角色和权限
决定你是否能看到屏幕的因素是什么?以及角色无法让你绕过的两件事。
访问权限按角色划分。角色是一组模块和操作权限,按公司划分——每家公司都有自己的角色集和管理员,并且角色只能分配给其所在公司的用户。
权限究竟是什么?
- 导航。无法访问的模块没有标签页;无法访问的屏幕既没有图块也没有搜索结果。
- API。每个端点都会进行检查,因此网关会保存请求到达的任何路径——控制台、导入、计划任务或 ASK。
- 报表。每次查询都会检查每个数据立方体,因此报表并不能轻易打开通往被屏幕保护的数据的大门。
角色无法让你绕过的两件事
- 职责分离。例如,如果平台需要两个人分别负责工资计算和工资审批,那么一个人同时承担这两个角色就无法在同一时间完成两项工作。
- 审计跟踪功能。登录、注销和角色变更始终会被记录,任何人(包括管理员)都无法关闭此功能。
以他人身份登录
管理员在调查问题时可以冒充其他用户查看其所看到的内容。此操作需要两方批准,除非明确扩展权限,否则默认为只读;每次使用此权限发起的调用都会被记录为使用冒充身份发起的;并且冒充身份的用户可以看到该调用已发生。