Права и роли

Каждый видит своё — и это проверяет сервер

Кнопка, спрятанная в интерфейсе, — не защита. В Kontext права проверяются на сервере при каждом запросе: при выдаче сообщения, файла, записи созвона, результата поиска и ответа модели.

Роли пространства

В новом пространстве две роли: «Администратор» и «Участник». Свои роли собираются из прав — сколько нужно.

Право
Что разрешает
Управление пространством
Настройки, приглашения, роли, участники
Создание каналов
Заводить новые каналы
Управление каналами
Переименовывать и архивировать чужие каналы, убирать участников
Удаление чужих сообщений
Сообщения и комментарии к задачам других людей
Задачи
Создавать, править и удалять чужие — тремя отдельными правами
Проекты и метки
Заводить и менять справочники задач
Приватные задачи
Заводить задачи, видимые только выбранным людям

Гостевая роль

Обычный участник видит все публичные каналы пространства — значит, позвать подрядчика в один канал было нельзя. Гость видит только то, куда его добавили поимённо: ни чужих каналов, ни их записей, ни их содержимого в поиске и ответах модели.

Журнал администратора

Кто кого выгнал, кто выдал права, кто включил срок хранения переписки, кто передал владение. Только необратимое и про людей — чтобы выдача прав не тонула в переименованиях меток.

Деактивация

Уволенного не удаляют вместе с его сообщениями и решениями — ему закрывают доступ. Сессии гаснут сразу, в том числе в открытой вкладке, а написанное остаётся на месте.

Вход

Самый частый способ потерять переписку — не взлом сервера, а угнанный у человека доступ. Поэтому вход устроен так, чтобы украденный пароль или токен не превращался в украденную учётку.

SSO«Войти через…» для Google Workspace, Microsoft Entra, Keycloak и любого провайдера OpenID Connect. Новые учётки — только для доменов компании.
Второй факторКод из приложения и одноразовые резервные коды. Включение завершает все прежние входы — иначе выданное раньше ходило бы мимо него.
СессииСписок «где я вошёл» с устройством и временем; завершить одну или все, кроме текущей.
ПарольСмена требует старый и завершает остальные сессии. Восстановление — только на подтверждённую почту, ссылка живёт час.

Вопросы про доступ

Что будет, если человек ушёл из компании?

Администратор деактивирует учётку — сессии гаснут сразу. Если вход через SSO, доступ закроется и у провайдера; синхронизации людей из каталога компании пока нет, отключение в Kontext делается руками.

Можно ограничить место под файлы?

Да, у пространства есть предел места. Занятое видно в статистике, проверка идёт в момент загрузки файла.

Администратор читает чужую личку?

Нет. Права пространства не открывают личные переписки, в которые человека не звали, и не показывают их в поиске.

Сколько может быть администраторов?

Сколько угодно. Последнего администратора нельзя понизить или выпустить из пространства — оно не должно остаться без хозяина.

Нужна анкета для службы безопасности?

Пришлите вопросы — ответим письменно и по пунктам, включая то, чего у нас нет.

Написать