Проблема дозволів: коли базове управління доступом відсутнє
504 ідеї, 3 251 голос та фундаментальна прогалина: користувачі ACC не можуть контролювати, хто що бачить. Ось що дані форуму розкривають про біль управління дозволами.
Це частина 3 нашої серії ACC Pain Points. Ми проаналізували 4 295 запитів на функціонал з форуму ACC🏗️ACCAutodesk's construction management platform.View in glossary Ideas.
Парадокс дозволів
Корпоративне ПЗ. Споживчий рівень контролю.
ACC використовується для багатомільярдних будівельних проєктів з сотнями субпідрядників, конфіденційними тендерними документами та суворими вимогами відповідності.
Але користувачі не можуть видалити успадковані дозволи папок.
Цифри
Запит №5 за кількістю голосів
“I would like the ability to control permissions on sub folders outside of what is inherited. For example, I give everyone EDIT access at the Project📁ProjectContainer for folders and files within a hub.View in glossary Files level, but we have some folders deep inside the project we want to remove full access and only VIEW access. Currently we cannot do this.”
Це основи управління дозволами. Кожна файлова система з 1990-х років це підтримує. Але ACC — ні.
Чого користувачі не можуть зробити
Не можна видалити успадковані дозволи
Якщо ви даєте “Редагування” на кореневому рівні, всі мають “Редагування” скрізь. Немає можливості обмежити підпапки.
Не можна перевірити, хто має доступ
Немає комплексного перегляду всіх користувачів та їхніх рівнів доступу по папках. (Нарешті реалізовано після років запитів.)
Не можна контролювати дозволи фото
Фото існують в окремому силосі дозволів. Неможливо надати доступ до документів без доступу до фото.
Не можна встановити стандартні дозволи папок
Кожен новий проєкт починається з нуля. Ніяких шаблонів, стандартів чи автоматизації.
Реальні наслідки
Сценарій 1: Витік тендера
Конкурентні ціни стали доступні субпідрядникам-конкурентам
Результат: Конкуренти бачать ціни один одного. Тендери втрачають сенс.
Сценарій 2: Аудит відповідності
Замовник питає: “Хто має доступ до наших фінансових документів?”
Звіт, що показує кожного користувача з доступом до /Finance/ та його рівень дозволів.
Зайти в кожну з 500 папок вручну та перевірити. Одну. За. Одною.
Сценарій 3: Звільнення працівника
Хтось йде. Потрібно забрати доступ з 200 проєктів.
Чому це проблема безпеки
Будівельні проєкти працюють з конфіденційними даними
Коли контроль дозволів неадекватний, витік даних — це не баг, а особливість системи.
Запити, пов’язані з дозволами
Що просять користувачі
Запити на функціонал, пов'язані з дозволами, за категоріями
Рішення RAPS
RAPS🌼RAPSRust CLI for Autodesk Platform Services.View in glossary v4.0 включає масове управління дозволами папок:
Надання дозволів по проєктах
# Give a user edit access to Project Files across all projects
raps admin folder rights "$ACCOUNT_ID" "contractor@partner.com" \
--permission edit --folder project_files
Різні рівні для різних папок
# View-only for Plans folder
raps admin folder rights "$ACCOUNT_ID" "reviewer@client.com" \
--permission view --folder plans
# Edit for Project Files
raps admin folder rights "$ACCOUNT_ID" "reviewer@client.com" \
--permission edit --folder project_files
Фільтрація за проєктом
# Only apply to specific projects
raps admin folder rights "$ACCOUNT_ID" "user@company.com" \
--permission control --folder project_files \
--filter "^2024-Confidential"
Рівні дозволів
Доступні рівні дозволів у RAPS
viewЛише перегляд файлівview_downloadПерегляд та завантаженняuploadДодавання нових файлівeditРедагування наявних файлівcontrolПовний контроль + дозволиЧого все ще бракує
Потребує виправлення від Autodesk
- ⚠️ Перевизначення успадкування на рівні папки
- ⚠️ Розділення дозволів на фото
- ⚠️ Журнали аудиту в реальному часі
- ⚠️ Міжпроєктний перегляд дозволів
API🔌APIInterface for software components to communicate.View in glossary не надає те, чого не існує у продукті.
Де RAPS може допомогти
- ✓ Масове налаштування дозволів
- ✓ Автоматизація онбордингу/офбордингу
- ✓ Вивантаження дозволів у звіти
- ✓ Автоматизація дозволів у CI/CD🔁CI/CDAutomated build, test, and deployment pipelines.View in glossary
Автоматизуємо те, що дозволяє API.
Архітектурна проблема
ACC було спроєктовано для відкритості співпраці, а не для корпоративних засобів безпеки. Це працює для малих команд. Але не працює для:
- Великих підприємств з регуляторними вимогами
- Проєктів з конкурентними тендерами
- Організацій зі суворою класифікацією даних
- Будь-якого контексту, де “мінімальні привілеї” мають значення
Рекомендації
Для AEC-фахівців
- • Документуйте вимоги до дозволів перед впровадженням ACC
- • Плануйте структуру папок з урахуванням обмежень
- • Використовуйте сегментацію проєктів за необхідності
- • Впровадьте автоматизоване управління дозволами
Для Autodesk
- • Реалізуйте перевизначення успадкування (запит №5)
- • Додайте комплексний аудит дозволів
- • Створіть шаблони проєктів зі стандартними дозволами
- • Відокремте дозволи на фото від документів
Для розробників
- • Створюйте інструменти, що заповнюють прогалини дозволів
- • Генеруйте звіти аудиту, яких не надає ACC
- • Автоматизуйте надання/відкликання дозволів
- • Враховуйте управління дозволами при проєктуванні процесів
Висновок серії
Що ми дізналися з 4 295 запитів на функціонал
Дані розкривають системну прогалину між корпоративними потребами та можливостями продукту.
Для розробників та просунутих користувачів: створюйте інструменти, що заповнюють вакуум.
RAPS — наш внесок. Що створите ви?
Пов’язане: