НАЧАЛО >> Оглавление >> Общее описание >> История изменений >> Что нового в проекте I128 >> Версия 2026.3 >> [I128-2797] Расширить Security для проектных прав, полей, действий и аудита доступа📄 Скачать в DOCX
| Тип | Версия | Статус | Приоритет | Исполнитель |
|---|---|---|---|---|
| ⚙️ Новые возможности | 2026.3 | 🔘 Завершено |
Средний | Ilya Mikhaylenko |
Компоненты: ИРБИС 128. Модуль Organisations - Организации, ИРБИС 128. Модуль Security - Подсистема безопасности, ИРБИС 128. Модуль Users - Управление пользователями
Завершено: 08.09.2026 12:49
Цель Расширить системный модуль Security для единообразной проверки прав на проекты, записи, workflow-действия, поля, представления, публичные формы, вложения, временный доступ и аудит доступа.
Контекст Security должен быть общесистемным исполнителем permission contract. Он не должен знать доменную логику Tasks, Workflow*, VirtualRef, FT, EventBus или других модулей. Модули-владельцы предоставляют permission keys, object references, role resolvers и человекочитаемые описания, а Security принимает решение о доступе.
Что Нужно Сделать
Ввести PermissionScheme для проектных и объектных прав: область действия, субъект, роль, permission key, grant/deny, наследование, priority и объяснение решения.
Ввести FieldSecurityScheme: права на просмотр, редактирование, обязательность, маскирование и экспорт отдельных полей через стабильные field keys, а не через частные проверки в UI.
Ввести ViewSecurityScheme: права на доступ к представлениям, спискам, карточкам, публичным страницам, вариантам mobile/print/embed и административным разделам.
Ввести права на workflow-действия: доступность перехода должна учитывать project permission, record permission, transition permission, field security и состояние записи.
Поддержать dynamic role resolvers: автор, ответственный, наблюдатель, участник проекта, организация заявителя, внешний исполнитель и другие роли, которые вычисляет модуль-владелец.
Поддержать grants и denies с понятным порядком применения. Deny должен уметь явно запрещать доступ даже при наличии более общего grant.
Реализовать temporary access: ограниченный по сроку, причине и scope доступ с возможностью отзыва и audit.
Реализовать access audit: кто, когда, к какому объекту, полю, представлению или действию получил доступ или отказ, с безопасным payload.
Реализовать explain-доступ: пользователь или администратор должен получать безопасное объяснение отказа без раскрытия скрытых данных.
Интегрировать Security с Users и Organisations для субъектов, групп, организаций, project roles и resolver-ов.
Поддержать provider-проверки для HealthCheck: битые role resolvers, неиспользуемые схемы, опасные grants, конфликт field/view/action прав.
Security не должен реализовывать доменную видимость Tasks или правила конкретного workflow-проекта; он исполняет переданный permission contract.
UI и API не должны иметь собственные обходные проверки прав вместо вызова Security.
Права на вложения и публичные формы проверяются тем же механизмом, что и внутренние права.
Одно и то же permission decision используется в UI, API, WorkflowView, WorkflowScreen, workflow-переходе и download вложения.
Field security скрывает или маскирует поле во всех представлениях, включая карточку, список, экспорт и diagnostic output.
Transition/action security влияет на набор доступных кнопок workflow.
Temporary access можно выдать, отозвать и увидеть в audit.
Explain отказа понятен администратору и безопасен для пользователя.
HealthCheck обнаруживает конфликтные или опасные настройки прав.
-
Реализован первый кодовый срез I128-2797 для модуля Security.
Что изменено:
Границы:
Проверка:
[I128-2791] Расширить WorkflowScreen/WorkflowView для публичных ws-форм и представлений
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2796] Расширить FT как постоянное хранилище вложений задач
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2798] Реализовать HealthCheck для workflow-проектов и задач
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2800] Каноническая запись задачи TASK
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2801] Системный проект задач Tasks
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2803] Рабочее место задач и внутренний API
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2804] Доменные сущности, связи и классификация задач
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2805] SLA, командные очереди и ранжирование задач
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2806] Системные треды и публичные коммуникации Collaboration
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2807] История значимых полей FieldHistory
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2808] Защита публичных каналов AbuseProtection
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2809] Сохраненные и материализованные фильтры WorkflowFilter
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2810] Миграция VirtualRef в промышленный контур Tasks
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2811] Заявительский портал TaskPortal
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2813] Расширить Users/Organisations для заявителей и resolver участников процессов
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2814] Расширить ProfileManager для пользовательских настроек TaskPortal
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2816] Расширить Menu для публикации TaskPortal в навигации и Cabinet
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2817] Реализовать общесистемные рабочие календари WorkCalendar
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2818] Реализовать наблюдаемость Observability для промышленных модулей
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2820] Реализовать общесистемную автоматизацию Automation
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2821] Реализовать рабочие доски WorkflowBoard для workflow-записей
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2822] Реализовать календарные представления WorkflowCalendar для workflow-записей
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2824] Расширить NewsFeed для ленты проектной активности workflow-проектов
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2825] Расширить FieldConfiguration как реестр полей workflow-проектов
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2826] Расширить Help для документации задач, API и эксплуатационных runbook
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2827] Расширить I128FMail как входящий почтовый канал задач
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2828] Расширить Flags для системных feature flags и rollout policy
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2829] Расширить Security для системного хранения и ротации секретов интеграций
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2830] Реестр API-контрактов и профилей внешней интеграции
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2831] Mapping внешних интеграций и реестр ExternalId в модуле API
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2832] Политики bidirectional sync и conflict resolution в модуле API
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2833] AI-governance core: policy runtime и реестр AI-операций
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2834] AI input profiles, masking и consent
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2835] AIPrompt registry и versioning
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2836] AIProvider/AIModel policy и routing
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2837] AITool policy и safe execution
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2838] AI-операции задач в модуле Tasks
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2839] Реализовать WorkflowApproval для формальных согласований workflow-переходов
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2840] Реализовать WorkflowDesigner как единую административную студию настройки workflow-проектов
Статус: Завершено | Автор: Ilya Mikhaylenko
[I128-2823] Расширить FindDublet для поиска дублей задач и workflow-записей
Статус: На рассмотрении | Автор: Ilya Mikhaylenko