Rollen en rechten
Elk lid van een organisatie heeft precies een rol. De rol bepaalt welke pagina’s en acties beschikbaar zijn. De autorisatie gebeurt in het platform zelf: ook wie een directe link of API-aanroep kent, kan nooit meer doen dan de toegewezen rol toestaat.
Geschatte leestijd: 5 minuten.
De vijf rollen
Eigenaar
De eigenaar mag alles: resources bestellen en beheren, leden uitnodigen en alle rollen toewijzen, de financiële pagina’s beheren, en als enige de organisatie opheffen of het eigenaarschap overdragen. De persoon die de organisatie aanmaakt, wordt automatisch eigenaar. Een organisatie heeft altijd precies één eigenaar.
Beheerder
De beheerder mag alles doen en inzien, met twee uitzonderingen: het eigenaarschap overdragen en de organisatie opheffen. Een beheerder nodigt dus leden uit en wijst alle rollen toe behalve die van eigenaar.
Systeembeheerder
De systeembeheerder gaat over de techniek: producten bestellen, resources beheren en verwijderen, toegangsgegevens (zoals een kubeconfig of een databasewachtwoord) inzien en downloaden, en beveiligingslocks aan- en uitzetten. Van de organisatie zelf ziet de systeembeheerder alleen de bedrijfsgegevens, zonder ze te kunnen bewerken. De ledenlijst, de uitnodigingen en de financiële pagina’s zijn niet beschikbaar.
Financieel beheerder
De financieel beheerder gaat over de financiën: facturen inzien en downloaden, betaalmethodes beheren en de facturatiegegevens (adres, factuur-e-mail) bijwerken. Resources zijn alleen zichtbaar ter informatie: bestellen, wijzigen en het downloaden van toegangsgegevens zoals een kubeconfig kan de financieel beheerder niet. De ledenlijst is wel zichtbaar, maar uitnodigen en rollen toewijzen niet.
Alleen-lezen
Alleen-lezen is bedoeld voor meekijkers. Deze rol ziet de resources met hun status en de bedrijfsgegevens (niet bewerkbaar), en verder niets: geen ledenlijst, geen facturen of betaalgegevens, geen toegangsgegevens of downloads, geen wachtwoorden en geen bestellingen. De productcatalogus en het winkelmandje zijn zichtbaar, maar er iets in plaatsen of afrekenen kan niet.
Permissiematrix
| Actie | Eigenaar | Beheerder | Systeembeheerder | Financieel beheerder | Alleen-lezen |
|---|---|---|---|---|---|
| Resources en status inzien | ✓ | ✓ | ✓ | ✓ | ✓ |
| Bedrijfsgegevens inzien | ✓ | ✓ | ✓ | ✓ | ✓ |
| Organisatie-instellingen wijzigen (naam, uitnodigingsdomeinen) | ✓ | ✓ | |||
| Facturatiegegevens wijzigen (adres, factuur-e-mail) | ✓ | ✓ | ✓ | ||
| Ledenlijst en uitnodigingen inzien | ✓ | ✓ | ✓ | ||
| Leden uitnodigen en rollen toewijzen | ✓ | ✓ | |||
| Eigenaarschap overdragen | ✓ | ||||
| Facturen en betaalmethodes inzien (inclusief downloaden) | ✓ | ✓ | ✓ | ||
| Betaalmethodes beheren | ✓ | ✓ | ✓ | ||
| Producten bestellen (inclusief winkelmandje vullen en afrekenen) | ✓ | ✓ | ✓ | ||
| Resources beheren (wijzigen, schalen, upgraden, apps installeren) | ✓ | ✓ | ✓ | ||
| Resources verwijderen (tenzij een lock actief is) | ✓ | ✓ | ✓ | ||
| Toegangsgegevens inzien en downloaden (kubeconfig, database- en Nextcloud-wachtwoorden) | ✓ | ✓ | ✓ | ||
| Beveiligingslocks aan- en uitzetten | ✓ | ✓ | ✓ | ||
| Organisatie opheffen | ✓ |
Een actieve lock gaat boven de matrix: een resource met een verwijder- of bewerkbeveiliging weigert die actie voor iedereen, ook voor de eigenaar, totdat de lock eerst wordt weggehaald. Zie Resources beveiligen met locks.
Uitnodigen en rollen toewijzen
- Wie mag uitnodigen: alleen de eigenaar en de beheerder.
- Welke rollen: beheerder, systeembeheerder, financieel beheerder en alleen-lezen. De standaardkeuze bij een nieuwe uitnodiging is systeembeheerder.
- Eigenaar worden kan niet via een uitnodiging: de eigenaar draagt het eigenaarschap over aan een bestaand lid. De vorige eigenaar wordt daarbij automatisch beheerder; doe dit dus bewust.
- Precies één eigenaar: een organisatie heeft altijd precies één eigenaar. De eigenaar kan de organisatie niet verlaten en zijn rol kan niet worden afgenomen zonder eerst het eigenaarschap over te dragen.
Zie Leden en uitnodigingen voor de stappen.
Wat u ziet in het controlepaneel
De weergave past zich aan uw rol aan. Dit is bewust gedrag, geen fout:
- Pagina’s waar uw rol geen toegang toe heeft, worden niet weergegeven. Een alleen-lezen-lid ziet bijvoorbeeld geen financiële pagina’s en geen ledenlijst.
- Detailpagina’s blijven toegankelijk. U kunt de details van een cluster of database altijd bekijken als uw rol resources mag inzien.
- Actieknoppen worden verborgen of uitgeschakeld wanneer uw rol de actie niet mag uitvoeren, zoals verwijderknoppen, downloadknoppen of het onthullen van wachtwoorden.
- Bestelflows zijn niet beschikbaar voor rollen zonder bestelrecht. De productcatalogus en het winkelmandje blijven zichtbaar, maar bestellen en afrekenen kan alleen als eigenaar, beheerder of systeembeheerder.
Mist u een pagina of knop die u nodig heeft voor uw werk? Vraag dan een eigenaar of beheerder van uw organisatie om uw rol aan te passen.