Перейти к основному содержимому

Доступ к SimpleTwo

Актуально для: identity 0.35 · Проверено: 28.09.2026

identity — каталог организации. В нём бывают тысячи учётных записей, которым SimpleTwo не нужен: подрядчики, служебные ящики, сотрудники, которые пользуются только корпоративными приложениями через вход identity. Такая учётная запись входит в портал /me и в сторонние приложения (OIDC, SAML, LDAP), но в сервисы SimpleTwo попадает, только когда ей назначен доступ.

Функции​

Доступ назначается по функциям:

ФункцияЧто даётКто готовит
Чат и звонкимессенджер, звонки, встречиmessaging
Календарь и адресные книгикалендари, приглашения, личные книгиcalendar
Почтаящик, адреса, JMAP и SMTPmail
Дискфайлыdrive
Телефониявнутренний номер и выход в городкоординатор

Функцию назначают человеку или группе identity — в том числе динамической, по правилу. У человека есть функция, если её даёт хотя бы одно назначение: своё, любой его группы или вариант «всем» (ниже). Ушёл из группы — функция остаётся, если её дают другие назначения.

Гости, боты, помещения и системные учётные записи принадлежат координатору. Им доступ не назначают: они попадают в SimpleTwo как раньше.

Состояние подготовки​

Когда человек получает функцию, сервис готовит для него своё — ящик, календарь, учётную запись в чате — и сообщает identity результат. У каждой функции человека есть состояние:

  • ожидает — назначено, сервис ещё не ответил;
  • готово — сервис всё подготовил; только с этого момента токен платформы открывает этот сервис;
  • ошибка — последняя попытка не удалась, причина показана рядом;
  • отзывается — назначения больше нет; сервис удаляет данные по своим срокам хранения и сообщает, когда закончил.

Где это в консоли​

В консоли identity /admin:

  • Люди → человек → «Доступ к SimpleTwo» — все функции: есть ли, откуда (напрямую, через группу, всем), состояние, ошибка. Кнопки «Назначить» и «Отозвать» управляют прямым назначением. Внизу — какие сервисы открывает токен платформы этого человека.
  • Группы → «Доступ к SimpleTwo» — флажки функций, назначенных группе.
  • Политики → «Доступ к SimpleTwo» — переключатель, вариант «всем» и счётчики по состояниям.

Каждое назначение, отзыв, изменение настройки и ответ сервиса попадают в журнал событий безопасности.

Переключатель​

По умолчанию назначение доступа выключено: каждая учётная запись попадает во все сервисы, как до появления функции. Назначения и состояния хранятся и в выключенном режиме — их можно подготовить заранее. Пока режим выключен, сервисы ничего не отзывают.

После включения:

  • координатор показывает в каталоге и заводит у себя только учётные записи, которым что-то назначено;
  • токен платформы открывает identity, координатор и только те сервисы, где функция в состоянии «готово»;
  • у людей, которым ничего не назначено, сообщения и календарь переходят в «отзывается»: в выключенном режиме эти сервисы обслуживали всех, поэтому данные у них могут быть.

Миграция: «всем — сообщения и календарь»​

Флажок «Всем — сообщения и календарь» даёт каждому человеку чат, звонки, календарь и адресные книги без отдельных назначений. Порядок для действующей установки:

  1. Отметить флажок и сохранить, не включая режим.
  2. Назначить почту, диск и телефонию группам, которым они нужны.
  3. Включить режим. Ни у кого ничего не пропадёт.
  4. Позже снять флажок и перейти на назначения группам.

Что координатор делает с учётными записями без назначений​

Учётную запись, у которой назначений не осталось, координатор убирает из своего каталога не сразу, а после срока ожидания (по умолчанию 14 дней, настраивается). И только если данных человека нигде нет:

  • он ни разу не входил и не получал ролей в консоли координатора, за ним нет гостей;
  • ни один сервис не держит его данных: нет функции в состоянии «готово», «ошибка» или «отзывается».

Всех остальных координатор оставляет и пишет причину в журнал. В identity учётная запись остаётся в любом случае.

Для разработчиков сервисов​

  • GET /v1/provisioning/feed?since=&limit=&feature= — строки по курсору, старые первыми: seq, feature, username, assigned, state, changed_at, а также mode. Читает любой сервис по служебному токену.
  • POST /v1/provisioning/{feature}/{username}/state с телом {seq, state, error} — ответ сервиса-владельца функции: active, failed (с причиной) или deprovisioned. Ответ на устаревший seq отклоняется с кодом 409.