Passa al contenuto principale
07 / Riferimento · 7.3

Ruoli e permessi

Cosa può fare ogni ruolo, cosa può fare un token API e in che ordine il pannello controlla una richiesta.

Tipo
Riferimento
Versione
unreleased
Ultima verifica
Non verificata

Ogni account ha esattamente uno di tre ruoli. Per assegnarli vedi utenti e ruoli.

RuoloValore APIRaggio
AmministratoreadminTutto il server.
OperatoreoperatorSolo i siti assegnati, e le loro copie di staging.
Sola letturareadonlyVede tutto il server, non modifica nulla.

Come il pannello decide​

Ogni richiesta passa questi controlli, in quest'ordine. Il primo che rifiuta risponde.

Un sito fuori dalla portata di un operatore risponde 404, non 403: il pannello non conferma che esista.

Le regole delle rotte​

Ogni rotta dell'API ha una di queste regole.

RegolaAmministratoreOperatoreSola lettura
apertasìsìsì
account collegatosìsì, sui siti assegnatisì
tutto il server (global)sìnosì
gestione (manage)sìsì, sui siti assegnatino
amministratore (admin)sìnono

Cosa può fare ogni ruolo​

Vede significa leggere; sì significa anche modificare. Per l'operatore, tutto vale solo sui siti assegnati.

AreaAmministratoreOperatoreSola lettura
Elenco e dettagli dei sitisìvede i suoivede
Creare ed eliminare sitisìnono
Impostazioni del sito e versione PHPsìsìno
Editor del routing (Vhost)sìnono
Certificati del sitosìsìvede
Svuotare e riscaldare la cachesìsìvede le statistiche
Rilasci: pubblicare, promuovere, rollbacksìsìvede
Staging e Safe Pushsìsìno
Backup: eseguire, ripristino di prova, ripristinaresìsìvede
Backup: eliminare, conservazione, provare il repositorysìnono
File: elencosìsìvede
File: leggere, scrivere, caricare, scaricaresìsìno
Database e utenti database: creare, eliminare, privilegi, passwordsìsìvede
Quarry dal pannello: tabelle e strutturasìsìsì
Quarry dal pannello: righe, editor SQL, ricerca, esportare, importaresìsìno
Quarry dal pannello: scritture nell'editor SQLsì, con Consenti scritturesì, con Consenti scrittureno
WordPress: accesso a wp-admin, aggiornamenti, object cachesìsìvede i plugin
Accesso SFTP e chiavi "solo SFTP"sìsìvede le chiavi
Shell del sito e chiavi "shell"sì, da una sessionenono
Attività pianificatesìsìvede
Importare una migrazionesìsì, senza cambiare il limite di espansioneno
Log di un sitosìsìsì
Log del server, servizi, firewall, stato e metrichesìnovede
Riavviare servizi, regole del firewallsìnono
Modifiche fatte fuori dal pannellosìnovede
Registro attivitàvedenovede
Impostazioni del pannellosìnovede (segreti mascherati)
Dominio del pannello, aggiornamenti del pannellosìnono
Avvisivede, archiviavede i suoi, archiviavede
Attività in backgroundvede, annullavede le sue, annulla quelle dei suoi sitivede
Utentisì, da una sessionenovede
Token APIsì, da una sessionenono
Il proprio account: password, 2FA, sessioni, profilosìsìsì

Token API​

Un token API non ha permessi propri: agisce come l'amministratore che l'ha creato, finché quel proprietario è un amministratore attivo, e segue la sua stessa regola sulla verifica in due passaggi. Non ci sono token limitati a un'area. Solo un amministratore crea token.

Un token non raggiunge mai le rotte solo per sessioni: il proprio account (password, 2FA, sessioni, profilo), gli utenti, i token e la shell dei siti. Non può nemmeno aggiungere una chiave di tipo "shell". Questi rifiuti rispondono 403. Un token non apre nemmeno Quarry.

Un utente database che accede a Quarry con la sua password non ha un ruolo del pannello: decidono i suoi privilegi in MariaDB (vedi Come funziona Quarry).

Il pannello revoca i token di un account quando la sua password cambia o viene reimpostata, quando spegne la verifica in due passaggi, quando viene disattivato, declassato o eliminato, e con panel-api recover-admin.

Il token del connettore​

Ogni sito WordPress ha un token del connettore, separato dagli account, che serve solo al plugin del sito per chiedere al pannello di svuotare la cache delle sue pagine. Non dà accesso a nient'altro.

Prossimo passo​

Crea gli account con il ruolo giusto: utenti e ruoli.

Questa pagina ti è stata utile?
Modifica questa pagina ↗