Funções e permissões
O que determina se você consegue ver uma tela, e as duas coisas que um papel não pode contornar.
O acesso é feito por função. Uma função é um conjunto de permissões de módulo e ação, atribuído por empresa — cada empresa tem seu próprio conjunto de funções e seu próprio administrador, e uma função só pode ser atribuída a um usuário dentro de sua própria empresa.
O que uma permissão realmente significa?
- Navegação. Um módulo inacessível não possui aba; uma tela inacessível não possui bloco nem resultado de busca.
- A API. Cada endpoint é verificado, portanto o gateway mantém o controle de qualquer rota pela qual a solicitação chegou — o console, uma importação, uma tarefa agendada ou uma solicitação ASK.
- Relatórios. Cada cubo é verificado em cada consulta, portanto, um relatório não é uma porta de entrada mais fácil para os dados protegidos pelas telas.
Duas coisas que um cargo não te proporciona
- Segregação de funções. Quando a plataforma exige duas pessoas — por exemplo, para o cálculo e aprovação da folha de pagamento —, o fato de uma pessoa ocupar ambas as funções não permite que ela execute as duas tarefas simultaneamente.
- O histórico de auditoria. Entradas, saídas e alterações de função são sempre registradas e não podem ser desativadas por ninguém, nem mesmo por um administrador.
Entrando com a conta de outro usuário
Um administrador que esteja investigando um problema pode assumir a identidade de outro usuário para ver o que ele vê. Isso requer duas aprovações, é somente leitura a menos que as permissões sejam explicitamente ampliadas, cada chamada feita sob essa identidade é registrada como tendo sido feita com uma identidade assumida, e a pessoa cuja identidade foi assumida pode ver que isso aconteceu.