Documentazione
Chi può fare cosa
[object Object]
In CloseYourIt quello che una persona vede e fa si costruisce con pochi pezzi che si sommano. Questa pagina spiega i pezzi e dove si cambiano. Le pagine stanno tutte sotto Amministrazione.
I pezzi
- Permesso: una singola azione, per esempio «Elimina ticket».
- Ruolo: un gruppo di permessi con un nome, per esempio «Maintainer». Cambiare un ruolo aggiorna subito tutti quelli che ce l'hanno.
- Team: un gruppo di persone, con i suoi ruoli e i progetti su cui valgono.
- Ambito: i gruppi e i progetti che una persona vede. Dare un gruppo vuol dire dare tutti i suoi progetti, anche quelli che arriveranno.
Se un pezzo manca, l'azione non passa. Un permesso di progetto senza progetti visibili non fa niente.
Vedere e fare
Chi vede un progetto ne legge ticket, errori, log e misure. Può anche aprire ticket, commentarli, fare domande, proporre e votare idee. Per questo non serve nessun permesso.
I permessi servono a fare il resto: modificare e assegnare ticket, smistare errori, eliminare. Ogni permesso vale in uno di due modi:
- progetto: solo sui progetti che la persona vede;
- org: su tutta l'organizzazione. Non si può restringere a un progetto.
Alcuni permessi sono segnati delicato: distruggono dati, aprono valori riservati, eseguono comandi sulle macchine o permettono di darsi altri permessi. Le azioni che passano da questi chiedono sempre una conferma: dal browser una domanda, dal terminale il comando ripetuto con --yes. Ogni conferma resta scritta, con chi l'ha data e quando.
I livelli delle persone
Nella pagina Membri la colonna Livello dice come una persona appartiene all'organizzazione:
| Livello | Cosa comporta |
|---|---|
| Proprietario | vede tutti i progetti e può fare tutto. Ce n'è uno solo per organizzazione. |
| Amministratore, Membro | vedono i progetti del loro ambito e fanno ciò che concedono i loro ruoli. |
| Cliente | una persona esterna. Vede i progetti del suo ambito, ma il menu nasconde le aree tecniche dove non ha niente da vedere. Delle domande sui ticket vede solo quelle segnate Visibile anche al cliente. |
Il livello non è l'elenco dei permessi: quello arriva dai ruoli.
I ruoli già pronti
Ogni organizzazione nasce con quattro ruoli, che puoi modificare:
- Viewer: niente oltre la lettura;
- Triager: smista errori, vulnerabilità e problemi SEO, assegna gli errori e li trasforma in ticket;
- Maintainer: gestisce ticket, idee, conoscenza, token, segreti e le altre risorse dei progetti;
- Administrator: tutti i permessi.
Per vedere cosa concede un ruolo, apri Ruoli e clicca il ruolo. Per cambiarlo usa Modifica ruolo; per crearne uno, Nuovo ruolo. Serve il permesso «Gestisci ruoli e permessi».
Dare accesso con un team
È il modo più comodo quando più persone fanno lo stesso lavoro.
- Apri Team e premi Nuovo team.
- In Ruoli scegli uno o più ruoli.
- In Ambito · Gruppi e Ambito · Progetti scegli dove valgono.
- In Membri aggiungi le persone.
Chi entra nel team riceve subito ruoli e ambito. Un team può avere anche un Assegnatario di default dei ticket.
cyi teams create Supporto --role Triager --group Acme
cyi teams add-member Supporto [email protected]
Dare accesso a una sola persona
- Apri Membri, poi Gestisci accessi sulla riga della persona.
- Nella scheda Accesso scegli Gruppi e Progetti che vede, oltre a quelli dei suoi team, e i Ruoli diretti.
- Nella scheda Eccezioni puoi consentire o negare un singolo permesso. Un'eccezione personale vince sui ruoli.
- La scheda Permessi effettivi mostra il risultato e da dove arriva ogni permesso.
Per gestire gli accessi serve il permesso «Gestisci membri e accessi».
Limitare i segreti a certi ambienti
Nella scheda Accesso di una persona, Ambienti dei segreti decide su quali ambienti può vedere e cambiare i segreti: per esempio staging sì, production no. Vuoto vuol dire nessun limite. Su un singolo progetto puoi fare un'eccezione, che vince sulla regola generale. Vedi Segreti.
Invitare una persona
- In Membri premi Invita membro.
- Scrivi l'email e scegli il Ruolo: Membro, Amministratore o Cliente.
- Premi Invia invito.
Dopo che la persona ha accettato, dalle un ambito e dei ruoli, di persona o con un team. Serve il permesso «Invita membri».
Rimuovi su un membro gli toglie subito ogni accesso: progetti, ruoli, team e chiavi della riga di comando. Il suo account resta.
Service account per agenti e script
Un service account è un membro che non è una persona: non entra dal browser, usa solo token della riga di comando. Serve a un agente AI o a uno script che deve leggere segreti o lavorare sui ticket.
- Apri Service account e premi Nuovo service account.
- Scegli Progetti visibili e Gruppi visibili: vedrà solo quelli.
- Se serve, assegna dei Ruoli e spunta Lettura + scrittura secret.
- In Ambienti consentiti per i secret limita gli ambienti, per esempio niente production.
- Crea un token dalla sua pagina e copialo subito: si vede una volta sola.
Un service account non può firmare l'approvazione di una revisione: quella la dà sempre una persona.
cyi service-accounts create --name "Deploy bot" --project acme-api --grant-secrets --secret-environment staging
Serve il permesso «Gestisci membri e accessi». Eliminare un service account fa smettere subito di funzionare i suoi token.