1. Opis ogólny
System uprawnień
Uprawnienia trzeba nadać
Administrator
Role
2. Architektura uprawnień opartych na rolach
2.1 Pojęcia i elementy
2.2 Uprawnienia na poziomie ról
2.3 Uprawnienia na poziomie operatorów
2.4 Oznaczenia w tabelach
3. Zalecenia wobec systemu uprawnień
Uwagi ogólne
Role i obszary kompetencji
Przykłady ról
4. Nadawanie uprawnień: [R7] Rola, [DD] Operator
Kolejne kroki
5. Administrator (admin)
6. Uprawnienia roli a uprawnienia operatora
7. Parametry roli a parametry operatora
8. Dostosowanie systemu uprawnień do opartego na rolach
9. Poznawanie systemu uprawnień
10. Przykłady definicji uprawnień
11. Uprawnienia w Trawers6 GUI
12. Tematy powiązane
1. Opis ogólny
System uprawnień
Podstawowym składnikiem systemu bezpieczeństwa oprogramowania jest
system uprawnień. Chroni przed nieuprawnionym dostępem do wrażliwych
danych i przed przypadkowym lub celowym zniszczeniem lub zniekształceniem
przechowywanych informacji.
Bezpieczeństwo. Mechanizmy
Ochrona danych jest szczególnie ważna w systemach ERP, w których dane
znajdują się w zintegrowanej bazie danych i rejestrowane są oraz
prezentowane w różnych wzajemnych powiązaniach.
Program Trawers ma wielopoziomowy system uprawnień, który pozwala ustalić
prawa operatorów do wykonywania operacji oraz prawa dostępu do zgromadzonych danych.
Uprawnienia trzeba nadać
W programie Trawers obowiązuje reguła, że zwykły użytkownik (nie administrator)
po zarejestrowaniu go w systemie, nie ma żadnych uprawnień.
Uprawnienia trzeba nadać (en: Pessimistic security model).
(en: RBAC Role Based Access Control)
(User - Roles - Objects - Operations - Permissions)
RBAC polega na zdefiniowaniu ról w organizacji, z którymi wiążą się
obowiązki i uprawnienia. Poszczególnym rolom przydziela się prawa do wykonywania
funkcji i prawa dostępu do kartotek i innych obiektów.
Następnie przypisuje się role użytkownikom. Rolę można przypisać wielu użytkownikom.
Tabela uprawnień dla roli usprawnia administratorom proces nadawania uprawnień.
Gdy wielu operatorów ma te same uprawnienia, to wystarczy powiązać
ich z rolą. Także, po dodaniu nowego operatora wystarczy wskazać jego rolę.
Nie trzeba oddzielnie nadawać uprawnień.
Rola to jest grupa uprawnień. Grupa, gdyż uprawnienia do roli można
przypisać wielu użytkownikom (operatorom).
System uprawnień dla ról obowiązuje, gdy parametr 0240 jest oznaczony [1].
NOTE:
Ten system jest systemem domyślnym i jest rozwijany.
W tym systemie, opartym na rolach, łatwiej nadawać uprawnienia, szczególnie
przy dużej liczbie operatorów (użytkowników). Wystarczy przydzielić
rolę operatorowi i ten operator otrzymuje (dziedziczy) wszystkie
uprawnienia przydzielone roli.
System ten opisano poniżej, w tym dokumencie.
Uprawnienia operatorów (poziomy)
(en: Privilege Level)
System polega na przypisaniu uprawnień bezpośrednio użytkownikom poprzez
przydzielenie numeru poziomu: od 0 do 9.
System obowiązuje, gdy parametr 0240 nie jest nieoznaczony [ ]
NOTE:
Ten system uprawień nie jest rozwijany i nie jest konsultowany.
Opisany jest tutaj:
Uprawnienia oparte na poziomach
2. Architektura uprawnień opartych na rolach
2.1 Pojęcia i elementy
Uprawnienie (en: Privilege)
Prawo wykonywania (wywołania) funkcji użytkowej lub prawo dostępu
do informacji zgromadzonych w bazie danych
Uprawnienie na poziomie roli
Prawo przydzielone roli, np. [R3] Magazynier może wykonywać funkcje
użytkowe zgromadzone w systemie MG Zapasy magazynowe
Dodatkowo, [R3] Magazynier ma prawo do magazynu centralnego [10]
Pojęcie: Rola można też rozumieć jako: Grupa użytkowników.
Np. Rola: Magazynierzy, to jest grupa użytkowników pracujących
w magazynie przedsiębiorstwa
Operatorowi przydziela się jeden symbol roli i uprawnienia nadane tej roli.
Uprawnienie na poziomie operatora
Prawo przydzielone operatorowi. Rozszerza prawa przydzielone roli,
która jest przypisana operatorowi.
Np. Magazynier [DD] Damian Dworak ma prawo do magazynu [40]
Elementy
np.
-------------------------------
Logowanie AA ********
------------- o ---------------
v
-------------------------------
System (moduł) funkcjonalny MG Gospodarka magazynowa
------------- o ---------------
v
-------------------------------
Funkcja / operacja / działanie Dokument przychodu PZ (Korekta)
------------- o ---------------
v
-------------------------------
Obiekt / rekord / grupa Mag: 10, Grupa: TH
-------------------------------
System oparty na rolach (RBAC)
Architektura RBAC (Role-Based Access Control)
System uprawnień oparty na rolach (RBAC) zawiera następujące elementy:
* Operatorowi przydziela się symbol roli i tym samym uprawnienia nadane roli.
* Operatorowi przydziela się jeden symbol roli
* Prawo dostępu (logowania) do programu z użyciem symbolu i hasła
* Prawa dostępu do modułów użytkowych, np. NA Sprzedaż, MG Magazyn, itd.
* Prawo dostępu do funkcji w menu oraz funkcji wewnętrznych w systemach
Nadaje się prawa do funkcji: Dopisywanie, Korekta, Usuwanie, Przeglądanie, Wydruk.
np. NA Sprzedaż > Faktury > Dopisywanie tj. prawo do procesu (IdProces) NA_DFA10.
CRUD Create; Read; Update; Delete - Utwórz, odczytaj, aktualizuj i usuń
Lista funkcji podana jest w: F1 Pomoc > Opisy techniczne > Menu systemow
Pozycje w menu, do których operator nie ma uprawnień są wyszarzone (en: Greyed out).
* Prawo dostępu do zasobów (obiektów) w funkcjach użytkowych:
do magazynu, kas, rachunków bankowych, kart KIM, odbiorców, itp.
Np. dostęp do magazynu: 10, odbiorców z oddziału: GD
Prawo może być ustalone na poziomie dostępu do całego obiektu,
np. operator może rejestrować wpłaty i wypłaty tylko do kasy nr 04,
lub na poziomie pojedyńczego rekordu, np. operator może wybrać
tylko karty odbiorców należących do grupy: GH Hurtownicy z Lublina.
Warunki (filtry) operatorów
2.2 Uprawnienia na poziomie ról
Prawo przydzielone roli, np. [R3] Magazynier może wykonywać funkcje
użytkowe zgromadzone w systemie MG Zapasy magazynowe
-- Uprawnienia do magazynów --------------------------------------
Magazynier-------------------o
<R1 R2 R3 R4 R5 R6 R7
10 Magazyn centralny ............... - - + - - - +
40 Magazyn pomocniczy .............. - - - - - - v
... ...
-o- ------------------------------------------ -o- ---------------
| |
| o-----------------------------------------o
o--->|
|
v
[v] Operator z rolą [R3] Magazynier, ma prawo do magazynu 10
[+] Podpowiadany (domyślny) jest magazyn 10
2.3 Uprawnienia na poziomie operatorów
Prawo przydzielone konkretnemu operatorowi. Rozszerza prawa przydzielone roli operatora
Magazynier [DD] Damian Dworak ma prawo do magazynów [10] (wynika z roli)
i do magazynu [40]. Prawo do [40] przydzielone na poziomie uprawnień operatora
-- Uprawnienia do magazynów --------------------------------------
Damian Dworak Magazynier--o
<AA DD GN KK SP ZS>
10 Magazyn centralny ............... a + a + a +
40 Magazyn pomocniczy .............. a T a - a -
... ...
-o --------------------------------------- -o- -------------------
| |
| o-------------------------------------o
o--->|
v
[v] Operator [DD] Damian Dworak ma prawo do magazynów 10 i 40
[+] Podpowiadany (domyślny) jest magazyn 10
[a] Administrator, ma wszelkie uprawnienia
NOTE: Patrz dalej opis znaczenia poszczególnych symboli:
[v] [+] [T] [*] [a]
Można ograniczyć prawa do niektórych magazynów.
<AA DD GN KK SP ZS
10 Magazyn centralny ............... a + a + a +
40 Magazyn pomocniczy .............. a P1T a - a -
...
-o --------------------------------------- -o- ---------------
| |
| o-------------------------------------o
o--->|
v
[v] Operator [DD] Damian Dworak ma prawo do magazynów 10 i 40
[P1] lecz prawo do magazynu [40] wyznaczone jest w uprawnieniach
roli [P1] np. tylko do wybierania [40] w dok przesunięć MM
Patrz opis param: 0201
Parametry ogólne 01xx 02xx 03xx 08xx
2.4 Oznaczenia w tabelach
W zestawieniach tabelarycznych uprawnienia oznaczone są symbolami (literami).
[v] [+] [T] [*] [a]
Interpretacja symboli:
[v] Ma prawo na poziomie roli
[+] Obiekt domyślny roli
[T] Ma prawo na poziomie operatora
[*] Obiekt domyślny operatora
[a] Administrator
3. Zalecenia wobec systemu uprawnień
3.1 Uwagi ogólne
* Ograniczać uprawnienia. Przydzielać operatorom tylko rzeczywiście konieczne,
minimalne uprawnienia
* Administratorem powinno być możliwie niewielu użytkowników. Najlepiej dwóch.
Główny i jego zastępca. Administrator ma wszystkie uprawnienia i odpowiada
za całość parametryzacji. A takie prawa (i ryzyka) powinny być skoncentrowane
w możliwie małej grupie osób.
* Budować uprawienia oparte na rolach. Operator powinien mieć dostępy tylko
tych funkcji w menu i tych danych, które są wymagane do wykonywania codziennych prac.
Role poszczególnych osób w organizacji powinny być zidentyfikowane
i umieszczone w systemie uprawień.
Gdy osoba w organizacji dostaje nowe zadania lub zmienia stanowisko (i rolę),
to jej uprawienia należy zmienić na odpowiednie dla nowej roli.
* Ograniczać dostęp do wrażliwych funkcji i danych.
Do parametrów i tabel sterujących, funkcji zmiany danych finansowych,
np. terminów płatności, należności i zobowiązań, zamówień zakupu.
* Rozdzielać funkcje i zadania wykonawcze i kontrolne.
Np. jedna osoba nie powinna definiować parametrów sterujących zapłatami
dla dostawców, ustalać plan zapłat i generować przelewy
Istnieje ryzyko, że ta osoba wypłaci środki firmy nie tym dostawcom,
którym należy zapłacić zgodnie z polityką firmy
* Rozdzielać i ograniczać prawa do wykonywania poszczególnych czynności:
Dopisywanie, Korekta, Usuwanie, Przeglądanie, Wydruk.
3.2 Role i obszary kompetencji
Role
Przykład powiązania ról zdefiniowanych w tabeli z obszarami aktywności
(i kompetencji) użytkowników w przedsiębiorstwie.
Role Obszary kompetencji
o o--------o-----o-----o-------o----o-----o----o
| | | | | | | | |
v v v v v v v v v
-----------------------------------------------------------------------
Il osób Dystryb Zapasy Prod Finanse Płace CRM Serwis PM
Główna księgowa 1 v v v v v v
Księgowa 1 v v v v
Kadrowa 1 v v v v
Asyst prezesa/Sekr 1 v v v v
Asystent ds sprzed 2 v v
Kier produkcji 2 v v v
Prac produkcji 4 v v
Magazynier 3 v v
Audytor 1 v v v v v v
Podgląd zapas+dystr 1 v v
Serwis 2 v v v
---------------------------------------------------
Razem 13 18 10 5 3 2 5
-----------------------------------------------------------------------
Kompetencje ról
Administrator
Obsługa techniczna programu i uprawnienia do programu na poziomie 0 w AD,
żaden inny operator nie ma uprawnień na poziomie 0 w AD
Główna księgowa
Zajmuje się księgą główną oraz środkami trwałymi,
ma wgląd w inne systemy oraz nadzoruje wprowadzanie dokumentów
zakupu, sprzedaży, magazynowych i produkcyjnych
Księgowa
Rejestruje dokumenty sprzedaży, zakupu dotyczące rozliczenia kosztów,
przelewy bankowe, noty itp. Tworzy zestawienia okresowe w KE
Kadrowa
Zajmuje się kadrami i płacami, pomaga księgowej w rejestrowaniu dokumentów
Asystent prezesa / Sekretarka
Ma wgląd w dokumenty, tworzy bieżące zestawienia, pomaga księgowej
w rejestrowaniu dokumentów. Sekretariat rejestruje te dokumenty,
które muszą być rejestrowane na bieżąco. np. faktury zakupu materiałów
Asystent ds sprzedaży
Rejestruje dokumenty sprzedaży, ma wgląd w stany magazynowe
Kierownik produkcji
Rejestruje i otwiera zlecenia produkcyjne, tworzy specyfikacje materiałowe
i operacji. Planuje potrzeby materiałowe
Nadzoruje tworzenie kart KIM, BOM i procesów technologicznych
Pracownik produkcji
Ma wgląd w specyfikacje materiałowe i specyfikacje operacji,
stany magazynowe. Opracowuje BOMy i procesy technologiczne
Magazynier
Przyjmuje dostawy, robi inwentaryzacje, wydaje materiały na produkcję
i przyjmuje wyroby gotowe
Audytor
Ma wgląd we wszystkie zestawienia i dokumenty w całym programie
Podgląd zapasów i dystrybucja
Może oglądać stan zapasów oraz wybrane zestawienia w sprzedaży i zakupach
Serwis
Obsługuje zgłoszenia serwisowe i ma wgląd w produkcje i zapasy
Przykłady ról
* Marketing i CRM
- Marketing Manager
Dostęp do funkcji zarządzania marketingiem i parametrów sterujących
- Sales & Marketing Admin
Dostęp wszystkich funkcji użytkowych i parametrów sterujących
- Sales Representative
Dostęp do funkcji związanych ze sprzedażą
- Support Representative
Dostęp do funkcji związanych z usługami pomocy i serwisu
- Viewer
Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania
* Sprzedaż
- Manager
Dostęp do funkcji tworzenia i korygowania zamówień sprzedaży,
fakturowania i płatności, do rozrachunków, limitów kredytowych,
metod płatności, cenników sprzedaży, statystyk sprzedaży.
- Clerk. Handlowiec
Dostęp do funkcji tworzenia i korygowania zamówień sprzedaży,
fakturowania i płatności, do rozrachunków.
- Viewer
Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania.
* Zakupy
- Manager
Dostęp do funkcji tworzenia i korygowania zamówień zakupu,
dostaw, fakturowania i płatności, do rozrachunków, oceny dostawców,
polityki zaopatrzenia, cenników zakupu, statystyk zakupu.
- Buyer. Kupiec, zaopatrzeniowiec
Dostęp do funkcji tworzenia i korygowania zamówień zakupu,
rejestrowania dostaw i faktur zakupu, do rozrachunków.
- Viewer
Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania.
* Magazyn, zapasy
- Manager
Dostęp do funkcji ustalania polityki zarządzania zapasami, funkcji
zmieniających stany magazynowe, do statystyk, wskaźników i norm.
- Stockkeeper
Dostęp do funkcji tworzenia i korygowania dokumentów magazynowych,
funkcji inwentaryzacji, kontroli miejsc składowania, do statystyk.
- Viewer
Dostęp do funkcji przeglądania, bez możliwości dopisywania i korygowania.
4. Nadawanie uprawnień: [R7] Rola, [DD] Operator
W oddzielnym artykule, na przyładzie, opisano nadawanie uprawnień do roli [R7]
i uprawnień dla operatora [DD] Damian Dworaka, magazyniera w przedsiębiorstwie.
W przykładzie, w kolejnych krokach, uprawnienia otrzyma Damian Dworak [DD] magazynier.
Kolejne kroki
* Ustalenie ról
* Wpisanie ról do tabeli ról
* Uprawnienia do:
funkcji w AD Administracja
funkcji w systemach MG i MI
obiektów: magazyny, kasy, banki, dekretacje, wzorce
kartotek: KIM, odbiorcy, dostawcy
* Wpisanie [DD] do tabeli operatorów
* Przydzielenie ról
* Ustalenie parametrów operatora
Patrz szczegóły:
Nadawanie uprawnień. Kolejne kroki
5. Administrator (admin)
Administrator, to jest wyróżniony operator, któremu nie ogranicza się żadnych praw.
Administrator odpowiedzialny jest za obszar techniczny programu, np. parametryzację.
Wykonuje czynności administracyjne, np. ustala role i uprawnienia,
dba o integralość danych, np. wykonuje okresowe weryfikacje, zestawienia
kontrolne, wprowadza nowe wydania programu, itp.
Zadania administratora Trawers ERP
Administrator, jako operator, ma wszystkie uprawnienia. Administratorom
nie ustala się (nie wskazuje) wartości domyślnych w systemie uprawnień.
Np. nie oznacza się domyślnych wzorców wydruku lub symboli dekretacji,
nie definiuje się warunków.
Komunikaty:
----------------------------------------------------------------------
Administratorowi nie oznacza się obiektu podpowiadanego (domyślnego)
Administrator ma uprawnienia do wszystkich funkcji i obiektów
----------------------------------------------------------------------
Administratorowi nadaje się oznaczenie: [A] [a] Administrator
Administrator:
* Ma prawo do wszystkich funkcji w systemie
* Ma prawo do wszystkich obiektów w systemie, za wyjątkiem
urządzeń wyjściowych i skrzynek pocztowych
* Ma prawo zmienić warunek przypisany do operatora na liście
przeglądania kartotek
6. Uprawnienia roli a uprawnienia operatora
Uprawnienia można ustalać dla roli (grupy operatorów) oraz poszczególnych
operatorów przypisanych do roli (należących do grupy).
Reguła dziedziczenia
Jeśli uprawnienie ma rola lub uprawnienie ma operator, to operator
ma to uprawnienie. Operator dziedziczy uprawnienia roli.
Np. operator [DD] Damian Dworak należy do roli [R7] (Magazynierzy)
Rola R7 ma uprawnienia do magazynów 10 i 40
Damian Dworak ma uprawnienia do magazynów 10 i 40 nawet gdy w jego tabeli
uprawnień dla operatora nie przydzielono uprawnień do żadnych magazynów.
Operator [DD] dziedziczy uprawnienia roli [R7]
NOTE: Dziedziczyć w systemach komputerowych, to mieć takie same uprawnienia,
cechy, właściwości, jak obiekt nadrzędny, np. folder (katalog),
grupa użytkowników, tu: rola.
7. Parametry roli a parametry operatora
Parametry operatorów 05xx, 06xx, 07xx, 11xx można także definiować dla ról.
Gdy oznaczy się parametr dla roli, będzie on oznaczony dla wszystkich
użytkowników którzy mają przypisaną tą rolę w tabeli operatorów
Param operat 05xx 06xx 07xx 11xx
Reguły
1. Jeśli parametr jest oznaczony [1] dla roli lub jest oznaczony [1]
dla operatora, to jest oznaczony [1]
2. Gdy parametry są wielo-stanowe [1] [2], to:
jeśli parametr dla roli jest wypełniony [1] lub [2] i parametr
dla operatora jest wypelniony [1] lub [2], to nadrzędny jest
ten operatora, w przeciwnym wypadku obowiązuje reguła 1.
Na ekranie definiowania uprawnień dla operatora można zobaczyć wartość
parametru dla roli, która jest przypisana operatorowi
Karin Kowalska Ksiegowa [R3]----o
|
|
<AA DD GN KK SP
0501 Zmieni grupę w karcie KIM ....... - 1 - r1- - <---o
0502 Przyjmie w ZP z inna cena [E] ... - - - - - |
|
|
KK Karin Kowalska, rola [R3] --->---o
* na poziomie operatora KK ma parametr 0501 [-] nieoznaczony
* na poziomie roli: R3 Glowny ksiegowy ma parametr 0501 [r1] oznaczony
Interpretacja: operator KK ma parametr 0501 [1] oznaczony
8. Dostosowanie systemu uprawnień do opartego na rolach (RBAC)
System uprawnień oparty na rolach został wprowadzony w programie Trawers5 TUI.
Dotychczasowy system oparty na poziomach uprawnień został zachowany
i można go nadal stosować (parametr 0240 [ ]) w programie Trawer5 TUI.
W programie Trawers6 GUI można stosować tylko system oparty na rolach.
System uprawnień oparty na poziomach uprawnień można dostosować
do nowego, opartego na rolach.
Dostosowanie polega na przeniesieniu (przekopiowaniu) uprawnień.
Dostosowanie
Wykonać następujące czynności:
* Wydrukować raport:
Prezentacja uprawnień wg poziomów [AD_PO2R0]
* Spośród operatorów znajdujących się w raporcie, wybrać najbardziej
reprezentatywnych, dla poszczególnych ról
* Utworzyć role, przepisując uprawnienia wybranych operatorów do ról.
Służy do tego funkcja:
AD > Trawers > ... > ... > Prezentacja uprawnień > Dostosowanie uprawnień do ról [AD_PO2R1]
Funkcja przenosi uprawnienia do funkcji w systemach (menu).
NOTE: Funkcje są aktywne gdy obowiązują uprawnienia oparte na numerach
poziomów: 0240 [ ]
* W tabeli operatorów: nadać role operatorom
* Nadać pozostałe uprawnienia: do obiektów, do kartotek, itd.
Bezpieczeństwo. Mechanizmy
9. Poznawanie systemu uprawnień
System uprawnień najlepiej poznawać w programie demo z danymi branżowymi.
Sugerujemy dane branżowe [MT] Meble Tapicerowane Firma handlowo-produkcyjna.
Dane branżowe. Profile firm
Role i operatorzy
Role:
-------------------------------
R2 Zarząd firmy (pełne upraw) -->--------------o
R3 Główny księgowy ---->----------------o |
R4 Główny magazynier | |
R5 Kierownik oddziału | |
R6 Sprzedawca ---->-------------o | |
R7 Magazynier ---->----------o | | |
R8 Referent | | | |
------------------------------- v v v v
| | | |
Operatorzy: | | | |
------------------------------- | | | |
AA Adam Abacki Administrator A | | | |
BB Bartosz Brzózka Zarząd R2 -< +--+--+--o
DD Damian Dworak Magazynier R7 -<-o | |
GN Graham Norton in England A | |
KK Karin Kowalska Księgowa R3 -<----+--o
SP Stefan Pilecki Sprzedawca R6 -<----o
-------------------------------
Zestawienie: Role i operatorzy [AD_PRU10]
--------------------------------------------------------
Rola --- Nazwa ------------------- Oo -- Dopisano --
Op --- Nazwisko -----------------
--------------------------------------------------------
R2 Zarząd firmy 00 20xx.08.02 AA
BB Bartosz Brzózka Zarząd
R3 Główny księgowy 00 20xx.08.02 AA
KK Karin Kowalska Księgowa
R4 Główny magazynier 00 20xx.08.02 AA
R5 Kierownik oddziału 00 20xx.08.02 AA
R6 Sprzedawca 00 20xx.08.02 AA
SP Stefan Pilecki Sprzedawca
R7 Magazynier 00 20xx.08.02 AA
DD Damian Dworak Magazynier
--------------------------------------------------------
10. Przykłady definicji uprawnień
Kartoteka odbiorców. Nie można zmieniać
Operator może przeglądać karty odbiorców lecz nie ma prawa zmieniać zapisów.
Dać prawo do: NA > Kartoteka odbiorców > Przeglądanie [NA_KDO40]
Nie dać prawa do: NA > Kartoteka odbiorców > Korekta [NA_KDO20]
Kartoteka odbiorców. Nie można przeglądać danych finansowych
Operator może przeglądać karty odbiorców lecz nie ma prawa przeglądać
zakładki: Dane finansowe
Dać prawo do: NA > Kartoteka odbiorców > Przeglądanie [NA_KDO40]
Nie dać prawa do: NA > Kartoteka odbiorców > Dane finansowe [NA_KDO25] (zakładka)
Dokumenty sprzedaży. Można wydrukować tylko zatwierdzone
Faktury sprzedaży można wydrukować tylko po zatwierdzeniu.
Eliminuje możliwość zmiany faktury już po wydrukowaniu.
Np. operator wystawia fakturę, drukuje, pobiera pieniądze
i usuwa fakturę lub zmienia (zmniejsza) kwoty na fakturze.
Oznaczyć parametry:
0231 [1] Operatorzy (wszyscy) wydrukują tylko zatwierdzone
0507 [1] Wskazany operator wydrukuje tylko zatwierdzone
11. Uprawnienia w Trawers6 GUI
W programie Trawers6 GUI, gdy uruchomi się interfejs graficzny,
to działa mechanizm uprawnień oparty na rolach (RBAC).
Przed przystąpieniem do pracy, należy zwykłym użytkownikom (nie Administratorowi)
nadać uprawnienia do systemu: TR Sterowanie
Menu w Trawers6 GUI jest jedno, wspólne w systemie: TR Sterowanie.
Menu w Trawers5 TUI jest podzielone na poszczególne systemy: AD, MG, NA, ...
Trawers6 GUI a Trawers5 TUI. Różnice
Co to jest system uprawnień ?
* Chroni dostęp do danych i operacji w programie Trawers.
* Użytkownik domyślnie nie ma żadnych uprawnień - trzeba je nadać.
* System może działać w dwóch trybach:
* [1]0240 uprawnienia oparte na rolach (RBAC) - *zalecany, rozwijany*.
* [ ]0240 uprawnienia oparte na poziomach - *niezalecany, nie rozwijany*.
Architektura RBAC (Role-Based Access Control)Główne pojęcia:
| Element | Opis |
| ----------- | ------------------------------------------------------------------- |
| Rola | Grupa uprawnień przypisana do grupy użytkowników. |
| Operator | Użytkownik systemu, który dziedziczy uprawnienia roli. |
| Uprawnienia | Dostęp do funkcji, danych, obiektów - np. magazynów, kas, kartotek. |
| IdProces | Techniczny identyfikator funkcji (np. `NA_DFA10`). |
13.2 Główne operacje w RBAC
1. Definiowanie ról
* W menu: `AD > Trawers > Role > Tabela ról [AD_TRO10]`
* Np. `R7 = Magazynier`, `R3 = Główny księgowy`, `R0 = Administrator`
2. Nadawanie uprawnień do funkcji
* Funkcje w menu (AD, MG, NA itd.) przypisywane roli:
* `AD > Role > Nadawanie uprawnień > Funkcje w systemach [AD_RUO10]`
* Funkcje są wyszarzane, jeśli operator nie ma do nich dostępu.
3. Nadawanie uprawnień do obiektów
* Dostęp do magazynów, kas, banków, drukarek, itp.
* Uprawnienia nadajemy:
* Na poziomie roli obowiązują wszystkich użytkowników roli.
* Na poziomie operatora mogą rozszerzyć (nie ograniczyć) uprawnienia roli.
4. Domyślne (podpowiadane) obiekty
* Symbol `[+]` - obiekt domyślny.
* Jeśli operator ma tylko jeden obiekt - program sam go wypełni w dokumentach.
5. Przypisanie operatora do roli
AD > Operatorzy i role > Operator [AD_TOP10]`
* Przykład:
* `Operator: DD = Damian Dworak`
* `Rola: R7 = Magazynier`
* `Uprawnienia: systemy MG i MI, magazyny 10 i 40`
13.3 Administrator, Role, Parametry
Administrator
* Oznaczenie `[a]`
* Ma dostęp do wszystkich funkcji i danych, z wyjątkiem skrzynek pocztowych i drukarek.
* Nie przypisuje mu się wartości domyślnych ani filtrów.
Rola vs Operator - reguły dziedziczenia
* Operator dziedziczy wszystkie uprawnienia przypisanej roli.
* Może mieć także dodatkowe indywidualne uprawnienia.
* Przykład:
* Rola R7 ma dostęp do magazynu 10.
* Operator DD może mieć dodatkowo dostęp do magazynu 40.
Parametry operatora i roli
* Parametry (np. `05xx`, `06xx`) mogą być przypisane do roli i/lub operatora.
* Reguły:
* Jeśli ustawiony jest parametr w roli lub operatorze -> obowiązuje.
* Gdy występuje konflikt, priorytet ma parametr operatora.
Przykładowe role i kompetencje
| Rola | Zakres działania |
| -------------------- | --------------------------------------- |
| R3 - Główny księgowy | Finanse, nadzór nad dokumentami |
| R7 - Magazynier | Obsługa dokumentów magazynowych, zapasy |
| R6 - Sprzedawca | Sprzedaż, faktury, płatności |
| R8 - Referent | Ograniczone przeglądanie danych |
Migracja z systemu poziomów
* Stary system (`0240 [ ]`) można przekształcić na system ról:
* Wydrukuj raport [AD_PO2R0]
* Zidentyfikuj typowych użytkowników
* Stwórz role i przepisz im uprawnienia z operatorów
* Nadaj role użytkownikom
* Uzupełnij pozostałe uprawnienia (obiekty, parametry, itd.)
Wskazówki i dobre praktyki
* Ograniczaj uprawnienia - tylko to, co niezbędne do pracy.
* Zawsze używaj ról - łatwiejsze zarządzanie większą grupą użytkowników.
* Oddzielaj funkcje wykonawcze i kontrolne - np. nie łącz rejestracji faktur z przelewami.
* Regularnie przeglądaj uprawnienia - np. z wykorzystaniem [AD_PPP99].
13.4 Uprawienia. Podsumowanie
Uprawnienia operatorów (RBAC) w Trawers ERP - Tabelarycznie
| Obszar | Opis / Cel | Funkcja / Lokalizacja | Uwagi
| -------------------------------------- | ----------------------------------------- | --------------------------------------- | -------------------------------------------------------
| Włączanie RBAC | Aktywacja systemu opartego na rolach | Parametr `0240 [1]` | System domyślny
| Definicja ról | Tworzenie ról (grup użytkowników) | `AD_TRO10` | Max 10 ról dla przejrzystości
| Przypisanie roli operatorowi | Powiązanie operatora z rolą | `AD_TOP10` | Każdy operator ma 1 rolę
| Uprawnienia do funkcji (rola) | Dostęp do systemów i funkcji w menu | `AD_RUO10` | Wyszarzone = brak uprawnień
| Uprawnienia do funkcji (operator) | Rozszerzenie praw roli | `AD_PUO10` | Operator dziedziczy + może mieć więcej
| Uprawnienia do obiektów (np. magazyny) | Dostęp do zasobów: magazynów, kas, banków | `AD_POO10`, `AD_ROO10` | Domyślny = `[+]`, Prawo roli = `[v]`, operatora = `[T]`
| Parametry ról/operatorów | Ustawienia typu `05xx`, `06xx` | `AD_PRU10`, `AD_PPU10` | Parametr roli działa dla wszystkich jej operatorów
| Funkcje pozorne | Niewidoczne funkcje (np. zatwierdzanie) | `ZO_PUZFA`, `NA_PUZFA`, `KC_PUZPL` itd. | Opis w oddzielnym artykule
| Domyślne symbole | Automatyczny wybór np. magazynu | Oznaczenie `[+]` | Przyśpiesza rejestrację dokumentów
| Prezentacja uprawnień (audyt) | Przegląd i kontrola praw | `AD_PPP99` | Tabela wizualna
| Migracja z poziomów | Przeniesienie do systemu ról | `AD_PO2R0`, `AD_PO2R1` | Dla systemów ze starym typem uprawnień
| Dane testowe (demo) | Gotowe role i operatorzy | Profil `MT - Meble Tapicerowane` | Do nauki systemu
Symbole w tabelach uprawnień
| Symbol | Znaczenie |
| ------ | ------------------------------- |
| `[v]` | Uprawnienie z poziomu roli |
| `[T]` | Uprawnienie z poziomu operatora |
| `[+]` | Obiekt domyślny (podpowiadany) |
| `[*]` | Domyślny obiekt operatora |
| `[a]` | Administrator (pełne prawa) |
Dobre praktyki
* Nadaj tylko konieczne uprawnienia.
* Używaj ról, nie indywidualnych operatorów.
* Rozdziel zadania: np. jeden rejestruje dokumenty, inny zatwierdza.
* Ograniczaj dostęp do funkcji wrażliwych (finanse, przelewy, dekretacje).
Patrz też:
Nadawanie uprawnień. Kolejne krokiPrezentacja, audyt uprawnień