Monitoring
Rôles et permissions
La lecture seule est un vrai rôle, appliqué une fois à l'entrée plutôt qu'écran par écran.
Les membres peuvent tout voir sur le compte et ne rien modifier. Les administrateurs et les propriétaires peuvent créer, modifier et supprimer. C'est tout le modèle, et sa simplicité est ce qui permet de donner un compte sans risque à quiconque veut consulter un résultat.
Elle est appliquée en un seul endroit, au point que traverse chaque requête authentifiée, plutôt que route par route. Un rôle inconnu est refusé plutôt qu'autorisé. Cela compte plus qu'il n'y paraît : un modèle de permissions appliqué écran par écran est un modèle où le prochain écran construit devient discrètement l'exception, et personne ne le découvre avant que cela ne compte.
Il existe exactement une exception, et elle est délibérée : un membre en lecture seule peut marquer ses propres notifications comme vues ou lues. Un badge de notification que l'on ne peut pas effacer n'est pas un badge.
L'authentification et l'autorisation sont délibérément tenues séparées. Si un rôle peut écrire du tout est une question, tranchée centralement. Si un test ou un site particulier vous appartient en est une autre, vérifiée par ressource. Les fusionner, c'est ainsi qu'un modèle devient impossible à raisonner.