Nadawanie dostępu do bazy wiedzy
To jest strona, którą warto przeczytać w całości, zanim nadasz pierwszy dostęp. Dostęp do dokumentów urzędu nie jest jedną nastawą przy użytkowniku — powstaje ze złożenia trzech osobnych rzeczy, a pomylenie ich ze sobą jest jedynym sposobem, żeby nadać komuś więcej, niż się chciało.
Trzy pojęcia, które trzeba trzymać osobno
Dział zatytułowany „Trzy pojęcia, które trzeba trzymać osobno”| Pojęcie | Gdzie żyje | Czego dotyczy |
|---|---|---|
| Rola | ekran Użytkownicy, przy osobie | Co dana osoba może robić — czy wchodzi do panelu, czy korzysta z czatu. |
| Grupa | ekran Grupy | Zbiór osób. Sama w sobie nie daje dostępu do niczego. |
| Nadanie | ekran Grupy albo przycisk Dostęp w bazie wiedzy | Wiąże grupę z bazą wiedzy w określonym zakresie, z prawem odczytu. |
Trzy konsekwencje tego podziału, wszystkie praktyczne:
- Rola nie daje dostępu do dokumentów. Administrator z rolą Administrator + czat nie czyta w czacie dokumentów, do których nie ma nadania — tak samo jak zwykły pracownik. Rola opisuje wyłącznie zakres czynności; opisuje ją strona Zapraszanie i usuwanie użytkowników.
- Dostępu nie nadaje się osobie. Nadanie zawsze dotyczy grupy. Żeby ktoś coś przeczytał, musi być członkiem grupy, która ma nadanie.
- Nadanie to zawsze tylko odczyt. Nie ma nadania, które pozwala grupie zmieniać albo usuwać dokumenty. Wgrywanie i usuwanie plików jest czynnością administracyjną i wynika z roli, nie z nadania.
Jak nadać dostęp
Dział zatytułowany „Jak nadać dostęp”-
W menu po lewej wybierz Grupy i otwórz grupę, której chcesz nadać dostęp. (Ten sam efekt daje wejście od strony bazy wiedzy i przycisk Dostęp; różnią się tylko punktem wyjścia.)
-
Kliknij Nadaj dostęp.
-
Wypełnij okno Nadaj dostęp do bazy wiedzy:

- Grupa — pole jest zablokowane i pokazuje grupę, od której zacząłeś. To jest zabezpieczenie: nie da się przypadkiem nadać dostępu innej grupie, niż się otworzyło.
- Baza wiedzy — wybierz bazę z listy.
- Zakres dostępu — dwie możliwości, opisane niżej.
- Na dole okna widnieje niezmienne Uprawnienie: może czytać · tylko odczyt (v1). Nie jest to pole wyboru; to stwierdzenie, że innego uprawnienia nie ma.
-
Kliknij Nadaj dostęp.
Foldery, do których ta grupa ma już nadanie, są zaznaczone i zablokowane — nie da się nadać tego samego dostępu dwa razy.
Dwa zakresy i różnica, która ma znaczenie
Dział zatytułowany „Dwa zakresy i różnica, która ma znaczenie”Konkretne foldery — grupa zobaczy tylko zaznaczone foldery. Panel sam oznacza tę opcję jako zalecaną.
Cała baza wiedzy — grupa zobaczy wszystkie foldery i pliki w tej bazie, także dodane w przyszłości. To jest różnica warta uwagi: nadanie na całą bazę obejmuje dokumenty, których w chwili nadawania jeszcze nie było i których nikt wtedy nie oceniał. Dokument wgrany za pół roku do nowego folderu będzie dla tej grupy czytelny, bez żadnej dodatkowej decyzji.
Dlatego przy dokumentach wrażliwych zakres folderowy nie jest ostrożnościową przesadą, tylko jedynym zakresem, który da się później rozliczyć.
Jak z tego wszystkiego powstaje dostęp jednej osoby
Dział zatytułowany „Jak z tego wszystkiego powstaje dostęp jednej osoby”Panel liczy to sam, za każdym razem od nowa, i pokazuje wynik. Reguła jest taka:
- Weź osobę i sprawdź, do jakich grup należy.
- Zbierz wszystkie aktywne nadania tych grup. Nadanie cofnięte przestaje się liczyć od razu.
- Pogrupuj je po bazie wiedzy.
- Dla każdej bazy: jeżeli choć jedno z zebranych nadań ma zakres Cała baza wiedzy, osoba czyta całą bazę. W przeciwnym razie osoba czyta sumę folderów ze wszystkich tych nadań.
- Pomiń bazy, które są wyłączone albo zarchiwizowane, a także te, które nie zostały jeszcze uruchomione po stronie wyszukiwania.
Punkt 4 to reguła, którą najłatwiej przeoczyć. Dostępy się sumują i nigdy nie odejmują. Jeżeli osoba należy do dwóch grup, a jedna z nich ma nadanie na całą bazę, to węższe nadanie drugiej grupy nie ogranicza jej w niczym — osoba czyta całą bazę. Zawężenie dostępu polega na cofnięciu szerszego nadania albo na wyjęciu osoby z grupy, która je ma. Nie da się go zawęzić przez dodanie czegokolwiek.
Przykład na danych z konta testowego
Dział zatytułowany „Przykład na danych z konta testowego”Wszystkie liczby i nazwy poniżej pochodzą z fikcyjnej organizacji Urząd Testowy NeonPublic, na której powstają zrzuty w tym podręczniku. Nie jest to żaden prawdziwy urząd ani żadne prawdziwe nadanie.
W tej organizacji jest baza wiedzy Baza Dev Phase 6 z trzema folderami: Polityki, Procedury i Umowy RODO. Grupa Zespół RODO ma dwa nadania w zakresie folderowym — na Polityki i na Umowy RODO. Do tej grupy należy jeden użytkownik czatu.
Wynik dla tego użytkownika: dwa foldery, oba z jednej bazy, oba przez tę samą grupę. Folder Procedury nie jest dla niego widoczny, bo żadna z jego grup nie ma na niego nadania.
Gdyby ktokolwiek nadał Zespołowi RODO dodatkowe nadanie w zakresie Cała baza wiedzy, ten sam użytkownik zacząłby czytać wszystkie trzy foldery — i każdy następny dodany do tej bazy. Dwa istniejące nadania folderowe nie powstrzymałyby tego.
Jak sprawdzić, co konkretna osoba naprawdę czyta
Dział zatytułowany „Jak sprawdzić, co konkretna osoba naprawdę czyta”Nie zgaduj z listy grup. Panel ma na to osobny widok:
-
Wejdź na Użytkownicy i kliknij wiersz osoby.
-
Przejdź na zakładkę Dostęp.

Sekcja SKUTECZNY DOSTĘP wypisuje każdą pozycję, którą ta osoba może czytać w czacie, razem z bazą, z której pochodzi, i — co najważniejsze przy sprawdzaniu — z etykietą przez … wskazującą grupę, z której ten dostęp wynika. Jeżeli ktoś ma dostęp, którego mieć nie powinien, ta etykieta mówi Ci, którą grupę poprawić.
Gdy sekcja jest pusta, panel pisze wprost, że użytkownik nie ma dostępu do żadnej prywatnej bazy wiedzy. W czacie zobaczy wtedy wyłącznie odpowiedzi ze źródeł publicznych.
Zakładka Grupy obok pokazuje to samo od drugiej strony: listę grup osoby, a przy każdej z nich zakres, który z niej wynika.
Podglądowo widać to również na kaflach folderów w bazie wiedzy — każdy kafel ma etykietę grupy, która ma do niego dostęp, albo Cała organizacja.
Jak odebrać dostęp
Dział zatytułowany „Jak odebrać dostęp”W zakładce Dostępy grupy każde nadanie ma polecenie Cofnij dostęp; jest też Zmień zakres, jeżeli nadanie ma zostać, tylko węższe. Można też wyjąć osobę z grupy — wtedy traci wszystko, co z tej grupy wynikało, a zachowuje dostępy z pozostałych grup.
Usunięcie użytkownika z organizacji wyjmuje go ze wszystkich grup naraz; opisuje to strona Zapraszanie i usuwanie użytkowników.
Gdzie ten dostęp jest naprawdę egzekwowany
Dział zatytułowany „Gdzie ten dostęp jest naprawdę egzekwowany”To jest zdanie, na którym opiera się ocena ryzyka, więc jest tu dosłowne.
Panel administracyjny nie jest granicą bezpieczeństwa. Panel jest miejscem, w którym zapisujesz decyzję o dostępie. Egzekwuje ją czat, w momencie zadania pytania — przed zbudowaniem odpowiedzi wylicza dokładnie ten sam zestaw uprawnień co panel i sięga wyłącznie do fragmentów dokumentów, które z niego wynikają. Mówi o tym samo okno nadawania dostępu: „Dostęp nadajesz grupie. Obowiązuje w czacie (retrieval RAG).”
Wynikają z tego dwie rzeczy, o które kontrola pyta:
- Zmiana obowiązuje od następnej wiadomości. Odebranie dostępu zaczyna działać przy kolejnym pytaniu użytkownika, a nie po ponownym zalogowaniu i nie po jakimś cyklu synchronizacji. Trwająca rozmowa nie utrzymuje starych uprawnień.
- Ominięcie panelu nie omija ograniczenia. Ponieważ ograniczenie działa w ścieżce pobierania treści, a nie w interfejsie, nie da się go obejść, sięgając do czatu inną drogą niż przez panel.
Szczegółową odpowiedź na pytanie „kto może sięgnąć do bazy wiedzy urzędu”, w formie przeznaczonej dla kontroli, zawiera sekcja zgodności. Ta strona opisuje mechanizm od strony osoby, która go obsługuje; tamta — od strony osoby, która go ocenia.
Każde nadanie i każde cofnięcie zostawia wpis w dzienniku zdarzeń, więc historia decyzji o dostępie jest odtwarzalna niezależnie od tego, jak wygląda stan bieżący.
Dokumentacja jest publiczna i nie zawiera danych żadnej organizacji. Wszystkie zrzuty ekranu pochodzą z konta testowego.