Role a oprávnění
Podrobný přehled systému oprávnění (RBAC) — jaké role existují, co která role smí a nesmí, a jak se oprávnění projevují v aplikaci.
Aplikace Lili Příměsto používá systém RBAC (Role-Based Access Control — řízení přístupu na základě rolí). To znamená, že každý uživatel má přiřazenou roli a tato role definuje, ke kterým funkcím a datům má přístup. Díky tomuto systému můžete přesně kontrolovat, co jednotliví pracovníci v aplikaci vidí a mohou dělat — vedoucí nepotřebuje přístup k fakturám, fotograf nemusí vidět osobní údaje dětí a recepční nepotřebuje měnit nastavení systému.
Jak fungují oprávnění
Oprávnění v systému Lili Příměsto jsou definována ve formátu modul.akce. Každý modul (sekce aplikace) má sadu akcí, které lze povolit nebo zakázat. Příklady oprávnění:
children.view— oprávnění prohlížet seznam dětí a jejich detailychildren.create— oprávnění vytvářet nové záznamy dětíchildren.edit— oprávnění upravovat existující záznamy dětíchildren.delete— oprávnění mazat záznamy dětíinvoices.manage— oprávnění kompletně spravovat faktury (vytvářet, upravovat, mazat, odesílat)gallery.view— oprávnění prohlížet fotogaleriigallery.manage— oprávnění nahrávat fotografie a spravovat albasettings.manage— oprávnění měnit nastavení aplikace
Administrátor má speciální oprávnění wildcard *, což znamená přístup ke všem modulům a všem akcím bez výjimky. Ostatní role mají přesně vymezený seznam oprávnění.
Když uživatel nemá oprávnění k určitému modulu, položka v menu se mu automaticky skryje. Pokud by se pokusil přistoupit na stránku přímo přes URL adresu, zobrazí se mu chybová stránka 403 — Přístup odepřen.
Předdefinované role
Systém nabízí 4 předdefinované role. Každá role je navržena pro konkrétní typ pracovníka:
| Role | Kód | Popis | Typický uživatel |
|---|---|---|---|
| Admin | admin |
Plný přístup ke všem funkcím. Oprávnění wildcard * — může vše bez výjimky, včetně správy uživatelů, nastavení aplikace, zálohování a systémových logů. |
Majitel organizace, hlavní správce systému, IT administrátor |
| Vedoucí | leader |
Přístup k většině provozních funkcí potřebných pro každodenní práci s dětmi a tábory. Nemá přístup k systémovým nastavením a správě uživatelů. | Vedoucí tábora, hlavní vedoucí, programový vedoucí |
| Recepce | reception |
Omezený přístup zaměřený na příjem dětí a správu docházky. Většinu modulů může pouze prohlížet. | Recepční, asistent na příjmu, brigádník na recepci |
| Fotograf | photographer |
Přístup výhradně ke galerii. Všechny ostatní moduly jsou skryté a nedostupné. | Fotograf, kameraman, praktikant pověřený dokumentací |
Přehled oprávnění podle modulů
Následující tabulka poskytuje podrobný přehled oprávnění pro každý modul systému. Symbol ✓ znamená, že role má přístup, symbol — znamená, že přístup nemá.
| Modul | Oprávnění | Admin | Vedoucí | Recepce | Fotograf |
|---|---|---|---|---|---|
| Dashboard | Zobrazení přehledu | ✓ | ✓ | ✓ | — |
| Děti | Prohlížení (view) | ✓ | ✓ | ✓ | — |
| Vytváření (create) | ✓ | ✓ | — | — | |
| Úprava (edit) | ✓ | ✓ | — | — | |
| Mazání (delete) | ✓ | — | — | — | |
| Zákonní zástupci | Prohlížení (view) | ✓ | ✓ | ✓ | — |
| Správa (manage) | ✓ | ✓ | — | — | |
| Tábory | Prohlížení (view) | ✓ | ✓ | ✓ | — |
| Správa (manage) | ✓ | ✓ | — | — | |
| Přihlášky | Prohlížení (view) | ✓ | ✓ | ✓ | — |
| Správa (manage) | ✓ | ✓ | — | — | |
| Docházka | Prohlížení (view) | ✓ | ✓ | ✓ | — |
| Správa (manage) | ✓ | ✓ | ✓ | — | |
| Faktury | Prohlížení (view) | ✓ | — | — | — |
| Správa (manage) | ✓ | — | — | — | |
| Galerie | Prohlížení (view) | ✓ | ✓ | — | ✓ |
| Správa (manage) | ✓ | ✓ | — | ✓ | |
| Prohlížení (view) | ✓ | ✓ | — | — | |
| Odesílání (send) | ✓ | ✓ | — | — | |
| SMS | Prohlížení (view) | ✓ | — | — | — |
| Odesílání (send) | ✓ | — | — | — | |
| RFID karty | Prohlížení (view) | ✓ | ✓ | — | — |
| Správa (manage) | ✓ | — | — | — | |
| Vouchery | Prohlížení (view) | ✓ | — | — | — |
| Správa (manage) | ✓ | — | — | — | |
| Dokumenty | Prohlížení (view) | ✓ | ✓ | — | — |
| Správa (manage) | ✓ | — | — | — | |
| Kanban | Prohlížení (view) | ✓ | ✓ | — | — |
| Správa (manage) | ✓ | ✓ | — | — | |
| Ekonomika | Prohlížení (view) | ✓ | — | — | — |
| Plánování směn | Prohlížení (view) | ✓ | ✓ | — | — |
| Správa (manage) | ✓ | ✓ | — | — | |
| Správa uživatelů | Kompletní správa | ✓ | — | — | — |
| Nastavení | Kompletní správa | ✓ | — | — | — |
| Zálohy | Kompletní správa | ✓ | — | — | — |
| Logy | Prohlížení | ✓ | — | — | — |
Jak se oprávnění projevují
Systém oprávnění se v aplikaci projevuje na několika úrovních, aby uživatele nezmátl funkcemi, ke kterým nemá přístup:
- Skryté položky menu — pokud uživatel nemá oprávnění k určitému modulu (například Recepce nemá oprávnění k Fakturám), příslušná položka v postranním menu se mu vůbec nezobrazí. Uživatel tak vidí jen to, co skutečně může používat, a není zahlcen nepotřebnými položkami.
- Blokované stránky (403) — pokud by uživatel zadal přímou URL adresu stránky, ke které nemá oprávnění (například zkopírovaný odkaz od kolegy s vyšším oprávněním), zobrazí se mu chybová stránka 403 — Přístup odepřen. Tato stránka informuje uživatele, že nemá dostatečná oprávnění pro přístup k požadované funkci.
- Zakázaná tlačítka — některé akce mohou být na stránce viditelné, ale tlačítko je zašedlé (neaktivní) nebo se vůbec nezobrazuje. Například vedoucí vidí seznam dětí a může je upravovat, ale tlačítko „Smazat" se mu nezobrazí, protože mazání dětí je vyhrazeno pouze administrátorovi.
-
Admin vidí vše — uživatel s rolí Admin má oprávnění wildcard
*, takže vidí veškeré položky menu, všechna tlačítka a má přístup ke všem stránkám bez omezení. Admin je jediný, kdo může spravovat uživatele, měnit nastavení aplikace, vytvářet zálohy a prohlížet systémové logy.
Změna oprávnění
Role v aplikaci Lili Příměsto jsou předdefinované — nelze vytvářet vlastní role ani upravovat oprávnění stávajících rolí. Pokud potřebujete změnit, co konkrétní uživatel může v systému dělat, máte jedinou možnost: změnit jeho roli.
Postup pro změnu role uživatele:
- Přejděte do sekce Uživatelé v hlavním menu (dostupné pouze pro adminy).
- Klikněte na uživatele, jehož roli chcete změnit.
- V rozbalovacím seznamu Role vyberte novou roli.
- Klikněte na Uložit.
Změna se projeví okamžitě — uživatel při dalším načtení stránky uvidí menu a funkce odpovídající nové roli. Podrobný postup najdete na stránce Personál a uživatelské účty.