Monitoring
Rollen und Berechtigungen
Lesezugriff ist eine echte Rolle, und er wird einmal an der Tür durchgesetzt, nicht Bildschirm für Bildschirm.
Mitglieder können alles auf dem Konto sehen und nichts ändern. Administratoren und Inhaber können erstellen, bearbeiten und löschen. Das ist das gesamte Modell, und seine Einfachheit macht es unbedenklich, jedem, der ein Ergebnis sehen will, ein Konto zu geben.
Es wird an einer Stelle durchgesetzt, an dem Punkt, an dem jede authentifizierte Anfrage vorbeikommt, statt Route für Route. Eine unbekannte Rolle wird abgelehnt statt zugelassen. Das zählt mehr, als es klingt: Ein je Bildschirm angewandtes Berechtigungsmodell ist eines, bei dem der nächste gebaute Bildschirm still zur Ausnahme wird, und niemand merkt es, bis es zählt.
Es gibt genau eine Ausnahme, und sie ist beabsichtigt: Ein Mitglied mit Lesezugriff darf seine eigenen Benachrichtigungen als gesehen oder gelesen markieren. Ein Benachrichtigungs-Badge, das jemand nicht wegklicken kann, ist kein Badge.
Authentifizierung und Autorisierung werden bewusst getrennt gehalten. Ob eine Rolle überhaupt schreiben darf, ist eine Frage, zentral beantwortet. Ob ein bestimmtes Experiment oder eine Website Ihnen gehört, ist eine andere, je Ressource geprüft. Beides zu vermischen ist, wie ein Modell unmöglich wird, über das man nachdenken kann.