# admin.clonerd.com

Panel administracyjny platformy Clonerd (`admin.clonerd.com`), dedykowany do centralnego zarządzania użytkownikami, zespołami oraz aplikacjami [`user.clonerd.com`](https://user.clonerd.com) i [`app.clonerd.com`](https://app.clonerd.com).

## 1. Rola i Zakres Odpowiedzialności

- **Domenowa rola**: `admin-control-plane`
- **Host produkcyjny**: `admin.clonerd.com`
- **Host lokalny (mesh)**: `admin.clonerd.com.local`
- **Powiązane aplikacje**:
  - `user.clonerd.com` – tożsamość, profile, rejestr urządzeń CLI/Desktop, sesje i poświadczenia.
  - `app.clonerd.com` – aplikacja kliencka PWA, pulpity noVNC/KVM, automatyzacja Digital Twin i tryb AUTO.

---

## 2. Model Delegacji Uprawnień w Zespołach (Team Delegation)

W architekturze Clonerd obowiązuje zasada **Pierwszego Założyciela jako Administratora**:
1. **Automatyczne nadanie roli Właściciela i Administratora (`owner` / `admin`):**
   Użytkownik, który zakłada nowy zespół w systemie, zostaje automatycznie jego głównym administratorem (`role: owner`).
2. **Prawo delegowania uprawnień:**
   - Założyciel posiada wyłączną władzę delegowania: może zapraszać użytkowników i nadawać im role:
     - `admin` – administrator pomocniczy uprawniony do konfiguracji konektorów API, rotacji kluczy i definiowania modeli.
     - `member` – członek zespołu z prawem korzystania z maszyn i konektorów.
     - `viewer` / `auditor` – dostęp tylko do odczytu i wglądu w dziennik audytu.
   - Tylko właściciel (`owner`) może wyznaczać i odwoływać innych administratorów.
3. **Zarządzanie konfiguracją i budżetem:**
   - Administrator zespołu kontroluje budżet zużycia tokenów LLM oraz zasobów obliczeniowych.
   - Zarządza konektorami usług zewnętrznych (GitHub, Jira, OneDev, Premesh) oraz regułami Guardrails.

---

## 3. Kontrola Aplikacji Ekosystemu

Panel `admin.clonerd.com` zarządza konfiguracją i stanem dwóch kluczowych powierzchni:

### Kontrola `app.clonerd.com` (PWA & Workloads)
- Zarządzanie parametrami środowiska PWA i Digital Twins.
- Kontrola polityki dostępu do brokerów biletów noVNC (izolacja obserwatorów, unieważnianie przy wylogowaniu).
- Nadzór nad trybem autonomii (AUTO mode): równoległa automatyzacja panelu i sklonowanych nerdów.
- Zapewnienie zgodności bramek Digital Twin Conformance A/B.

### Kontrola `user.clonerd.com` (Identity & Devices)
- Kontrola rejestracji nowych urządzeń operatora (mTLS, klucze Ed25519).
- Definiowanie polityk haseł, sesji offline i limitów tokenów.
- Izolacja danych konta (separacja per instancja użytkownika bez wycieku logów hosta).
- Wymuszanie ograniczeń uprawnień API (Capability Guardrails uniemożliwiające eskalację tokenów).

---

## 4. Nawigacja i Standardy Ekosystemu

Projekt wykorzystuje standardowy komponent nawigacji `<clonerd-nav current="admin">` ze wsparciem automatycznego przełączania domen lokalnych (`.local`) i produkcyjnych (`.com`).
Repozytorium spełnia standard governance **wellmanifest** (profil `standalone` z Apache-2.0).
