Permessi
Panoramica
Ziptask usa un modello di permessi flessibile. Ogni ruolo possiede un insieme di permessi risorsa + azione + ambito che determinano esattamente cosa i suoi membri possono vedere e fare. I ruoli di sistema coprono le configurazioni più comuni fin da subito; i ruoli personalizzati permettono agli utenti Root di costruire un accesso su misura per i loro flussi di lavoro specifici.
Ambiti dei permessi
Ogni permesso ha un ambito che controlla su cosa il ruolo può agire:
| Ambito | Significato |
|---|---|
account | Qualsiasi cosa all’interno dell’account — nessuna restrizione di proprietà |
team | Qualsiasi cosa appartenente ai team del membro, più tutto ciò che ha creato o gli è direttamente assegnato |
own | Solo ciò che il membro ha creato o gli è direttamente assegnato |
Ruoli di sistema
Tutti gli account includono cinque ruoli di sistema integrati. Non possono essere modificati né eliminati.
Root
Uno per account. Accesso completo a ogni risorsa inclusi fatturazione, feature flag e gestione dei ruoli.
Cosa può fare Root: Tutto ciò che può fare Admin, più attivare i feature flag, gestire fatturazione e abbonamento, creare ed eliminare ruoli personalizzati, e cambiare il ruolo di qualsiasi membro.
Admin
Cosa può fare Admin: Vedere tutte le liste attività in tutto l’account. Creare, modificare, eliminare, assegnare membri e approvare attività su qualsiasi lista. Gestire tutti i team, membri, progetti, tag e modelli. Vedere i report e l’attività a livello di account. Vedere il negozio.
| Risorsa | Azioni | Ambito |
|---|---|---|
| Liste attività | read, create, update, delete, assign, approve | account |
| Elementi lista attività | read, create, update, delete, act | account |
| Team | read, create, update, delete | account |
| Membri | read, create, update, delete | account |
| Progetti | read, create, update | account |
| Modelli | read, create, update, delete | account |
| Tag | read, create, update, delete | account |
| Report, Registro attività, Negozio | read | account |
Team Admin
Richiede: feature flag
teams_enabledattivo.
Cosa può fare Team Admin: Gestire completamente liste attività, attività e appartenenza al team all’interno del/dei proprio/i team. Vedere tutti i membri e le risorse a livello di account (modelli, tag, negozio) ma non può crearle né modificarle. Non può creare o gestire progetti — è una responsabilità di Admin/Root.
| Risorsa | Ambito di lettura | Ambito di scrittura (create / update / delete / assign / approve) |
|---|---|---|
| Liste attività | team | team |
| Elementi lista attività | team | team (create / update / delete / act) |
| Team | account | team (solo i propri team) |
| Membri | account | — (sola lettura) |
| Modelli | account | — (sola lettura) |
| Tag | account | — (sola lettura) |
| Allegati | team | team |
| Report, Registro attività | team | — |
| Negozio | account | — |
Team User
Richiede: feature flag
teams_enabledattivo.
Cosa può fare Team User: Vedere tutte le liste attività appartenenti ai suoi team. Creare e gestire le proprie liste. Prendere in carico, completare, commentare e caricare allegati sulle liste che ha creato o a cui è assegnato da un admin. Applicare e creare tag per organizzare le sue liste. Sfogliare e riscattare dal negozio. Non può approvare attività, gestire modelli, rinominare o eliminare i tag dell’account, o vedere liste al di fuori dei suoi team. Vedere la lista di un team non gli permette di per sé di lavorarci — un admin assegna il lavoro (vedi “Il lavoro sulle attività segue l’assegnazione” sotto).
| Risorsa | Azioni | Ambito |
|---|---|---|
| Liste attività | read | team |
| Liste attività | create, update, delete | own |
| Elementi lista attività | read | team |
| Elementi lista attività | create, update, delete, act | own |
| Team | read | team |
| Membri | read | account |
| Modelli | read | account |
| Tag | read, create | account |
| Negozio | read | account |
User
Cosa può fare User: Vedere e gestire le liste attività che ha creato o a cui è direttamente assegnato. Prendere in carico, completare, commentare e caricare allegati su quelle liste. Vedere l’intero elenco dei membri, i modelli disponibili e il negozio. Non può vedere le liste private di altri membri, non può approvare attività, non può gestire alcuna risorsa a livello di account.
| Risorsa | Azioni | Ambito |
|---|---|---|
| Liste attività | read, create, update, delete | own |
| Elementi lista attività | read, create, update, delete, act | own |
| Membri | read | account |
| Modelli | read | account |
| Tag | read, create | account |
| Fatturazione | read | account |
| Negozio | read | account |
Cosa controllano i permessi
Accesso alle liste attività e interazioni con le attività
Ci sono due risorse correlate. I permessi della Lista attività governano la lista come contenitore — crearla, rinominarla, aggiungere o rimuovere attività, pianificare la ricorrenza. I permessi degli Elementi lista attività governano il lavoro all’interno di una lista — prendere in carico, completare, commentare e caricare le prove. Separarli permette a un ruolo di svolgere il lavoro senza poter ristrutturare la lista.
Per compatibilità con le versioni precedenti, chiunque possa fare update su una lista attività può comunque fare tutto sulle sue attività, così i ruoli precedenti a questa separazione continuano a funzionare invariati. La risorsa attività ti permette semplicemente di concedere il lavoro sulle attività da solo.
| Permesso Lista attività | Cosa sblocca |
|---|---|
read | Vedere la lista e le sue attività, commenti e allegati |
create | Creare nuove liste attività |
update | Rinominare/modificare la lista, aggiungere e modificare attività, e (tramite compatibilità) tutto il lavoro sulle attività qui sotto |
delete | Eliminare una lista attività |
assign | Aggiungere o rimuovere assegnazioni di membri su una lista |
approve | Approvare o rifiutare le attività inviate per approvazione; ripristinare le attività completate |
| Permesso Elementi lista attività | Cosa sblocca |
|---|---|
read | Vedere le attività della lista, i commenti e gli allegati (ricade su read della Lista attività) |
act | Prendi in carico e completa — rivendicare un’attività, completarla, rilasciarla, commentare, caricare le prove |
create | Aggiungere nuove attività a una lista |
update | Modificare il testo/le impostazioni di un’attività e riaprire (ripristinare) un’attività completata |
delete | Eliminare attività |
L’accoppiamento chiave è act vs update: act permette a un membro di svolgere un’attività (l’azione quotidiana della squadra), mentre update gli permette di modificare il testo o le impostazioni dell’attività. Un ruolo con act ma non update può completare una checklist senza poterla modificare o riscrivere. L’approvazione/rifiuto delle attività resta su task_list:approve, e la riassegnazione di un’attività a qualcun altro resta su task_list:assign — nessuna delle due fa parte della risorsa attività.
Il lavoro sulle attività segue l’assegnazione
Il lavoro sulle attività è con ambito come tutto il resto: un membro con ambito own (User, Team User) può prendere in carico e completare le attività solo sulle liste che ha creato o a cui è stato assegnato — non su ogni lista che può semplicemente vedere. Questo è deliberato: il lavoro si guadagna per assegnazione, quindi un admin o team admin suddivide e assegna ogni lista alle persone che la svolgono, e solo quelle persone (più gli admin) possono spuntare le attività. Un Team User può vedere tutte le liste dei suoi team ma non può completarne una finché un admin non gliela assegna.
Una lista può comunque essere in sola lettura per la gestione mentre le sue attività sono lavorabili: un membro assegnato a una lista che non ha creato non può rinominarla né aggiungere attività (gestione), ma può prendere in carico e completare le attività esistenti (lavoro). Entrambi gli stati sono per membro, per lista — i pulsanti di lavoro sulle attività appaiono ogni volta che il membro può agire su quella lista.
Per gli account che invece vogliono che qualsiasi membro del team prenda una qualsiasi lista del proprio team senza un passaggio di assegnazione, clona un ruolo e concedi task_item:act:team. (Compromesso: questo permette anche a un membro del team che non è di turno quel giorno di spuntare le attività, quindi la maggior parte degli account dovrebbe preferire l’assegnazione.)
Ruoli personalizzati
Richiede: piano Starter o superiore.
Gli utenti Root possono creare ruoli personalizzati dalla pagina Ruoli (accessibile tramite la voce di navigazione Ruoli nella barra laterale). I ruoli personalizzati funzionano in modo identico ai ruoli di sistema — possiedono un insieme di permessi risorsa + azione + ambito e vengono assegnati ai membri tramite il flusso di invito o la pagina di dettaglio del membro.
Clonare un ruolo. La pagina di dettaglio di ogni ruolo ha un pulsante Clona che avvia un nuovo ruolo personalizzato precompilato con il nome di quel ruolo (con il prefisso “Copia di ”), la descrizione e l’intera matrice dei permessi — poi lo regoli e salvi. È il modo più rapido per creare una piccola variazione di un ruolo esistente, e l’unico modo per basare un ruolo su un ruolo di sistema (che non può essere modificato): ad esempio, clona Admin e attiva Costo dei progetti per ottenere un “admin che può anche vedere i costi”. La clonazione è disponibile ovunque lo sia la creazione di un ruolo, sia sui ruoli di sistema sia su quelli personalizzati. Poiché fatturazione e feature flag sono riservati a Root, clonare un ruolo che li ha (come Root) li lascia fuori dalla copia — il nuovo ruolo ottiene tutto il resto.
Permessi disponibili per i ruoli personalizzati:
| Risorsa | Azioni disponibili | Restrizione di ambito |
|---|---|---|
| Liste attività | read, create, update, delete, assign, approve | own / team / account |
| Elementi lista attività | read, create, update, delete, act | own / team / account |
| Progetti | read, create, update, delete | own / account |
| Team | read, create, update, delete | team / account |
| Membri | read, create, update, delete | team / account |
| Modelli | read, create, update, delete | solo account |
| Tag | read, create, update, delete | solo account |
| Report | read | own / team / account |
| Registro attività | read | own / team / account |
| Costo dei progetti | read, manage | own / account |
| Negozio | read, create, update, delete | solo account |
| Ruoli | read, create, update, delete | solo account |
I permessi di fatturazione e feature flag non sono disponibili per i ruoli personalizzati — restano esclusivi di Root.
Nota sugli allegati: L’accesso agli allegati non è un permesso separato. Caricare e visualizzare gli allegati su una lista attività è governato dai permessi della Lista attività del membro — l’ambito
updateconcede la possibilità di caricare ed eliminare i propri allegati;update:accountconsente inoltre di eliminare gli allegati di qualsiasi membro.
Risorse solo account: Modelli, Tag, Negozio e Ruoli non hanno un ambito own o team significativo. La griglia dei permessi limita questi al solo ambito account.
Risorse solo team/account: Team e Membri non hanno un singolo proprietario, quindi l’ambito own non è disponibile. La griglia dei permessi offre solo l’ambito team e account.
Ambito Costo dei progetti: own significa che il membro può vedere i dati di costo solo per i progetti di cui è il project manager assegnato. account concede la visibilità sui dati di costo di tutti i progetti. read mostra le cifre di costo del progetto e le sue spese; manage consente inoltre di aggiungere, modificare ed eliminare le spese. Entrambi sono per impostazione predefinita riservati a Root.
Regola della cascata dell’ambito: Impostare una qualsiasi azione di scrittura su un ambito eleva automaticamente l’ambito di lettura almeno allo stesso livello (ad es. impostare update = team forza read ≥ team).
Eliminare i ruoli personalizzati: Eliminare un ruolo a cui sono assegnati dei membri mostra un avviso che indica quanti membri saranno interessati. Alla conferma, il ruolo viene eliminato e l’assegnazione di ruolo di quei membri viene rimossa — non avranno alcun ruolo finché Root non li riassegna.
Quando le modifiche hanno effetto: Dopo aver modificato un ruolo personalizzato, i membri vedranno i permessi aggiornati al successivo accesso — o entro circa 15 minuti.
Note per l’assistenza
- I ruoli sono assegnati per appartenenza all’account. Un utente può avere ruoli diversi in account diversi.
teams_enableddeve essere attivo perché Team Admin e Team User compaiano come opzioni nel selettore dei ruoli. Se un admin non riesce a vedere quei ruoli quando invita un membro, controlla il feature flag in Impostazioni account.- L’approvazione delle attività — approvare o rifiutare un’attività inviata — richiede
task_list:approve. Root e Admin ce l’hanno con ambito account; Team Admin ce l’ha con ambito team (solo i propri team). Non fa deliberatamente parte della risorsa Elementi lista attività. Se un ruolo personalizzato ha bisogno dell’autorità di approvazione, aggiungi la concessionetask_list:approveappropriata. - Riaprire un’attività completata (ripristinarla a da fare) richiede
task_item:updateo l’ampiotask_list:update— conta come modifica, non come svolgimento del lavoro, quindi un ruolo con soloactnon può ripristinare le attività. - Un membro assegnato a una lista che non ha creato può comunque lavorarne le attività — prendere in carico, completare, commentare, caricare — anche se i controlli di gestione (rinominare, aggiungere attività) restano nascosti. È l’assegnazione a concedere il lavoro; il semplice poter vedere la lista di un team non lo fa. Per permettere a un Team User di completare una lista, un admin gliela assegna (assegnare una master ricorrente riporta l’assegnazione a ogni istanza futura).
- Dopo aver modificato un ruolo personalizzato, i membri vedranno i permessi aggiornati al successivo accesso (o entro circa 15 minuti).
- I ruoli personalizzati sono disponibili sul piano Starter e superiori. La pagina Ruoli è accessibile a Root su tutti i piani ma mostra un invito all’upgrade al posto del pulsante Nuovo ruolo su Free.