Разделы документации
Администрирование

Права доступа

Роли пользователей, группы, наследование прав из источников и синхронизация прав — кто и что видит в Charo.

Модель прав

Принцип Charo: пользователь находит только те документы, которые ему доступны в исходной системе. Права определяются на трёх уровнях:

  1. Роль пользователя — что можно делать в самом Charo.
  2. Видимость коннектора — публичный (виден всем), ограниченный группами или приватный.
  3. Права из источника — для коннекторов с синхронизацией прав Charo переносит ACL исходной системы на уровень отдельных документов.

Роли

РольВозможности
Пользовательчаты, агенты, поиск по доступным источникам, личные проекты и файлы
Куратор+ управление коннекторами, наборами документов и агентами в своих группах
Администраторполный доступ: пользователи, модели, настройки, лицензия

Куратор — роль для владельцев знаний в подразделениях: они подключают свои источники, не получая доступа ко всей инсталляции.

Группы

Группы (Админка → Управление группами пользователей) объединяют пользователей и ограничивают видимость коннекторов, наборов документов и агентов. Группа назначается коннектору при создании или позже в его настройках. Пользователь может состоять в нескольких группах — видимость складывается.

Группы, приватные коннекторы и синхронизация прав — дополнительные функции: они доступны при активной лицензии.

Синхронизация прав из источников

Для части коннекторов Charo умеет автоматически переносить права доступа исходной системы — документ увидит только тот, у кого он открыт в источнике:

  • Confluence
  • Google Drive
  • Gmail
  • GitHub
  • Jira
  • Salesforce
  • SharePoint
  • Slack
  • Microsoft Teams

Для этого при создании коннектора включите синхронизацию прав и выдайте учётным данным дополнительные права (какие — на странице конкретного коннектора). Charo периодически опрашивает источник: изменения прав подхватываются с задержкой до интервала синхронизации, а не мгновенно.

Синхронизация групп источника (например, групп Google Workspace) переносит и членство в группах — права, выданные группе, работают без перечисления пользователей.

Как проверить, «кто что видит»

  1. Откройте карточку коннектора: там видна его видимость (публичный / группы) и статус синхронизации прав.
  2. Задайте контрольный вопрос из-под тестового пользователя с известными правами — в ответе не должно быть ссылок на закрытые документы.
  3. Для документа из источника проверьте его ACL в исходной системе: Charo не расширяет права, он их только наследует.

Ограничения

  • Синхронизация прав и приватные коннекторы доступны при активной лицензии.
  • Коннекторы без синхронизации прав (например, «Загрузка файлов» или «Веб-сайты») управляются только видимостью коннектора — не подключайте через них закрытые документы в публичный коннектор.
  • Права применяются на этапе поиска: администратор индекса технически имеет доступ к содержимому базы данных — см. «Безопасность».