Users and Roles — пользователи и роли
4.1. Users — пользователи
Маршрут: /settings/users · Права: users.view, users.manage
Зачем это нужно. Управление учётными записями определяет, кто вообще имеет доступ к платформе, — основа контроля доступа и подотчётности.
Кнопка + New User. Колонки: Email, Name, Roles (теги), Active (тумблер, только чтение), Last Login, Actions (Edit / Reset Password / Delete).
- Модалка пользователя: Email, Display Name, Password (только при создании, ≥8 символов), Roles (мультивыбор, ≥1), Active (при редактировании).
- Reset Password: новый пароль (≥8 символов), задаётся администратором.
4.2. Roles — роли и права (RBAC)
Маршрут: /settings/roles · Права: roles.view, roles.manage
Зачем это нужно. Роли задают, что пользователю разрешено делать (RBAC). Нужны для принципа наименьших привилегий и разделения обязанностей.
Кнопка + New Role. Колонки: Role (теги Admin / System, описание), Permissions (счётчик), Users (счётчик), Access Model (Admin — все права / Explicit — выбранные), Actions (Edit). Разворот строки показывает все права роли тегами.
Модалка роли: Name, Description, Permissions (мультивыбор из каталога с группировкой по категориям). Роль Admin имеет все права — редактирование её прав не применяется.
Про модель доступа. Права выдаются явно; роль администратора наследует все права. Многотенантные guard-ы (
prisma-tenant.extension,MutationTenantGuard,TenantScopeGuard) — легаси, ожидающее no-op cleanup; cross-tenant ошибка от них — это UX-баг, а не защита.