Ruoli e autorizzazioni
Cosa determina se puoi vedere uno schermo e le due cose che un ruolo non può impedirti di fare.
L'accesso è basato sui ruoli. Un ruolo è un insieme di autorizzazioni per moduli e azioni, specifiche per ogni azienda: ogni azienda ha il proprio set di ruoli e il proprio amministratore, e un ruolo può essere assegnato solo a un utente interno alla propria azienda.
Che cosa significa effettivamente un permesso
- La navigazione. Un modulo irraggiungibile non ha una scheda; una schermata irraggiungibile non ha un riquadro e non produce risultati di ricerca.
- L'API. Ogni endpoint effettua un controllo, quindi il gate blocca qualsiasi percorso abbia portato alla richiesta: la console, un'importazione, un'attività pianificata o ASK.
- Reportistica. Ogni cubo viene controllato per ogni query, quindi un report non rappresenta una porta d'accesso più facile ai dati protetti dalle schermate.
Ci sono due cose che un ruolo non ti permette di evitare
- Separazione dei compiti. Laddove la piattaforma richieda due persone, ad esempio per il calcolo e l'approvazione delle buste paga, il fatto che entrambe le funzioni siano ricoperte da una sola persona non consente di svolgere entrambi i compiti contemporaneamente.
- La tracciabilità. Gli accessi, le disconnessioni e le modifiche di ruolo vengono sempre registrati e non possono essere disattivati da nessuno, nemmeno da un amministratore.
Accesso con un altro account
Un amministratore che indaga su un problema può assumere l'identità di un altro utente per visualizzare ciò che vede quest'ultimo. Richiede due autorizzazioni, è di sola lettura a meno che non venga esplicitamente esteso, ogni chiamata effettuata con tale identità viene registrata come effettuata con un'identità simulata e la persona a cui appartiene l'identità può vedere che l'operazione è avvenuta.