# Ролевая модель портала ## Принцип Портал разделяет управленческий, ИБ, расследовательский и административный контуры. Ограничение доступа выполняется сервером через роль в `X-AWatch-Role` или query-параметре `role`. HTML-кнопки являются только удобством интерфейса. ## Роли | Роль | Что видит | Что скрыто по умолчанию | | --- | --- | --- | | `executive` | Executive Dashboard, Workforce summary, главный вывод, риски подразделений | ИБ-детализация, расследования, технические настройки | | `manager` | Workforce Portal, сравнение подразделений и ответственных, тренды, Markdown-отчет | ИБ-очередь, материалы расследования, админский health | | `security` | Security Portal, кандидаты на проверку, risk score, события безопасности, аудит | Управленческий Workforce Dashboard | | `forensics` | Карточки расследований, timeline, материалы, Markdown export | Управленческие Workforce-разрезы | | `admin` | Эксплуатационный статус, настройки, качество данных, ClickHouse/fallback-состояния | Не используется как управленческая или ИБ-роль | ## Серверные правила - `executive` и `manager` имеют доступ к Workforce/Executive срезам. - `security` имеет доступ к Security, UEBA и incident queue. - `forensics` имеет доступ к расследованиям, timeline и материалам. - `admin` имеет доступ к эксплуатационным и контрактным срезам. - Руководитель не получает ИБ-детализацию по умолчанию. - Безопасник не получает управленческий Workforce Dashboard по умолчанию. ## Совместимость Старые alias-ы роли `operations` мапятся на `admin`, чтобы не ломать внешние ссылки и smoke-сценарии предыдущих сборок.