# Kullanıcılar ve roller

> Yönetici ve satış rolleri, modül izinleri, kayıt görünürlüğü ve API belirteçlerinin bunlarla ilişkisi.

Her API isteği bir kullanıcının adına çalışır. Bu sayfa, o kullanıcının neyi görüp neyi değiştirebileceğini belirleyen üç katmanı anlatır.

## Roller {#roles}

| Rol | Anahtar | Yapabildikleri |
|---|---|---|
| Yönetici | `admin` | Tüm kayıtlar, ayarlar, kullanıcılar, uygulamalar, Geliştiriciler sayfası, lisans ve faturalar. |
| Satış | `sales` | Kendi kayıtları ve görünürlük kuralının izin verdikleri; ayar sayfaları kapalı. |

API anahtarlarını (**Ayarlar → Geliştiriciler**) yalnız yöneticiler açar ve anahtar, açan yöneticinin kimliğiyle çalışır. Belirli bir satışçının yetkisiyle çalışan bir entegrasyon gerekiyorsa o kullanıcı [OAuth](/rest-api/oauth) ile izin vermelidir.

## Modül izinleri {#modules}

Lisansta açık modüller kullanıcı bazında ayrıca kısıtlanabilir (**Ayarlar → Kullanıcılar → kullanıcı → Modüller**). Kullanıcının izni olmayan bir modülün uçları `403 module` döner:

```json
{ "ok": false, "error": "module", "message": "Bu modül lisansınızda / izinlerinizde yok.", "module": "fairs" }
```

Uç başvuru sayfalarında her ucun hangi modüle bağlı olduğu yazar. Kimlik, Bugün, arama, bildirim, e-posta ve Sor uçları modülden bağımsızdır.

## Kayıt görünürlüğü {#visibility}

**Ayarlar → Güvenlik → Kayıt görünürlüğü** iki düzenden birini seçer:

- **Herkes** — satışçılar tüm firmaları görür; yalnız kendi kayıtlarını (ya da sorumlusu boş olanları) düzenler.
- **Takım** — satışçılar kendi departmanlarındaki kullanıcıların firmalarını ve sorumlusu boş firmaları görür; diğer departmanların firmaları ve bunlara bağlı fırsat, görev, e-posta gibi kayıtlar listelere gelmez.

API bu kuralı aynen uygular: görünmeyen kayıtlar listelerde yer almaz, kimliğiyle istenirse `403 forbidden` ya da `404 not_found` döner. Liste uçlarındaki `scope` parametresi (`mine` · `all` · kullanıcı kimliği) görünürlüğü genişletmez, yalnız görünenler içinde süzer.

## Kullanıcı yaşam döngüsü

- **Davet** — yönetici e-postayla davet eder; kullanıcı şifresini kendisi belirler. Kimlik sağlayıcınızla otomatik açmak için [SCIM](/rest-api/scim).
- **Kapatma** — kapatılan kullanıcı giriş yapamaz; mobil oturumları ve API anahtarları anında düşer, OAuth izinleri geçersizleşir. Kayıtları ve geçmişi silinmez.
- **Koltuk** — lisanstaki koltuk sayısı dolduysa yeni kullanıcı açılamaz ya da kapalı kullanıcı yeniden açılamaz.

## İki adımlı doğrulama ve IP kısıtı

İki adımlı doğrulama açık kullanıcılar [mobil oturum açma](/rest-api/auth/login) ucunda `otp` alanını göndermelidir. API anahtarı ve OAuth belirteçleri ikinci adımı sormaz — açılırken zaten oturum açmış bir kullanıcı tarafından yetkilendirilmişlerdir.

Yönetici bir kullanıcıya IP kısıtı koyduysa o kullanıcının belirteçleriyle gelen istekler de yalnız izinli ağlardan kabul edilir (`403 ip`).