> ## Documentation Index
> Fetch the complete documentation index at: https://docs.kasoftware.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 使用者角色

> 如何在知行之橋中建立和管理角色、策略與權限。

export const siteNameShort = "知行之橋";

**角色**索引標籤顯示應用程式中定義的所有角色，以及關聯的工作區和可承擔每個角色的使用者。角色用於限制使用者只能在指定工作區中執行指定操作。分配給使用者的角色會影響其在 {siteNameShort} 中可見的所有內容，包括：

* [工作區](../../../flows/workspaces)
* [報表](../reports)
* [概覽資料](../dashboard)
* [日誌](../activity)

要建立和管理角色，請導航至[系統設定頁面](./settings-page)的**角色**索引標籤。有關建立和管理使用者的資訊，請參閱[使用者](./users)。

每個 {siteNameShort} 安裝都包含三個無法編輯或刪除的全域內建角色：

* [管理員](#管理員角色)
* [普通使用者](#普通使用者角色)
* [業務運維](#業務運維角色)

可以定義[自定義角色](#自定義角色)來限制使用者權限。自定義角色由*策略*組成，可精確控制使用者在 {siteNameShort} 中能檢視或執行的操作，以及可存取的工作區、Flow API、連線和憑證。

## 管理員角色

**管理員**角色擁有應用程式的完全控制權。管理員可以建立和刪除[工作流程](../../../flows)、更改[個人設定](../profiles)，以及執行控制檯支援的所有操作。

只有管理員可以檢視[審計日誌](../activity#audit-logs)，其中以[防篡改方式](../activity#tamper-evident-logging)記錄所有使用者所做的更改。

## 普通使用者角色

**普通使用者**角色的成員可以建立、編輯和刪除連接器與工作流程，但不能更改應用程式級設定。

普通使用者可以向工作流程上傳檔案，也可以上傳供連接器使用的公有憑證，但不能上傳在個人設定中配置的私有憑證。

## 業務運維角色

**業務運維**是隻讀角色。該角色的成員不能建立或刪除工作流程，也不能更改應用程式設定。他們可以透過現有工作流程傳送檔案，但不能上傳新檔案，只能處理連接器**交易**索引標籤中已存在的檔案。

## 自定義角色

自定義角色透過策略精細控制使用者可見和可執行的操作。單個策略可以授予三個區域的權限：工作區（包括 Flow API 和連接器）、連線以及憑證，並指定使用者可以存取的具體資源。

### 建立角色和策略

1. 導航至[系統設定頁面](./settings-page)的**角色**索引標籤，然後點選**新增角色**。
2. 輸入有意義的名稱和描述，再點選**新增角色**。
3. 點選**新增策略**定義策略。
4. 策略分為**工作區權限**（包括連接器和 Flow API）、**連線權限**和**憑證權限**。啟用所需部分，然後按以下說明設定允許的操作和存取範圍。每類存取均可使用相應的**所有當前和未來**開關授予全部資源存取權限，或關閉開關並選擇特定子集。
5. 如需其他策略，請點選**新增策略**並重覆上述步驟。
6. 完成後點選**儲存**。

   <img src="https://mintcdn.com/qiao/kUAbHW4b4w3lCUYJ/public/images/role_policy_example_263.png?fit=max&auto=format&n=kUAbHW4b4w3lCUYJ&q=85&s=1c4790826930b7161414e14972950997" alt="包含兩個策略的角色" width="800" data-path="public/images/role_policy_example_263.png" />

### 工作區權限

#### 工作區配置

勾選要分配的**允許的工作區操作**，然後在**工作區存取權限**中選擇一個或多個工作區。使用**所有當前和未來的工作區**開關可授予所有工作區的存取權限。

#### 連接器配置

此區域控制使用者可對所選工作區中的連接器執行的操作。勾選**允許的連接器操作**，然後透過**連接器存取權限**將策略限定到特定連接器型別，或所有當前和未來的連接器。

#### Flow API 配置

此區域控制使用者可對 [Flow API](../../../flows/flow-api) 端點執行的操作。勾選所需的**允許的 Flow API 操作**，並透過 **Flow API 存取權限**選擇特定 Flow API；也可啟用**所有當前和未來的 Flow API**。

<Note>**Invoke** 操作獨立於工作區存取權限。只獲得 **Invoke** 權限的[服務帳號](./users#使用者型別)可以呼叫 Flow API 端點，而無需存取或檢視 {siteNameShort} UI。這樣可以向自動化用戶端開放端點，而不授予更廣泛的應用程式存取權限。</Note>

<img src="https://mintcdn.com/qiao/kUAbHW4b4w3lCUYJ/public/images/roles_policy1_complete_263.png?fit=max&auto=format&n=kUAbHW4b4w3lCUYJ&q=85&s=db895adbcb2508e62d7c103c86b9f6a0" alt="完整的工作區、連接器和 Flow API 權限" width="800" data-path="public/images/roles_policy1_complete_263.png" />

### 連線權限

**連線權限**控制連線的建立、更新和刪除。授予任意連線權限時即隱含檢視權限。

可以按連線名稱、連線型別（如 SFTP、Amazon S3 或 Salesforce）或兩者限定策略。名稱和型別篩選同時設定時，只有同時匹配二者的連線才在範圍內。啟用**所有當前和未來的連線**可覆蓋篩選並授予所有連線的存取權限。

<img src="https://mintcdn.com/qiao/kUAbHW4b4w3lCUYJ/public/images/roles_connection_permissions.png?fit=max&auto=format&n=kUAbHW4b4w3lCUYJ&q=85&s=08a771a61feaac72e0846b413238efe0" alt="完整的連線權限" width="800" data-path="public/images/roles_connection_permissions.png" />

<Note>定義連線權限時請謹慎。如果策略僅允許存取部分連線，使用者可能建立不在自身存取範圍內的新連線。建立後，該使用者將無法檢視或列出該連線。</Note>

### 憑證權限

**憑證權限**控制使用者可對公有和私有憑證執行的操作。勾選所需操作，然後使用**憑證存取權限**將策略分配給一個或多個憑證。

<img src="https://mintcdn.com/qiao/3lMD3uYuGJqErRlJ/public/images/roles_certificate_policy.png?fit=max&auto=format&n=3lMD3uYuGJqErRlJ&q=85&s=8933b86b98bc8017aa4d1a3f30f034ef" alt="憑證策略設定" width="800" data-path="public/images/roles_certificate_policy.png" />

### 將使用者與角色關聯

1. 點選**關聯使用者**索引標籤。
2. 點選**新增使用者**，選擇可承擔該角色的使用者。
3. 點選**新增使用者**完成關聯。
4. 在**角色**索引標籤檢視每個角色關聯的工作區和使用者；將滑鼠懸停在數量上可檢視詳情。

<Note>如果憑證策略只允許存取特定憑證子集，受該策略約束的使用者可以建立新憑證，但建立後無法檢視或列出該憑證，因為它不在策略包含的憑證範圍內。</Note>

### 角色和策略範例

假設公司有兩位 EDI 開發人員和兩個貿易伙伴。貿易伙伴工作流程分別位於 PartnerA 和 PartnerB 工作區。DevA 主要使用 PartnerA，但也需要在 PartnerB 中檢視或傳送檔案。可以為 DevA 建立自定義角色並分配兩個策略：

<img src="https://mintcdn.com/qiao/kUAbHW4b4w3lCUYJ/public/images/role_policy_example_263.png?fit=max&auto=format&n=kUAbHW4b4w3lCUYJ&q=85&s=1c4790826930b7161414e14972950997" alt="分配了兩個策略的角色" width="800" data-path="public/images/role_policy_example_263.png" />

* Policy1 授予 DevA 對 PartnerA 工作區的完全存取權限。
* Policy2 授予 DevA 對 PartnerB 工作區的有限存取權限，只允許檢視和傳送檔案。

## 使用者角色比較表

| 操作                   | 管理員 | 普通使用者 | 業務運維 |   自定義  |
| -------------------- | :-: | :---: | :--: | :----: |
| 修改工作流程               |  ✔  |   ✔   |      |    ✔   |
| 更新設定                 |  ✔  |   ✔   |      |    ✔   |
| 刪除連接器                |  ✔  |   ✔   |      |    ✔   |
| 建立連接器                |  ✔  |   ✔   |      |    ✔   |
| 上傳檔案                 |  ✔  |   ✔   |      |    ✔   |
| 傳送檔案                 |  ✔  |   ✔   |   ✔  |    ✔   |
| 接收檔案（連接器的**交易**索引標籤） |  ✔  |   ✔   |   ✔  |    ✔   |
| 刪除檔案                 |  ✔  |   ✔   |      |    ✔   |
| 刪除交易                 |  ✔  |   ✔   |      |    ✔   |
| 重新排隊                 |  ✔  |   ✔   |   ✔  |    ✔   |
| 呼叫 Flow API 端點       |  ✔  |   ✔   |   ✔  |    ✔   |
| 建立、修改和刪除 Flow API 端點 |  ✔  |   ✔   |      |    ✔   |
| 建立、更新和刪除連線           |  ✔  |   ✔   |      |    ✔   |
| 檢視連接器和工作流程           |  ✔  |   ✔   |   ✔  | ✔ [^1] |
| 檢視應用程式和交易日誌          |  ✔  |   ✔   |   ✔  | ✔ [^1] |
| 將私有憑證上傳到個人設定         |  ✔  |       |      |        |
| 更改個人設定               |  ✔  |       |      |        |
| 檢視審計日誌               |  ✔  |       |      |        |
| 新增和管理使用者             |  ✔  |       |      |        |

[^1]: 必須擁有工作區存取權限才能執行此操作。
