Разделы документации
Права доступа
Роли пользователей, группы, наследование прав из источников и синхронизация прав — кто и что видит в Charo.
Модель прав
Принцип Charo: пользователь находит только те документы, которые ему доступны в исходной системе. Права определяются на трёх уровнях:
- Роль пользователя — что можно делать в самом Charo.
- Видимость коннектора — публичный (виден всем), ограниченный группами или приватный.
- Права из источника — для коннекторов с синхронизацией прав Charo переносит ACL исходной системы на уровень отдельных документов.
Роли
| Роль | Возможности |
|---|---|
| Пользователь | чаты, агенты, поиск по доступным источникам, личные проекты и файлы |
| Куратор | + управление коннекторами, наборами документов и агентами в своих группах |
| Администратор | полный доступ: пользователи, модели, настройки, лицензия |
Куратор — роль для владельцев знаний в подразделениях: они подключают свои источники, не получая доступа ко всей инсталляции.
Группы
Группы (Админка → Управление группами пользователей) объединяют пользователей и ограничивают видимость коннекторов, наборов документов и агентов. Группа назначается коннектору при создании или позже в его настройках. Пользователь может состоять в нескольких группах — видимость складывается.
Группы, приватные коннекторы и синхронизация прав — дополнительные функции: они доступны при активной лицензии.
Синхронизация прав из источников
Для части коннекторов Charo умеет автоматически переносить права доступа исходной системы — документ увидит только тот, у кого он открыт в источнике:
- Confluence
- Google Drive
- Gmail
- GitHub
- Jira
- Salesforce
- SharePoint
- Slack
- Microsoft Teams
Для этого при создании коннектора включите синхронизацию прав и выдайте учётным данным дополнительные права (какие — на странице конкретного коннектора). Charo периодически опрашивает источник: изменения прав подхватываются с задержкой до интервала синхронизации, а не мгновенно.
Синхронизация групп источника (например, групп Google Workspace) переносит и членство в группах — права, выданные группе, работают без перечисления пользователей.
Как проверить, «кто что видит»
- Откройте карточку коннектора: там видна его видимость (публичный / группы) и статус синхронизации прав.
- Задайте контрольный вопрос из-под тестового пользователя с известными правами — в ответе не должно быть ссылок на закрытые документы.
- Для документа из источника проверьте его ACL в исходной системе: Charo не расширяет права, он их только наследует.
Ограничения
- Синхронизация прав и приватные коннекторы доступны при активной лицензии.
- Коннекторы без синхронизации прав (например, «Загрузка файлов» или «Веб-сайты») управляются только видимостью коннектора — не подключайте через них закрытые документы в публичный коннектор.
- Права применяются на этапе поиска: администратор индекса технически имеет доступ к содержимому базы данных — см. «Безопасность».