Vai al contenuto
CloseYourItdocsPagine

Documentazione

Chi può fare cosa

[object Object]

In CloseYourIt quello che una persona vede e fa si costruisce con pochi pezzi che si sommano. Questa pagina spiega i pezzi e dove si cambiano. Le pagine stanno tutte sotto Amministrazione.

I pezzi

  • Permesso: una singola azione, per esempio «Elimina ticket».
  • Ruolo: un gruppo di permessi con un nome, per esempio «Maintainer». Cambiare un ruolo aggiorna subito tutti quelli che ce l'hanno.
  • Team: un gruppo di persone, con i suoi ruoli e i progetti su cui valgono.
  • Ambito: i gruppi e i progetti che una persona vede. Dare un gruppo vuol dire dare tutti i suoi progetti, anche quelli che arriveranno.

Se un pezzo manca, l'azione non passa. Un permesso di progetto senza progetti visibili non fa niente.

Vedere e fare

Chi vede un progetto ne legge ticket, errori, log e misure. Può anche aprire ticket, commentarli, fare domande, proporre e votare idee. Per questo non serve nessun permesso.

I permessi servono a fare il resto: modificare e assegnare ticket, smistare errori, eliminare. Ogni permesso vale in uno di due modi:

  • progetto: solo sui progetti che la persona vede;
  • org: su tutta l'organizzazione. Non si può restringere a un progetto.

Alcuni permessi sono segnati delicato: distruggono dati, aprono valori riservati, eseguono comandi sulle macchine o permettono di darsi altri permessi. Le azioni che passano da questi chiedono sempre una conferma: dal browser una domanda, dal terminale il comando ripetuto con --yes. Ogni conferma resta scritta, con chi l'ha data e quando.

I livelli delle persone

Nella pagina Membri la colonna Livello dice come una persona appartiene all'organizzazione:

LivelloCosa comporta
Proprietariovede tutti i progetti e può fare tutto. Ce n'è uno solo per organizzazione.
Amministratore, Membrovedono i progetti del loro ambito e fanno ciò che concedono i loro ruoli.
Clienteuna persona esterna. Vede i progetti del suo ambito, ma il menu nasconde le aree tecniche dove non ha niente da vedere. Delle domande sui ticket vede solo quelle segnate Visibile anche al cliente.

Il livello non è l'elenco dei permessi: quello arriva dai ruoli.

I ruoli già pronti

Ogni organizzazione nasce con quattro ruoli, che puoi modificare:

  • Viewer: niente oltre la lettura;
  • Triager: smista errori, vulnerabilità e problemi SEO, assegna gli errori e li trasforma in ticket;
  • Maintainer: gestisce ticket, idee, conoscenza, token, segreti e le altre risorse dei progetti;
  • Administrator: tutti i permessi.

Per vedere cosa concede un ruolo, apri Ruoli e clicca il ruolo. Per cambiarlo usa Modifica ruolo; per crearne uno, Nuovo ruolo. Serve il permesso «Gestisci ruoli e permessi».

Dare accesso con un team

È il modo più comodo quando più persone fanno lo stesso lavoro.

  1. Apri Team e premi Nuovo team.
  2. In Ruoli scegli uno o più ruoli.
  3. In Ambito · Gruppi e Ambito · Progetti scegli dove valgono.
  4. In Membri aggiungi le persone.

Chi entra nel team riceve subito ruoli e ambito. Un team può avere anche un Assegnatario di default dei ticket.

cyi teams create Supporto --role Triager --group Acme
cyi teams add-member Supporto [email protected]

Dare accesso a una sola persona

  1. Apri Membri, poi Gestisci accessi sulla riga della persona.
  2. Nella scheda Accesso scegli Gruppi e Progetti che vede, oltre a quelli dei suoi team, e i Ruoli diretti.
  3. Nella scheda Eccezioni puoi consentire o negare un singolo permesso. Un'eccezione personale vince sui ruoli.
  4. La scheda Permessi effettivi mostra il risultato e da dove arriva ogni permesso.

Per gestire gli accessi serve il permesso «Gestisci membri e accessi».

Limitare i segreti a certi ambienti

Nella scheda Accesso di una persona, Ambienti dei segreti decide su quali ambienti può vedere e cambiare i segreti: per esempio staging sì, production no. Vuoto vuol dire nessun limite. Su un singolo progetto puoi fare un'eccezione, che vince sulla regola generale. Vedi Segreti.

Invitare una persona

  1. In Membri premi Invita membro.
  2. Scrivi l'email e scegli il Ruolo: Membro, Amministratore o Cliente.
  3. Premi Invia invito.

Dopo che la persona ha accettato, dalle un ambito e dei ruoli, di persona o con un team. Serve il permesso «Invita membri».

Rimuovi su un membro gli toglie subito ogni accesso: progetti, ruoli, team e chiavi della riga di comando. Il suo account resta.

Service account per agenti e script

Un service account è un membro che non è una persona: non entra dal browser, usa solo token della riga di comando. Serve a un agente AI o a uno script che deve leggere segreti o lavorare sui ticket.

  1. Apri Service account e premi Nuovo service account.
  2. Scegli Progetti visibili e Gruppi visibili: vedrà solo quelli.
  3. Se serve, assegna dei Ruoli e spunta Lettura + scrittura secret.
  4. In Ambienti consentiti per i secret limita gli ambienti, per esempio niente production.
  5. Crea un token dalla sua pagina e copialo subito: si vede una volta sola.

Un service account non può firmare l'approvazione di una revisione: quella la dà sempre una persona.

cyi service-accounts create --name "Deploy bot" --project acme-api --grant-secrets --secret-environment staging

Serve il permesso «Gestisci membri e accessi». Eliminare un service account fa smettere subito di funzionare i suoi token.