役割と権限
画面が見えるかどうかを決定づける要因と、役割によって回避できない2つのこと。
アクセス権限は役割に基づいて付与されます。役割とは、モジュールとアクションの権限のセットであり、企業ごとに設定されます。各企業は独自の役割セットと管理者を持ち、役割は自社内のユーザーにのみ割り当てることができます。
許可が実際にゲートするもの
- ナビゲーションについて。アクセスできないモジュールにはタブが表示されず、アクセスできない画面にはタイルも検索結果も表示されません。
- API。すべてのエンドポイントがチェックを行うため、ゲートはリクエストがコンソール、インポート、スケジュールされたジョブ、またはASKから到着したルートに関係なく保持します。
- レポート機能。すべてのクエリですべてのキューブがチェックされるため、レポートは画面で保護されているデータへの容易なアクセス手段ではありません。
役職では避けられない2つのこと
- 職務分掌。プラットフォーム上で給与計算と給与承認のように2人必要な場合、1人が両方の役割を兼任すると、同じ実行で両方の作業を行うことはできません。
- 監査証跡。ログイン、ログアウト、および役割の変更は常に記録され、管理者を含むいかなる人物も無効にすることはできません。
他人としてログインする
問題を調査する管理者は、他のユーザーの身元を偽装して、そのユーザーが見ている画面を確認できます。これには2つの承認が必要で、明示的に権限を拡大しない限り読み取り専用です。偽装された身元で行われたすべての呼び出しは、偽装された身元で行われたものとして記録され、偽装された身元を持つユーザーは、その操作が行われたことを確認できます。