www.tres.pl - Baza wiedzy Trawers ERP - Spis treści
Uprawnienia operatorów (role). Opis ogólny 1. Opis ogólny System uprawnień Uprawnienia trzeba nadać Administrator Role 2. Architektura uprawnień opartych na rolach 2.1 Pojęcia i elementy 2.2 Uprawnienia na poziomie ról 2.3 Uprawnienia na poziomie operatorów 2.4 Oznaczenia w tabelach 3. Zalecenia wobec systemu uprawnień Uwagi ogólne Role i obszary kompetencji Przykłady ról 4. Nadawanie uprawnień: [R7] Rola, [DD] Operator Kolejne kroki 5. Administrator (admin) 6. Uprawnienia roli a uprawnienia operatora 7. Parametry roli a parametry operatora 8. Dostosowanie systemu uprawnień do opartego na rolach 9. Poznawanie systemu uprawnień 10. Przykłady definicji uprawnień 11. Uprawnienia w Trawers6 GUI 12. Tematy powiązane 1. Opis ogólny System uprawnień Podstawowym składnikiem systemu bezpieczeństwa oprogramowania jest system uprawnień. Chroni przed nieuprawnionym dostępem do wrażliwych danych i przed przypadkowym lub celowym zniszczeniem lub zniekształceniem przechowywanych informacji. Bezpieczeństwo. Mechanizmy Ochrona danych jest szczególnie ważna w systemach ERP, w których dane znajdują się w zintegrowanej bazie danych i rejestrowane są oraz prezentowane w różnych wzajemnych powiązaniach. Program Trawers ma wielopoziomowy system uprawnień, który pozwala ustalić prawa operatorów do wykonywania operacji oraz prawa dostępu do zgromadzonych danych. Uprawnienia trzeba nadać W programie Trawers obowiązuje reguła, że zwykły użytkownik (nie administrator) po zarejestrowaniu go w systemie, nie ma żadnych uprawnień. Uprawnienia trzeba nadać (en: Pessimistic security model). Administrator Administrator ma wszystkie uprawienia. Patrz: oznaczanie administratora w tabeli operatorów. Tabela operatorów Patrz: Zadania administratora Zadania administratora programu Trawers ERP W programie Trawers są dwa systemy uprawnień: Uprawnienia operatorów (role) (en: RBAC Role Based Access Control) (User - Roles - Objects - Operations - Permissions) RBAC polega na zdefiniowaniu ról w organizacji, z którymi wiążą się obowiązki i uprawnienia. Poszczególnym rolom przydziela się prawa do wykonywania funkcji i prawa dostępu do kartotek i innych obiektów. Następnie przypisuje się role użytkownikom. Rolę można przypisać wielu użytkownikom. Tabela uprawnień dla roli usprawnia administratorom proces nadawania uprawnień. Gdy wielu operatorów ma te same uprawnienia, to wystarczy powiązać ich z rolą. Także, po dodaniu nowego operatora wystarczy wskazać jego rolę. Nie trzeba oddzielnie nadawać uprawnień. Rola to jest grupa uprawnień. Grupa, gdyż uprawnienia do roli można przypisać wielu użytkownikom (operatorom). System uprawnień dla ról obowiązuje, gdy parametr 0240 jest oznaczony [1]. NOTE: Ten system jest systemem domyślnym i jest rozwijany. W tym systemie, opartym na rolach, łatwiej nadawać uprawnienia, szczególnie przy dużej liczbie operatorów (użytkowników). Wystarczy przydzielić rolę operatorowi i ten operator otrzymuje (dziedziczy) wszystkie uprawnienia przydzielone roli. System ten opisano poniżej, w tym dokumencie. Uprawnienia operatorów (poziomy) (en: Privilege Level) System polega na przypisaniu uprawnień bezpośrednio użytkownikom poprzez przydzielenie numeru poziomu: od 0 do 9. System obowiązuje, gdy parametr 0240 nie jest nieoznaczony [ ] NOTE: Ten system uprawień nie jest rozwijany i nie jest konsultowany. Opisany jest tutaj: Uprawnienia oparte na poziomach 2. Architektura uprawnień opartych na rolach 2.1 Pojęcia i elementy Uprawnienie (en: Privilege) Prawo wykonywania (wywołania) funkcji użytkowej lub prawo dostępu do informacji zgromadzonych w bazie danych Uprawnienie na poziomie roli Prawo przydzielone roli, np. [R3] Magazynier może wykonywać funkcje użytkowe zgromadzone w systemie MG Zapasy magazynowe Dodatkowo, [R3] Magazynier ma prawo do magazynu centralnego [10] Pojęcie: Rola można też rozumieć jako: Grupa użytkowników. Np. Rola: Magazynierzy, to jest grupa użytkowników pracujących w magazynie przedsiębiorstwa Operatorowi przydziela się jeden symbol roli i uprawnienia nadane tej roli. Uprawnienie na poziomie operatora Prawo przydzielone operatorowi. Rozszerza prawa przydzielone roli, która jest przypisana operatorowi. Np. Magazynier [DD] Damian Dworak ma prawo do magazynu [40] Elementy np. ------------------------------- Logowanie AA ******** ------------- o --------------- v ------------------------------- System (moduł) funkcjonalny MG Gospodarka magazynowa ------------- o --------------- v ------------------------------- Funkcja / operacja / działanie Dokument przychodu PZ (Korekta) ------------- o --------------- v ------------------------------- Obiekt / rekord / grupa Mag: 10, Grupa: TH ------------------------------- System oparty na rolach (RBAC) System uprawnień oparty na rolach (RBAC) zawiera następujące elementy: * Operatorowi przydziela się symbol roli i tym samym uprawnienia nadane roli. * Operatorowi przydziela się jeden symbol roli * Prawo dostępu (logowania) do programu z użyciem symbolu i hasła * Prawa dostępu do modułów użytkowych, np. NA Sprzedaż, MG Magazyn, itd. * Prawo dostępu do funkcji w menu oraz funkcji wewnętrznych w systemach Nadaje się prawa do funkcji: Dopisywanie, Korekta, Usuwanie, Przeglądanie, Wydruk. np. NA Sprzedaż > Faktury > Dopisywanie tj. prawo do procesu (IdProces) NA_DFA10. Lista funkcji podana jest w: F1 Pomoc > Opisy techniczne > Menu systemow Pozycje w menu, do których operator nie ma uprawnień są wyszarzone (en: Greyed out). * Prawo dostępu do zasobów (obiektów) w funkcjach użytkowych: do magazynu, kas, rachunków bankowych, kart KIM, odbiorców, itp. Np. dostęp do magazynu: 10, odbiorców z oddziału: GD Prawo może być ustalone na poziomie dostępu do całego obiektu, np. operator może rejestrować wpłaty i wypłaty tylko do kasy nr 04, lub na poziomie pojedyńczego rekordu, np. operator może wybrać tylko karty odbiorców należących do grupy: GH Hurtownicy z Lublina. Warunki (filtry) operatorów 2.2 Uprawnienia na poziomie ról Prawo przydzielone roli, np. [R3] Magazynier może wykonywać funkcje użytkowe zgromadzone w systemie MG Zapasy magazynowe -- Uprawnienia do magazynów -------------------------------------- Magazynier-------------------o <R1 R2 R3 R4 R5 R6 R7 10 Magazyn centralny ............... - - + - - - + 40 Magazyn pomocniczy .............. - - - - - - v ... ... -o- ------------------------------------------ -o- --------------- | | | o-----------------------------------------o o--->| | v [v] Operator z rolą [R3] Magazynier, ma prawo do magazynu 10 [+] Podpowiadany (domyślny) jest magazyn 10 2.3 Uprawnienia na poziomie operatorów Prawo przydzielone konkretnemu operatorowi. Rozszerza prawa przydzielone roli operatora Magazynier [DD] Damian Dworak ma prawo do magazynów [10] (wynika z roli) i do magazynu [40]. Prawo do [40] przydzielone na poziomie uprawnień operatora -- Uprawnienia do magazynów -------------------------------------- Damian Dworak Magazynier--o <AA DD GN KK SP ZS> 10 Magazyn centralny ............... a + a + a + 40 Magazyn pomocniczy .............. a T a - a - ... ... -o --------------------------------------- -o- ------------------- | | | o-------------------------------------o o--->| v [v] Operator [DD] Damian Dworak ma prawo do magazynów 10 i 40 [+] Podpowiadany (domyślny) jest magazyn 10 [a] Administrator, ma wszelkie uprawnienia NOTE: Patrz dalej opis znaczenia poszczególnych symboli: [v] [+] [T] [*] [a] Można ograniczyć prawa do niektórych magazynów. <AA DD GN KK SP ZS 10 Magazyn centralny ............... a + a + a + 40 Magazyn pomocniczy .............. a P1T a - a - ... -o --------------------------------------- -o- --------------- | | | o-------------------------------------o o--->| v [v] Operator [DD] Damian Dworak ma prawo do magazynów 10 i 40 [P1] lecz prawo do magazynu [40] wyznaczone jest w uprawnieniach roli [P1] np. tylko do wybierania [40] w dok przesunięć MM Patrz opis param: 0201 Parametry ogólne 01xx 02xx 03xx 08xx 2.4 Oznaczenia w tabelach W zestawieniach tabelarycznych uprawnienia oznaczone są symbolami (literami). [v] [+] [T] [*] [a] Interpretacja symboli: [v] Ma prawo na poziomie roli [+] Obiekt domyślny roli [T] Ma prawo na poziomie operatora [*] Obiekt domyślny operatora [a] Administrator 3. Zalecenia wobec systemu uprawnień 3.1 Uwagi ogólne * Ograniczać uprawnienia. Przydzielać operatorom tylko rzeczywiście konieczne, minimalne uprawnienia * Administratorem powinno być możliwie niewielu użytkowników. Najlepiej dwóch. Główny i jego zastępca. Administrator ma wszystkie uprawnienia i odpowiada za całość parametryzacji. A takie prawa (i ryzyka) powinny być skoncentrowane w możliwie małej grupie osób. * Budować uprawienia oparte na rolach. Operator powinien mieć dostępy tylko tych funkcji w menu i tych danych, które są wymagane do wykonywania codziennych prac. Role poszczególnych osób w organizacji powinny być zidentyfikowane i umieszczone w systemie uprawień. Gdy osoba w organizacji dostaje nowe zadania lub zmienia stanowisko (i rolę), to jej uprawienia należy zmienić na odpowiednie dla nowej roli. * Ograniczać dostęp do wrażliwych funkcji i danych. Do parametrów i tabel sterujących, funkcji zmiany danych finansowych, np. terminów płatności, należności i zobowiązań, zamówień zakupu. * Rozdzielać funkcje i zadania wykonawcze i kontrolne. Np. jedna osoba nie powinna definiować parametrów sterujących zapłatami dla dostawców, ustalać plan zapłat i generować przelewy Istnieje ryzyko, że ta osoba wypłaci środki firmy nie tym dostawcom, którym należy zapłacić zgodnie z polityką firmy * Rozdzielać i ograniczać prawa do wykonywania poszczególnych czynności: Dopisywanie, Korekta, Usuwanie, Przeglądanie, Wydruk. 3.2 Role i obszary kompetencji Role Przykład powiązania ról zdefiniowanych w tabeli z obszarami aktywności (i kompetencji) użytkowników w przedsiębiorstwie. Role Obszary kompetencji o o--------o-----o-----o-------o----o-----o----o | | | | | | | | | v v v v v v v v v ----------------------------------------------------------------------- Il osób Dystryb Zapasy Prod Finanse Płace CRM Serwis PM Główna księgowa 1 v v v v v v Księgowa 1 v v v v Kadrowa 1 v v v v Asyst prezesa/Sekr 1 v v v v Asystent ds sprzed 2 v v Kier produkcji 2 v v v Prac produkcji 4 v v Magazynier 3 v v Audytor 1 v v v v v v Podgląd zapas+dystr 1 v v Serwis 2 v v v --------------------------------------------------- Razem 13 18 10 5 3 2 5 ----------------------------------------------------------------------- Kompetencje ról Administrator Obsługa techniczna programu i uprawnienia do programu na poziomie 0 w AD, żaden inny operator nie ma uprawnień na poziomie 0 w AD Główna księgowa Zajmuje się księgą główną oraz środkami trwałymi, ma wgląd w inne systemy oraz nadzoruje wprowadzanie dokumentów zakupu, sprzedaży, magazynowych i produkcyjnych Księgowa Rejestruje dokumenty sprzedaży, zakupu dotyczące rozliczenia kosztów, przelewy bankowe, noty itp. Tworzy zestawienia okresowe w KE Kadrowa Zajmuje się kadrami i płacami, pomaga księgowej w rejestrowaniu dokumentów Asystent prezesa / Sekretarka Ma wgląd w dokumenty, tworzy bieżące zestawienia, pomaga księgowej w rejestrowaniu dokumentów. Sekretariat rejestruje te dokumenty, które muszą być rejestrowane na bieżąco. np. faktury zakupu materiałów Asystent ds sprzedaży Rejestruje dokumenty sprzedaży, ma wgląd w stany magazynowe Kierownik produkcji Rejestruje i otwiera zlecenia produkcyjne, tworzy specyfikacje materiałowe i operacji. Planuje potrzeby materiałowe Nadzoruje tworzenie kart KIM, BOM i procesów technologicznych Pracownik produkcji Ma wgląd w specyfikacje materiałowe i specyfikacje operacji, stany magazynowe. Opracowuje BOMy i procesy technologiczne Magazynier Przyjmuje dostawy, robi inwentaryzacje, wydaje materiały na produkcję i przyjmuje wyroby gotowe Audytor Ma wgląd we wszystkie zestawienia i dokumenty w całym programie Podgląd zapasów i dystrybucja Może oglądać stan zapasów oraz wybrane zestawienia w sprzedaży i zakupach Serwis Obsługuje zgłoszenia serwisowe i ma wgląd w produkcje i zapasy Przykłady ról * Marketing i CRM - Marketing Manager Dostęp do funkcji zarządzania marketingiem i parametrów sterujących - Sales & Marketing Admin Dostęp wszystkich funkcji użytkowych i parametrów sterujących - Sales Representative Dostęp do funkcji związanych ze sprzedażą - Support Representative Dostęp do funkcji związanych z usługami pomocy i serwisu - Viewer Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania * Sprzedaż - Manager Dostęp do funkcji tworzenia i korygowania zamówień sprzedaży, fakturowania i płatności, do rozrachunków, limitów kredytowych, metod płatności, cenników sprzedaży, statystyk sprzedaży. - Clerk. Handlowiec Dostęp do funkcji tworzenia i korygowania zamówień sprzedaży, fakturowania i płatności, do rozrachunków. - Viewer Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania. * Zakupy - Manager Dostęp do funkcji tworzenia i korygowania zamówień zakupu, dostaw, fakturowania i płatności, do rozrachunków, oceny dostawców, polityki zaopatrzenia, cenników zakupu, statystyk zakupu. - Buyer. Kupiec, zaopatrzeniowiec Dostęp do funkcji tworzenia i korygowania zamówień zakupu, rejestrowania dostaw i faktur zakupu, do rozrachunków. - Viewer Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania. * Magazyn, zapasy - Manager Dostęp do funkcji ustalania polityki zarządzania zapasami, funkcji zmieniających stany magazynowe, do statystyk, wskaźników i norm. - Stockkeeper Dostęp do funkcji tworzenia i korygowania dokumentów magazynowych, funkcji inwentaryzacji, kontroli miejsc składowania, do statystyk. - Viewer Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania. 4. Nadawanie uprawnień: [R7] Rola, [DD] Operator W oddzielnym artykule, na przyładzie, opisano nadawanie uprawnień do roli [R7] i uprawnień dla operatora [DD] Damian Dworaka, magazyniera w przedsiębiorstwie. W przykładzie, w kolejnych krokach, uprawnienia otrzyma Damian Dworak [DD] magazynier. Kolejne kroki * Ustalenie ról * Wpisanie ról do tabeli ról * Uprawnienia do: funkcji w AD Administracja funkcji w systemach MG i MI obiektów: magazyny, kasy, banki, dekretacje, wzorce kartotek: KIM, odbiorcy, dostawcy * Wpisanie [DD] do tabeli operatorów * Przydzielenie ról * Ustalenie parametrów operatora Patrz szczegóły: Nadawanie uprawnień. Kolejne kroki 5. Administrator (admin) Administrator, to jest wyróżniony operator, któremu nie ogranicza się żadnych praw. Administrator odpowiedzialny jest za obszar techniczny programu, np. parametryzację. Wykonuje czynności administracyjne, np. ustala role i uprawnienia, dba o integralość danych, np. wykonuje okresowe weryfikacje, zestawienia kontrolne, wprowadza nowe wydania programu, itp. Zadania administratora Trawers ERP Administrator, jako operator, ma wszystkie uprawnienia. Administratorom nie ustala się (nie wskazuje) wartości domyślnych w systemie uprawnień. Np. nie oznacza się domyślnych wzorców wydruku lub symboli dekretacji, nie definiuje się warunków. Komunikaty: ---------------------------------------------------------------------- Administratorowi nie oznacza się obiektu podpowiadanego (domyślnego) Administrator ma uprawnienia do wszystkich funkcji i obiektów ---------------------------------------------------------------------- Administratorowi nadaje się oznaczenie: [A] [a] Administrator Administrator: * Ma prawo do wszystkich funkcji w systemie * Ma prawo do wszystkich obiektów w systemie, za wyjątkiem urządzeń wyjściowych i skrzynek pocztowych * Ma prawo zmienić warunek przypisany do operatora na liście przeglądania kartotek 6. Uprawnienia roli a uprawnienia operatora Uprawnienia można ustalać dla roli (grupy operatorów) oraz poszczególnych operatorów przypisanych do roli (należących do grupy). Reguła dziedziczenia Jeśli uprawnienie ma rola lub uprawnienie ma operator, to operator ma to uprawnienie. Operator dziedziczy uprawnienia roli. Np. operator [DD] Damian Dworak należy do roli [R7] (Magazynierzy) Rola R7 ma uprawnienia do magazynów 10 i 40 Damian Dworak ma uprawnienia do magazynów 10 i 40 nawet gdy w jego tabeli uprawnień dla operatora nie przydzielono uprawnień do żadnych magazynów. Operator [DD] dziedziczy uprawnienia roli [R7] NOTE: Dziedziczyć w systemach komputerowych, to mieć takie same uprawnienia, cechy, właściwości, jak obiekt nadrzędny, np. folder (katalog), grupa użytkowników, tu: rola. 7. Parametry roli a parametry operatora Parametry operatorów 05xx, 06xx, 07xx, 11xx można także definiować dla ról. Gdy oznaczy się parametr dla roli, będzie on oznaczony dla wszystkich użytkowników którzy mają przypisaną tą rolę w tabeli operatorów Param operat 05xx 06xx 07xx 11xx Reguły 1. Jeśli parametr jest oznaczony [1] dla roli lub jest oznaczony [1] dla operatora, to jest oznaczony [1] 2. Gdy parametry są wielo-stanowe [1] [2], to: jeśli parametr dla roli jest wypełniony [1] lub [2] i parametr dla operatora jest wypelniony [1] lub [2], to nadrzędny jest ten operatora, w przeciwnym wypadku obowiązuje reguła 1. Na ekranie definiowania uprawnień dla operatora można zobaczyć wartość parametru dla roli, która jest przypisana operatorowi Karin Kowalska Ksiegowa [R3]----o | | <AA DD GN KK SP 0501 Zmieni grupę w karcie KIM ....... - 1 - r1- - <---o 0502 Przyjmie w ZP z inna cena [E] ... - - - - - | | | KK Karin Kowalska, rola [R3] --->---o * na poziomie operatora KK ma parametr 0501 [-] nieoznaczony * na poziomie roli: R3 Glowny ksiegowy ma parametr 0501 [r1] oznaczony Interpretacja: operator KK ma parametr 0501 [1] oznaczony 8. Dostosowanie systemu uprawnień do opartego na rolach (RBAC) System uprawnień oparty na rolach został wprowadzony w programie Trawers5 TUI. Dotychczasowy system oparty na poziomach uprawnień został zachowany i można go nadal stosować (parametr 0240 [ ]) w programie Trawer5 TUI. W programie Trawers6 GUI można stosować tylko system oparty na rolach. System uprawnień oparty na poziomach uprawnień można dostosować do nowego, opartego na rolach. Dostosowanie polega na przeniesieniu (przekopiowaniu) uprawnień. Dostosowanie Wykonać następujące czynności: * Wydrukować raport: Prezentacja uprawnień wg poziomów [AD_PO2R0] * Spośród operatorów znajdujących się w raporcie, wybrać najbardziej reprezentatywnych, dla poszczególnych ról * Utworzyć role, przepisując uprawnienia wybranych operatorów do ról. Służy do tego funkcja: AD > Trawers > ... > ... > Prezentacja uprawnień > Dostosowanie uprawnień do ról [AD_PO2R1] Funkcja przenosi uprawnienia do funkcji w systemach (menu). NOTE: Funkcje są aktywne gdy obowiązują uprawnienia oparte na numerach poziomów: 0240 [ ] * W tabeli operatorów: nadać role operatorom * Nadać pozostałe uprawnienia: do obiektów, do kartotek, itd. Bezpieczeństwo. Mechanizmy 9. Poznawanie systemu uprawnień System uprawnień najlepiej poznawać w programie demo z danymi branżowymi. Sugerujemy dane branżowe [MT] Meble Tapicerowane Firma handlowo-produkcyjna. Dane branżowe. Profile firm Role i operatorzy Role: ------------------------------- R2 Zarząd firmy (pełne upraw) -->--------------o R3 Główny księgowy ---->----------------o | R4 Główny magazynier | | R5 Kierownik oddziału | | R6 Sprzedawca ---->-------------o | | R7 Magazynier ---->----------o | | | R8 Referent | | | | ------------------------------- v v v v | | | | Operatorzy: | | | | ------------------------------- | | | | AA Adam Abacki Administrator A | | | | BB Bartosz Brzózka Zarząd R2 -< +--+--+--o DD Damian Dworak Magazynier R7 -<-o | | GN Graham Norton in England A | | KK Karin Kowalska Księgowa R3 -<----+--o SP Stefan Pilecki Sprzedawca R6 -<----o ------------------------------- Zestawienie: Role i operatorzy [AD_PRU10] -------------------------------------------------------- Rola --- Nazwa ------------------- Oo -- Dopisano -- Op --- Nazwisko ----------------- -------------------------------------------------------- R2 Zarząd firmy 00 20xx.08.02 AA BB Bartosz Brzózka Zarząd R3 Główny księgowy 00 20xx.08.02 AA KK Karin Kowalska Księgowa R4 Główny magazynier 00 20xx.08.02 AA R5 Kierownik oddziału 00 20xx.08.02 AA R6 Sprzedawca 00 20xx.08.02 AA SP Stefan Pilecki Sprzedawca R7 Magazynier 00 20xx.08.02 AA DD Damian Dworak Magazynier -------------------------------------------------------- 10. Przykłady definicji uprawnień Kartoteka odbiorców. Nie można zmieniać Operator może przeglądać karty odbiorców lecz nie ma prawa zmieniać zapisów. Dać prawo do: NA > Kartoteka odbiorców > Przeglądanie [NA_KDO40] Nie dać prawa do: NA > Kartoteka odbiorców > Korekta [NA_KDO20] Kartoteka odbiorców. Nie można przeglądać danych finansowych Operator może przeglądać karty odbiorców lecz nie ma prawa przeglądać zakładki: Dane finansowe Dać prawo do: NA > Kartoteka odbiorców > Przeglądanie [NA_KDO40] Nie dać prawa do: NA > Kartoteka odbiorców > Dane finansowe [NA_KDO25] (zakładka) Dokumenty sprzedaży. Można wydrukować tylko zatwierdzone Faktury sprzedaży można wydrukować tylko po zatwierdzeniu. Eliminuje możliwość zmiany faktury już po wydrukowaniu. Np. operator wystawia fakturę, drukuje, pobiera pieniądze i usuwa fakturę lub zmienia (zmniejsza) kwoty na fakturze. Oznaczyć parametry: 0231 [1] Operatorzy (wszyscy) wydrukują tylko zatwierdzone 0507 [1] Wskazany operator wydrukuje tylko zatwierdzone 11. Uprawnienia w Trawers6 GUI W programie Trawers6 GUI, gdy uruchomi się interfejs graficzny, to działa mechanizm uprawnień oparty na rolach (RBAC). Przed przystąpieniem do pracy, należy zwykłym użytkownikom (nie Administratorowi) nadać uprawnienia do systemu: TR Sterowanie Menu w Trawers6 GUI jest jedno, wspólne w systemie: TR Sterowanie. Menu w Trawers5 TUI jest podzielone na poszczególne systemy: AD, MG, NA, ... Trawers6 GUI a Trawers5 TUI. Różnice 12. Tematy powiązane Bezpieczeństwo. Mechanizmy Tabela operatorów Nadawanie uprawnień. Kolejne kroki Prezentacja, audyt uprawnień Zadania administratora Trawers Słowa kluczowe #Admin-Bezpieczeństwo #Admin-Uprawnienia #Raporty-KronikaLog #Raporty-ErrorLog #Pomoc-AsystentAI 13. Uprawnienia operatorów w Trawers ERP (RBAC) (AsystentAI) 13.1 Wprowadzenie Co to jest system uprawnień ? * Chroni dostęp do danych i operacji w programie Trawers. * Użytkownik domyślnie nie ma żadnych uprawnień - trzeba je nadać. * System może działać w dwóch trybach: * [1]0240 uprawnienia oparte na rolach (RBAC) - *zalecany, rozwijany*. * [ ]0240 uprawnienia oparte na poziomach - *niezalecany, nie rozwijany*. Architektura RBAC (Role-Based Access Control) Główne pojęcia: | Element | Opis | | ----------- | ------------------------------------------------------------------- | | Rola | Grupa uprawnień przypisana do grupy użytkowników. | | Operator | Użytkownik systemu, który dziedziczy uprawnienia roli. | | Uprawnienia | Dostęp do funkcji, danych, obiektów - np. magazynów, kas, kartotek. | | IdProces | Techniczny identyfikator funkcji (np. `NA_DFA10`). | 13.2 Główne operacje w RBAC 1. Definiowanie ról * W menu: `AD > Trawers > Role > Tabela ról [AD_TRO10]` * Np. `R7 = Magazynier`, `R3 = Główny księgowy`, `R0 = Administrator` 2. Nadawanie uprawnień do funkcji * Funkcje w menu (AD, MG, NA itd.) przypisywane roli: * `AD > Role > Nadawanie uprawnień > Funkcje w systemach [AD_RUO10]` * Funkcje są wyszarzane, jeśli operator nie ma do nich dostępu. 3. Nadawanie uprawnień do obiektów * Dostęp do magazynów, kas, banków, drukarek, itp. * Uprawnienia nadajemy: * Na poziomie roli obowiązują wszystkich użytkowników roli. * Na poziomie operatora mogą rozszerzyć (nie ograniczyć) uprawnienia roli. 4. Domyślne (podpowiadane) obiekty * Symbol `[+]` - obiekt domyślny. * Jeśli operator ma tylko jeden obiekt - program sam go wypełni w dokumentach. 5. Przypisanie operatora do roli AD > Operatorzy i role > Operator [AD_TOP10]` * Przykład: * `Operator: DD = Damian Dworak` * `Rola: R7 = Magazynier` * `Uprawnienia: systemy MG i MI, magazyny 10 i 40` 13.3 Administrator, Role, Parametry Administrator * Oznaczenie `[a]` * Ma dostęp do wszystkich funkcji i danych, z wyjątkiem skrzynek pocztowych i drukarek. * Nie przypisuje mu się wartości domyślnych ani filtrów. Rola vs Operator - reguły dziedziczenia * Operator dziedziczy wszystkie uprawnienia przypisanej roli. * Może mieć także dodatkowe indywidualne uprawnienia. * Przykład: * Rola R7 ma dostęp do magazynu 10. * Operator DD może mieć dodatkowo dostęp do magazynu 40. Parametry operatora i roli * Parametry (np. `05xx`, `06xx`) mogą być przypisane do roli i/lub operatora. * Reguły: * Jeśli ustawiony jest parametr w roli lub operatorze -> obowiązuje. * Gdy występuje konflikt, priorytet ma parametr operatora. Przykładowe role i kompetencje | Rola | Zakres działania | | -------------------- | --------------------------------------- | | R3 - Główny księgowy | Finanse, nadzór nad dokumentami | | R7 - Magazynier | Obsługa dokumentów magazynowych, zapasy | | R6 - Sprzedawca | Sprzedaż, faktury, płatności | | R8 - Referent | Ograniczone przeglądanie danych | Migracja z systemu poziomów * Stary system (`0240 [ ]`) można przekształcić na system ról: * Wydrukuj raport [AD_PO2R0] * Zidentyfikuj typowych użytkowników * Stwórz role i przepisz im uprawnienia z operatorów * Nadaj role użytkownikom * Uzupełnij pozostałe uprawnienia (obiekty, parametry, itd.) Wskazówki i dobre praktyki * Ograniczaj uprawnienia - tylko to, co niezbędne do pracy. * Zawsze używaj ról - łatwiejsze zarządzanie większą grupą użytkowników. * Oddzielaj funkcje wykonawcze i kontrolne - np. nie łącz rejestracji faktur z przelewami. * Regularnie przeglądaj uprawnienia - np. z wykorzystaniem [AD_PPP99]. 13.4 Uprawienia. Podsumowanie Uprawnienia operatorów (RBAC) w Trawers ERP - Tabelarycznie | Obszar | Opis / Cel | Funkcja / Lokalizacja | Uwagi | -------------------------------------- | ----------------------------------------- | --------------------------------------- | ------------------------------------------------------- | Włączanie RBAC | Aktywacja systemu opartego na rolach | Parametr `0240 [1]` | System domyślny | Definicja ról | Tworzenie ról (grup użytkowników) | `AD_TRO10` | Max 10 ról dla przejrzystości | Przypisanie roli operatorowi | Powiązanie operatora z rolą | `AD_TOP10` | Każdy operator ma 1 rolę | Uprawnienia do funkcji (rola) | Dostęp do systemów i funkcji w menu | `AD_RUO10` | Wyszarzone = brak uprawnień | Uprawnienia do funkcji (operator) | Rozszerzenie praw roli | `AD_PUO10` | Operator dziedziczy + może mieć więcej | Uprawnienia do obiektów (np. magazyny) | Dostęp do zasobów: magazynów, kas, banków | `AD_POO10`, `AD_ROO10` | Domyślny = `[+]`, Prawo roli = `[v]`, operatora = `[T]` | Parametry ról/operatorów | Ustawienia typu `05xx`, `06xx` | `AD_PRU10`, `AD_PPU10` | Parametr roli działa dla wszystkich jej operatorów | Funkcje pozorne | Niewidoczne funkcje (np. zatwierdzanie) | `ZO_PUZFA`, `NA_PUZFA`, `KC_PUZPL` itd. | Opis w oddzielnym artykule | Domyślne symbole | Automatyczny wybór np. magazynu | Oznaczenie `[+]` | Przyśpiesza rejestrację dokumentów | Prezentacja uprawnień (audyt) | Przegląd i kontrola praw | `AD_PPP99` | Tabela wizualna | Migracja z poziomów | Przeniesienie do systemu ról | `AD_PO2R0`, `AD_PO2R1` | Dla systemów ze starym typem uprawnień | Dane testowe (demo) | Gotowe role i operatorzy | Profil `MT - Meble Tapicerowane` | Do nauki systemu Symbole w tabelach uprawnień | Symbol | Znaczenie | | ------ | ------------------------------- | | `[v]` | Uprawnienie z poziomu roli | | `[T]` | Uprawnienie z poziomu operatora | | `[+]` | Obiekt domyślny (podpowiadany) | | `[*]` | Domyślny obiekt operatora | | `[a]` | Administrator (pełne prawa) | Dobre praktyki * Nadaj tylko konieczne uprawnienia. * Używaj ról, nie indywidualnych operatorów. * Rozdziel zadania: np. jeden rejestruje dokumenty, inny zatwierdza. * Ograniczaj dostęp do funkcji wrażliwych (finanse, przelewy, dekretacje). Patrz też: Nadawanie uprawnień. Kolejne kroki Prezentacja, audyt uprawnień
www.tres.pl - Baza wiedzy Trawers ERP - Spis treści