> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Совместное использование и управление доступом

> Модель разрешений и управление доступом для ClickHouse Agents

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

export const BetaBadge = ({link, galaxyTrack, galaxyEvent}) => {
  if (link) {
    return <a href={link} target="_blank" rel="noopener noreferrer" className="betaBadge" onClick={galaxyTrack && galaxyEvent ? galaxyOnClick(galaxyEvent) : undefined}>
                <Icon />
                <span>Бета</span>
            </a>;
  }
  return <div className="betaBadge">
            <Icon />
            <span>
                Возможность в статусе бета. 
                <u>
                    <a href="/docs/docs/beta-and-experimental-features#beta-features">
                        Подробнее.
                    </a>
                </u>
            </span>
        </div>;
};

<BetaBadge />

В ClickHouse Agents используется многоуровневая модель разрешений: роли определяют, какие возможности вообще доступны пользователям, списки доступа на уровне ресурсов — кто может использовать конкретного агента или другой ресурс, а административные разрешения — кто управляет всем.

<div id="roles">
  ## Роли
</div>

Роль — это набор разрешений для различных возможностей, назначаемый одному или нескольким пользователям. Роли по умолчанию:

* **User** - может запускать агентов и общаться в чате. Может ли он создавать агентов, создавать навыки, делиться ресурсами и т. д., зависит от переключателей отдельных возможностей в его роли.
* **Admin** - всё, что доступно User, плюс элементы управления на уровне организации: управление пользователями, настройка маркетплейса, выдача разрешений.

Администраторы могут создавать пользовательские роли с собственными переключателями для более детального управления.

<div id="resource-sharing">
  ## Общий доступ к ресурсам
</div>

У агентов, промптов и навыков есть список доступа. Для каждого субъекта предусмотрено три уровня доступа:

* **Viewer** - может использовать ресурс, но не может изменять его.
* **Editor** - может изменять конфигурацию ресурса (инструкции, подключенные инструменты, модель и т. д.).
* **Owner** - права **Editor** плюс возможность удалить ресурс или изменить его параметры общего доступа.

Когда вы создаете ресурс, вы по умолчанию становитесь его владельцем. Всё, к чему вы явно не открыли общий доступ, доступно только вам.

<div id="principals">
  ## Субъекты
</div>

Вы можете предоставить доступ:

* **Отдельным пользователям** — по одному пользователю.
* **Группам** — командам или организационным подразделениям. Если пользователь позже присоединится к группе или выйдет из неё, его доступ обновится автоматически.
* **На уровне всей организации** — ресурс будет виден всем в организации. Это зависит от переключателя на уровне роли, который разрешает такой доступ.

Именно видимость на уровне всей организации делает ресурс доступным в [маркетплейсе](/docs/ru/products/cloud/features/ai-ml/agents/marketplace).

<div id="share-an-agent">
  ## Открыть общий доступ к агенту
</div>

Нажмите значок **share** в нижней части Конструктора агентов. Бейдж на значке показывает, сколько пользователей или групп сейчас имеют доступ.

<Image img="https://mintcdn.com/private-7c7dfe99/A68-kVUDkVcT2W3b/images/cloud/agent-builder/sharing/sharing.webp?fit=max&auto=format&n=A68-kVUDkVcT2W3b&q=85&s=d69e0d0dcda49492fd9a0212fcb93cf8" alt="Нижняя часть панели Конструктора агентов с выделенным значком share и бейджем, показывающим один субъект, которому предоставлен общий доступ" size="sm" width="696" height="1934" data-path="images/cloud/agent-builder/sharing/sharing.webp" />

Откроется модальное окно **Share**. Найдите пользователя или группу по имени или адресу электронной почты, выберите уровень доступа (**Viewer**, **Editor** или **Owner**) и нажмите **Save Changes**. Чтобы открыть доступ для всей организации, включите переключатель **Share with everyone in ClickHouse**.

<Image img="https://mintcdn.com/private-7c7dfe99/A68-kVUDkVcT2W3b/images/cloud/agent-builder/sharing/share-agent-modal.webp?fit=max&auto=format&n=A68-kVUDkVcT2W3b&q=85&s=1153af97349da4397d4fcf2e1428a7b1" alt="Модальное окно Share с разделом User and Group Permissions, полем поиска, существующим пользователем с ролью Owner, переключателем Share with everyone in ClickHouse и кнопками Cancel и Save Changes" size="md" width="1544" height="824" data-path="images/cloud/agent-builder/sharing/share-agent-modal.webp" />

Получатель увидит агента в списке доступных агентов при следующем обновлении. Чтобы отозвать доступ, удалите строку в том же модальном окне. Получатель сразу потеряет доступ; текущие диалоги завершатся, но новые открыть не получится.

<div id="default-agent">
  ## Агент по умолчанию
</div>

Вы можете назначить одного агента агентом по умолчанию. Новые диалоги будут открываться с ним, если вы не выберете другого. Администраторы также могут задать общий агент по умолчанию для всей организации для пользователей, которые не выбрали своего.

<div id="admin-operations">
  ## Операции для Admin
</div>

К операциям, доступным только Admin, относятся:

* Создание и редактирование ролей.
* Настройка категорий маркетплейса и отбор избранных агентов.
* Включение или отключение возможностей на уровне организации (Memory, Веб-поиск, Code interpreter, маркетплейс и т. д.).
* Предоставление другим пользователям прав Admin.

В ClickHouse Cloud панель администратора доступна администраторам организации. Если вы её не видите, обратитесь к администратору своей организации или в ClickHouse Cloud Support, чтобы запросить доступ.

<div id="gotchas">
  ## Подводные камни
</div>

* **Удаление агента нарушает весь общий доступ.** Получатели теряют доступ; их сохранённые диалоги с агентом остаются доступными только для чтения, но продолжить их нельзя.
* **Изменение агента, к которому открыт общий доступ, влияет на всех, кто им пользуется.** Используйте копию, если хотите поэкспериментировать, не мешая другим.
* **Отзыв роли у пользователя не удаляет созданные им ресурсы.** Его агенты, промпты и навыки остаются в списках доступа; прежде чем полностью выводить пользователя из системы, передайте права владения.
