Kullanıcılar ve roller
Yönetici ve satış rolleri, modül izinleri, kayıt görünürlüğü ve API belirteçlerinin bunlarla ilişkisi.
Her API isteği bir kullanıcının adına çalışır. Bu sayfa, o kullanıcının neyi görüp neyi değiştirebileceğini belirleyen üç katmanı anlatır.
Roller
| Rol | Anahtar | Yapabildikleri |
|---|---|---|
| Yönetici | admin |
Tüm kayıtlar, ayarlar, kullanıcılar, uygulamalar, Geliştiriciler sayfası, lisans ve faturalar. |
| Satış | sales |
Kendi kayıtları ve görünürlük kuralının izin verdikleri; ayar sayfaları kapalı. |
API anahtarlarını (Ayarlar → Geliştiriciler) yalnız yöneticiler açar ve anahtar, açan yöneticinin kimliğiyle çalışır. Belirli bir satışçının yetkisiyle çalışan bir entegrasyon gerekiyorsa o kullanıcı OAuth ile izin vermelidir.
Modül izinleri
Lisansta açık modüller kullanıcı bazında ayrıca kısıtlanabilir (Ayarlar → Kullanıcılar → kullanıcı → Modüller). Kullanıcının izni olmayan bir modülün uçları 403 module döner:
{ "ok": false, "error": "module", "message": "Bu modül lisansınızda / izinlerinizde yok.", "module": "fairs" }Uç başvuru sayfalarında her ucun hangi modüle bağlı olduğu yazar. Kimlik, Bugün, arama, bildirim, e-posta ve Sor uçları modülden bağımsızdır.
Kayıt görünürlüğü
Ayarlar → Güvenlik → Kayıt görünürlüğü iki düzenden birini seçer:
- Herkes — satışçılar tüm firmaları görür; yalnız kendi kayıtlarını (ya da sorumlusu boş olanları) düzenler.
- Takım — satışçılar kendi departmanlarındaki kullanıcıların firmalarını ve sorumlusu boş firmaları görür; diğer departmanların firmaları ve bunlara bağlı fırsat, görev, e-posta gibi kayıtlar listelere gelmez.
API bu kuralı aynen uygular: görünmeyen kayıtlar listelerde yer almaz, kimliğiyle istenirse 403 forbidden ya da 404 not_found döner. Liste uçlarındaki scope parametresi (mine · all · kullanıcı kimliği) görünürlüğü genişletmez, yalnız görünenler içinde süzer.
Kullanıcı yaşam döngüsü
- Davet — yönetici e-postayla davet eder; kullanıcı şifresini kendisi belirler. Kimlik sağlayıcınızla otomatik açmak için SCIM.
- Kapatma — kapatılan kullanıcı giriş yapamaz; mobil oturumları ve API anahtarları anında düşer, OAuth izinleri geçersizleşir. Kayıtları ve geçmişi silinmez.
- Koltuk — lisanstaki koltuk sayısı dolduysa yeni kullanıcı açılamaz ya da kapalı kullanıcı yeniden açılamaz.
İki adımlı doğrulama ve IP kısıtı
İki adımlı doğrulama açık kullanıcılar mobil oturum açma ucunda otp alanını göndermelidir. API anahtarı ve OAuth belirteçleri ikinci adımı sormaz — açılırken zaten oturum açmış bir kullanıcı tarafından yetkilendirilmişlerdir.
Yönetici bir kullanıcıya IP kısıtı koyduysa o kullanıcının belirteçleriyle gelen istekler de yalnız izinli ağlardan kabul edilir (403 ip).