Struttura dei ruoli

I ruoli in GovCat si articolano su tre piani complementari: ruoli di piattaforma, ruoli di organizzazione e ruoli referente (derivati).

Ruoli di piattaforma

Ruolo

Descrizione

Gestore

Amministratore pieno della piattaforma a livello globale. Non ha organizzazione associata.

Coordinatore

Profilo con visibilità globale su tutte le organizzazioni, nato per svolgere solo in parte le operazioni del Gestore. Può gestire alcune risorse del menù Gestione, non tutte. Quali risorse siano gestibili è definito da configurazione applicativa (configurazione.json), non è un aspetto fisso del ruolo. Non ha organizzazione associata.

Utente organizzazione

Utente "normale", il cui insieme di diritti dipende dai ruoli assunti nelle organizzazioni cui appartiene.

Nota

Nessun ruolo (ruolo "fantasma"). Un utente censito ma senza alcun ruolo e senza organizzazione confermata. Ha accesso in sola lettura alla vetrina pubblica e nessun altro diritto. Si verifica solo nello scenario di registrazione pubblica, prima dell'approvazione (si veda Modalità di registrazione degli utenti).

Ruoli di organizzazione

Un utente organizzazione può appartenere a una o più organizzazioni. Per ciascuna associazione assume uno di questi ruoli:

Ruolo

Descrizione

Amministratore Organizzazione

Gestisce utenti, domini e autorizzazioni dell'organizzazione.

Operatore API

Ruolo operativo di base, può creare servizi e gestire adesioni.

(nessun ruolo org.)

Appartiene all'organizzazione ma senza diritti operativi (sola lettura).

Ruoli referente (derivati, non assegnabili direttamente)

Non sono ruoli autonomi. Sono calcolati dalle relazioni dell'utente con domini, servizi e adesioni. Un Operatore API diventa:

Ruolo derivato

Deriva da...

Referente Dominio

essere referente di un dominio (assegnato dall'Amministratore Organizzazione).

Referente Servizio

aver creato un servizio, o esservi stato assegnato come referente.

Referente Tecnico

essere assegnato formalmente al supporto della compilazione tecnica di un servizio (o dominio/adesione).

Richiedente

aver richiesto un servizio o un'adesione.

Per ognuno di questi il sistema distingue la variante referente dalla variante referente tecnico.

Matrice dei permessi (ruoli organizzazione)

Operazione

Amm. Org.

Ref. Dominio

Ref. Servizio

Ref. Tecnico

Operatore API

Nessun ruolo

Gestire utenti dell'organizzazione

No

No

No

No

No

Gestire domini (creazione, referenti)

No

No

No

No

No

Creare un nuovo servizio

No

Autorizzare servizio in collaudo/produzione

No

No

No

No

Gestire le adesioni al proprio servizio

No

Autorizzare adesione in collaudo/produzione

No

No

No

Creare una nuova adesione

No

Vincoli operativi:

  • Per pubblicare un servizio, l'organizzazione dell'utente deve avere il flag referente attivo; l'utente può scegliere solo tra i domini della propria organizzazione.

  • Per creare un'adesione, l'organizzazione dell'utente deve avere il flag aderente attivo.

Avvertimento

Rischio di cortocircuito autorizzativo. Un utente potrebbe creare un servizio, configurarsi come referente e poi rientrare nel processo autorizzativo in una posizione non corretta. Il dominio è l'elemento di governo che previene questi cortocircuiti.

Gestore vs Coordinatore

Entrambi sono profili senza organizzazione con visibilità trasversale, ma con poteri diversi:

Aspetto

Gestore

Coordinatore

Visibilità su tutte le organizzazioni

Dashboard e liste globali

Creare nuove organizzazioni

No

Operazioni di scrittura "amministrative" piene (es. creazione servizi/API in bypass dei vincoli org.)

No

Gestire risorse del menù Gestione a livello globale (es. le adesioni)

Sì (tutte)

Un sottoinsieme, definito in configurazione.json

Configurazione automatica / retry lato gestore

No

In pratica il Gestore è l'amministratore pieno della piattaforma (può fare tutto ciò che fa un Amministratore Organizzazione, su ogni organizzazione, più la creazione di nuove organizzazioni). Il Coordinatore nasce invece come profilo che può svolgere solo in parte le stesse operazioni del Gestore sul menù Gestione. Quali risorse gli siano abilitate (es. le adesioni, ma non solo) è una scelta di configurazione applicativa (configurazione.json), non un aspetto fisso del ruolo.