В настоящее время формы в рабочих процессах позволяют аутентификацию только для анонимных пользователей или только для зарегистрированных пользователей. Было бы полезно дать администраторам возможность создавать формы, доступные только для определённой группы (или нескольких групп).
Например: пользователь Teacher A из группы School A может заполнить форму, предназначенную для его школы, но Teacher X из группы School Y не должен иметь возможности даже обнаружить эту форму.
Таким образом, здесь подразумевается более тонкое управление доступом, использующее уже существующую систему контроля доступа на основе групп.
Это кажется полезным расширением существующей модели доступа к формам рабочих процессов. Ограничения на основе групп могли бы позволить администраторам определять, какие группы имеют доступ к форме, при этом сохраняя текущие варианты для анонимных/зарегистрированных пользователей без изменений.
Я также предлагаю применять ограничения как на уровне обнаружения, так и на уровне отправки, чтобы пользователи вне разрешенных групп не могли видеть форму или получить к ней доступ через прямой URL/запрос API.
Основными моментами, которые следует учитывать, являются несколько разрешенных групп, пользователи, принадлежащие нескольким группам, изменения в членстве в группах, а также обеспечение последовательного применения одной и той же проверки разрешений как в пользовательском интерфейсе, так и на стороне сервера.