproszenie możesz wycofać w dowolnym momencie z tej samej strony.
Właściciel może zaprosić kolejnego owner lub billing_admin. To zaproszenie wymaga org:members:write, które posiadają wyłącznie właściciele.

Zabezpieczenia

Przy każdej zmianie roli egzekwowane są dwa niezmienniki, niezależnie od tego, kto o zmianę prosi:
  • Ostatni właściciel jest nieusuwalny. Degradacja lub usunięcie jedynego właściciela organizacji zwraca 409: organizacja nigdy nie może zostać bez właściciela. Najpierw awansuj drugiego właściciela.
  • Nie możesz zmienić własnego dostępu. Zmiana własnej roli lub usunięcie siebie zwraca 403. Zapobiega to zarówno przypadkowemu zablokowaniu się, jak i cichemu samodzielnego awansowaniu; zmianę musi wykonać inny admin lub właściciel.

Jak wybierany jest kontekst

Endpointy członków i zespołu istnieją na dwóch poziomach, a to, której organizacji lub którego obszaru roboczego dotyczy żądanie, zależy od sposobu uwierzytelnienia:
  • Uwierzytelnianie sesyjne (dashboard lub narzędzia działające jako Ty) dostarcza kontekst per żądanie: X-Organization-Id na endpointach o zakresie organizacji, X-Workspace-Id na endpointach o zakresie obszaru roboczego.
  • Klucze API niosą swój kontekst niejawnie. Klucz należy do Twojego obszaru roboczego, co jednocześnie przypisuje organizację; nagłówki nie są potrzebne, a nagłówek kontekstu sprzeczny z kluczem jest odrzucany jako niepoprawny (400).
Zobacz Obszar roboczy, aby poznać pełny model rozwiązywania kontekstu.

Kolejne kroki

Powiązane zasoby

Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.

Uzyskaj brief wdrożeniowy