Роли и права доступа
Что определяет, сможете ли вы видеть экран, и две вещи, которые роль не может изменить.
Доступ осуществляется по ролям. Роль представляет собой набор разрешений для модулей и действий, присваиваемых каждой компании — у каждой компании свой набор ролей и свой администратор, и роль может быть назначена только пользователю внутри своей компании.
Что на самом деле означает разрешение?
- Навигация. Модуль, до которого вы не можете добраться, не имеет вкладок; экран, до которого вы не можете добраться, не имеет плитки и результатов поиска.
- API. Каждая конечная точка проверяется, поэтому шлюз обрабатывает тот маршрут, по которому поступил запрос — консоль, импорт, запланированное задание или ASK.
- Создание отчетов. Каждый куб проверяется при каждом запросе, поэтому отчет не является лазейкой для доступа к данным, которые защищены экранами.
Две вещи, которые роль вам не позволит сделать.
- Разделение обязанностей. Если платформа требует участия двух человек — например, для расчета заработной платы и ее утверждения — то совмещение обеих ролей не позволяет одному человеку выполнять обе задачи одновременно.
- Журнал аудита. Вход и выход из системы, а также изменения ролей всегда записываются и не могут быть отключены никем, включая администратора.
Вход под чужим именем
Администратор, расследующий проблему, может принять личность другого пользователя, чтобы увидеть то, что видит он. Для этого требуется два подтверждения, доступ к данным предоставляется только для чтения, если явно не расширен, каждый вызов, совершенный с использованием этой учетной записи, регистрируется как совершенный с использованием вымышленной учетной записи, и лицо, чья это учетная запись, может видеть, что это произошло.