Skip to main content

Политики доступа

Что такое политики доступа​

В компании с несколькими пользователями не все должны иметь дело с одними и теми же записями. Политики доступа — это слой, который говорит для каждой роли и каждого типа документа, насколько широко пользователю разрешено читать, писать и удалять: только свои записи, записи своего подразделения или все.

Где найти: Боковое меню → Настройки → вкладка Политики доступа

Список политик доступа

Каждая строка — это политика: приоритет, название, роль, на которую она нацелена, модуль и три области — Чтение, Запись, Удаление. Две политики на снимке — те, с которых стартует любая новая фирма: Владелец и Менеджер видят всё.

Чтобы войти, нужно разрешение

Экран требует разрешение Администрирование на Счета по умолчанию и шаблоны. Без него вместо списка вы получите сообщение, которое отправит вас просить права у Владельца. Тогда исчезает и кнопка Настроить доступ по роли вверху экрана, так что нажимать нечего.

Три слоя контроля​

Не путайте политики с двумя другими механизмами:

СлойЧто решаетГде настраивается
Модули по договоруСуществует ли функциональность для вашей компанииДоговор / подписка
РазрешенияМожет ли пользователь открыть экран и какой у него уровень на нём (Чтение / Запись / Удаление / Администрирование)Роль пользователя и права, выданные индивидуально
Политики доступаНасколько широка область действия внутри экрана: свои / подразделение / всеЭтот экран

Политики не заменяют разрешения. Если у пользователя нет права открыть экран, никакая политика его не откроет.

Анатомия политики​

Каждая строка списка — это политика, со столбцами:

СтолбецЧто содержит
ПриоритетЧисло от 1 до 999
Название политикиНазвание, которое дали вы; неактивные политики несут метку Неактивен
ЦельНа кого нацелена
МодульДокумент, целый модуль или все модули
Чтение / Запись / УдалениеРазрешённая область: Свои, Подразделение или Все

Столбец Цель показывает непереведённое значение: All Users, Owner, Manager или Accountant. В форме редактирования тот же выбор называется Применяется к и написан по-русски — Все пользователи, Роль: Владелец, Роль: Менеджер, Роль: Бухгалтер. Когда ищете роль в списке, ищите её по-английски.

Три области​

ОбластьЧто охватывает
СвоиТолько записи, созданные этим пользователем
ПодразделениеЗаписи подразделения, к которому он относится
ВсеВсе записи организации

Как создать политику​

Политики не создаются по одной: на экране одна кнопка, Настроить доступ по роли, которая открывает матрицу. Из неё выходят все политики сразу.

Кнопка Настроить доступ по роли открывает матрицу:

Матрица доступа по роли

1 роль, к которой применяется · 2 поиск документа · 3 возвращает всё на «По умолчанию»

Каждая строка — документ, каждый столбец — одна из трёх областей. По умолчанию значит «нет правила для этого документа» — тогда действует порог роли. Селектор на строке домена, тот, что с Весь модуль, ставит одну и ту же область сразу на все документы группы.

  1. Выбираете Применяется к (цель) и Приоритет
  2. Документы показаны сгруппированными по доменам; поле поиска их фильтрует
  3. На строке домена есть селектор Весь модуль…, который применяет одну область ко всем документам группы
  4. На строке каждого документа вы выбираете область отдельно для Чтения, Записи и Удаления; значение По умолчанию значит «нет правила для этого документа»
  5. Сбросить всё на «По умолчанию» очищает матрицу, Сохранить всё её применяет

Когда вы меняете цель в селекторе Применяется к, матрица не стартует пустой: ячейки перезаполняются из политик, которые у этой цели уже есть, а Приоритет берётся оттуда же. То есть вы видите то, что настроили раньше, а не чистый лист.

Созданные политики редактируются по одной, карандашом на строке списка, и удаляются корзиной рядом с ним.

Что есть в форме редактирования​

Когда вы открываете политику карандашом, у вас семь элементов управления, и все меняют результат: Название политики, Применяется к (цель), Модуль, Приоритет, три области — Чтение, Запись, Удаление — и галочка Активен.

Селектор Модуль — тот, что задаёт уровень конкретности из следующего раздела. Он предлагает Все модули в начале списка, а затем, для каждого домена, пункт ✦ Весь модуль, за которым идут его документы. То есть вы прямо выбираете один из трёх уровней: документ, целый модуль или всё.

Как определяется фактическая область​

Когда системе нужно установить область пользователя на документе, она идёт по порядку:

  1. Берёт самый конкретный уровень, у которого есть хотя бы одна применимая политика: документ → модуль → все модули. Если у документа есть политика, уровни выше уже не смотрятся.
  2. Внутри уровня побеждает самая широкая область. Две применимые политики, одна со Свои, другая со Все → получается Все.
  3. Результат никогда не опускается ниже порога роли.

Порог роли​

РольГарантированная минимальная область
ВладелецВсе
МенеджерПодразделение
Остальные ролиСвои
Политики расширяют, но не сужают ниже порога

Вы не можете ограничить Владельца политиками — он остаётся на Все. И не можете опустить Менеджера ниже Подразделение. Политики полезны, чтобы расширить чью-то область выше порога его роли или расширить её только на определённых документах.

Когда нет ни одной политики​

Если вы ничего не настроили, каждый пользователь остаётся ровно на пороге своей роли: Владелец на Все, Менеджер на Подразделение, остальные на Свои.

Что можно изменить позже​

ЭлементМожно изменить?Условия
Название политикиДаБез функциональных последствий
Цель (Применяется к)ДаИз окна редактирования
Модуль / документДаМеняет уровень, на котором действует политика
Области (Чтение / Запись / Удаление)ДаПрименяются сразу
ПриоритетДаУпорядочивает политики в списке
Отключение политикиДаСнимаете галочку Активен — политика остаётся сохранённой, но больше не считается
Удаление политикиДаЗатронутые пользователи возвращаются на порог своей роли

Что может пойти не так​

ПроблемаПричинаРешение
Вместо списка приходит сообщение об отказе в доступеУ вас нет разрешения Администрирование на Счета по умолчанию и шаблоныПопросите Владельца его выдать
Создал ограничивающую политику, а эффекта нетОбласть не может опуститься ниже порога ролиПроверьте роль пользователя — Владелец остаётся на Все
Две политики противоречат друг другуВнутри одного уровня побеждает самая широкая областьУдалите или отключите широкую либо разведите их по разным уровням
Политика на модуль перестала применятьсяЕсть политика на документ из этого модуля, и у неё приоритетОтредактируйте политику на документе или удалите её
Не нахожу роль Кассир или Сотрудник в спискеЦель принимает только Все пользователи, Владелец, Менеджер и БухгалтерИспользуйте Все пользователи, а для остального опирайтесь на порог роли

Частые вопросы​

Влияют ли политики на Владельца?​

Нет. Владельцу гарантирована область Все на любом документе. Так вы уверены, что хотя бы один пользователь всегда может работать со всеми записями.

Что именно значит «Свои»?​

Записи, созданные этим пользователем. Автор запоминается на каждом документе при создании.

Можно ли создавать политики по счетам, партнёрам или проектам?​

Нет. Политика привязана к цели (все пользователи или роль) и к уровню (документ, модуль или всё). Критериев по счёту, партнёру или проекту не существует.

Можно ли назначить политику одному пользователю?​

С экрана цель выбирается из Все пользователи и трёх ролей. Селектора отдельного пользователя нет.

Сколько политик можно создать?​

Ограничения нет. На практике же матрица по роли покрывает большинство случаев и поддерживать её гораздо легче, чем десятки отдельных политик.

Что произойдёт, если я удалю политику?​

Затронутые пользователи вернутся на порог своей роли — Все для Владельца, Подразделение для Менеджера, Свои для остальных.

Зачем нужно поле «Приоритет»?​

Оно упорядочивает политики в списке и в матрице, чтобы их было удобно читать. Фактическая область определяется уровнем конкретности и правилом самой широкой области, а не приоритетом.

Синий баннер вверху экрана говорит иное — «меньший приоритет = выше преимущество, побеждает первая подходящая политика». Это не так: платформа вообще не читает приоритет, когда решает. Неверен текст на экране, а не руководство.

Влияют ли политики на журнал аудита?​

Нет. У журнала аудита своя дверь доступа, независимая от политик.

Смежные страницы​