Ця сторінка ще не перекладена українською. Показано англійську версію. Переглянути англійською
ACC Pain Points #3

Проблема дозволів: коли базове управління доступом відсутнє

504 ідеї, 3 251 голос та фундаментальна прогалина: користувачі ACC не можуть контролювати, хто що бачить. Ось що дані форуму розкривають про біль управління дозволами.

#acc #permissions #security #aec #access-control
Dmytro Yemelianov - Author
Dmytro Yemelianov
Autodesk Expert Elite • Розробник APS

Це частина 3 нашої серії ACC Pain Points. Ми проаналізували 4 295 запитів на функціонал з форуму ACC Ideas.


Парадокс дозволів

🔐

Корпоративне ПЗ. Споживчий рівень контролю.

ACC використовується для багатомільярдних будівельних проєктів з сотнями субпідрядників, конфіденційними тендерними документами та суворими вимогами відповідності.

Але користувачі не можуть видалити успадковані дозволи папок.


Цифри

504
Ідей щодо дозволів
3 251
Голосів спільноти
#5
Найбільше голосів загалом
2+
Років очікування

Запит №5 за кількістю голосів

#5 ЗА ГОЛОСАМИ
175 ЛАЙКІВ

“I would like the ability to control permissions on sub folders outside of what is inherited. For example, I give everyone EDIT access at the Project Files level, but we have some folders deep inside the project we want to remove full access and only VIEW access. Currently we cannot do this.”

Переглянути на форумі•Опубліковано: грудень 2023•Статус: На майбутнє

Це основи управління дозволами. Кожна файлова система з 1990-х років це підтримує. Але ACC — ні.


Чого користувачі не можуть зробити

❌ Проблема успадкуванняRoot: EDIT AccessПапка AEDIT ✓Папка BEDIT ✓КонфіденційнаEDIT ❌Неможливо обмежити конфіденційну папкуДозвіл EDIT успадковано!✓ Потреби користувачівRoot: EDIT AccessПапка AEDITПапка BEDITКонфіденційнаVIEW ONLYПеревизначення успадкування для кожної папкиГранулярний контроль!
❌

Не можна видалити успадковані дозволи

Якщо ви даєте “Редагування” на кореневому рівні, всі мають “Редагування” скрізь. Немає можливості обмежити підпапки.

❌

Не можна перевірити, хто має доступ

Немає комплексного перегляду всіх користувачів та їхніх рівнів доступу по папках. (Нарешті реалізовано після років запитів.)

❌

Не можна контролювати дозволи фото

Фото існують в окремому силосі дозволів. Неможливо надати доступ до документів без доступу до фото.

❌

Не можна встановити стандартні дозволи папок

Кожен новий проєкт починається з нуля. Ніяких шаблонів, стандартів чи автоматизації.


Реальні наслідки

💰

Сценарій 1: Витік тендера

Конкурентні ціни стали доступні субпідрядникам-конкурентам

Чого хоче генпідрядник:
/Project Files/
/Bids/
/Electrical/ → Бачить лише ElectroCorp
/Plumbing/ → Бачить лише PlumbWorks
/HVAC/ → Бачить лише AirFlow Inc
Що дозволяє ACC: Всі бачать усі тендерні папки

Результат: Конкуренти бачать ціни один одного. Тендери втрачають сенс.

📋

Сценарій 2: Аудит відповідності

Замовник питає: “Хто має доступ до наших фінансових документів?”

Що їм потрібно:

Звіт, що показує кожного користувача з доступом до /Finance/ та його рівень дозволів.

Що надає ACC:

Зайти в кожну з 500 папок вручну та перевірити. Одну. За. Одною.

👋

Сценарій 3: Звільнення працівника

Хтось йде. Потрібно забрати доступ з 200 проєктів.

Як має бути:
Одна команда, миттєве видалення
vs
Що вимагає ACC:
200 відвідувань проєктів, кожен вручну

Чому це проблема безпеки

Будівельні проєкти працюють з конфіденційними даними

💵
Фінанси
Бюджети, тендери, зміни замовлень
⚖️
Юридичне
Контракти, страхування, застави
👤
Персонал
Сертифікати, перевірки
📐
ІВ
Проєкти, специфікації

Коли контроль дозволів неадекватний, витік даних — це не баг, а особливість системи.


Запити, пов’язані з дозволами

Що просять користувачі

Запити на функціонал, пов'язані з дозволами, за категоріями

Перевизначення успадкування 175 лайків
Аудит дозволів 68 лайків
Дозволи на фото 100 лайків
Стандартні дозволи папок 72 лайків
Масова зміна дозволів 89 лайків

Рішення RAPS

RAPS v4.0 включає масове управління дозволами папок:

Надання дозволів по проєктах

# Give a user edit access to Project Files across all projects
raps admin folder rights "$ACCOUNT_ID" "contractor@partner.com" \
  --permission edit --folder project_files

Різні рівні для різних папок

# View-only for Plans folder
raps admin folder rights "$ACCOUNT_ID" "reviewer@client.com" \
  --permission view --folder plans

# Edit for Project Files
raps admin folder rights "$ACCOUNT_ID" "reviewer@client.com" \
  --permission edit --folder project_files

Фільтрація за проєктом

# Only apply to specific projects
raps admin folder rights "$ACCOUNT_ID" "user@company.com" \
  --permission control --folder project_files \
  --filter "^2024-Confidential"

Рівні дозволів

Доступні рівні дозволів у RAPS

viewЛише перегляд файлів
Мінімальний доступ
view_downloadПерегляд та завантаження
Рецензенти
uploadДодавання нових файлів
Контриб’ютори
editРедагування наявних файлів
Члени команди
controlПовний контроль + дозволи
Адміністратори

Чого все ще бракує

Потребує виправлення від Autodesk

  • ⚠️ Перевизначення успадкування на рівні папки
  • ⚠️ Розділення дозволів на фото
  • ⚠️ Журнали аудиту в реальному часі
  • ⚠️ Міжпроєктний перегляд дозволів

API не надає те, чого не існує у продукті.

Де RAPS може допомогти

  • ✓ Масове налаштування дозволів
  • ✓ Автоматизація онбордингу/офбордингу
  • ✓ Вивантаження дозволів у звіти
  • ✓ Автоматизація дозволів у CI/CD

Автоматизуємо те, що дозволяє API.


Архітектурна проблема

Філософія дизайну ACCВідкритість для співпраціВсі бачать всеПроста модель дозволівШвидкий онбордингКорпоративна реальністьРегуляторні вимогиПотрібен гранулярний контрольКонкурентні тендериКласифікація даних❌НЕВІДПОВІДНІСТЬ

ACC було спроєктовано для відкритості співпраці, а не для корпоративних засобів безпеки. Це працює для малих команд. Але не працює для:

  • Великих підприємств з регуляторними вимогами
  • Проєктів з конкурентними тендерами
  • Організацій зі суворою класифікацією даних
  • Будь-якого контексту, де “мінімальні привілеї” мають значення

Рекомендації

Для AEC-фахівців

  • • Документуйте вимоги до дозволів перед впровадженням ACC
  • • Плануйте структуру папок з урахуванням обмежень
  • • Використовуйте сегментацію проєктів за необхідності
  • • Впровадьте автоматизоване управління дозволами

Для Autodesk

  • • Реалізуйте перевизначення успадкування (запит №5)
  • • Додайте комплексний аудит дозволів
  • • Створіть шаблони проєктів зі стандартними дозволами
  • • Відокремте дозволи на фото від документів

Для розробників

  • • Створюйте інструменти, що заповнюють прогалини дозволів
  • • Генеруйте звіти аудиту, яких не надає ACC
  • • Автоматизуйте надання/відкликання дозволів
  • • Враховуйте управління дозволами при проєктуванні процесів

Висновок серії

Що ми дізналися з 4 295 запитів на функціонал

Дані розкривають системну прогалину між корпоративними потребами та можливостями продукту.

Для розробників та просунутих користувачів: створюйте інструменти, що заповнюють вакуум.

RAPS — наш внесок. Що створите ви?


Пов’язане: