权限管理解决方案
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
《权限管理解决方案》-用友咨询实施方法论
版本修订:
确认记录:
目录
1.基础原理 (4)
2.权限管理的基础概念 (4)
3.权限架构模型 (5)
4.各级管理员及业务账户功能 (5)
5.系统角色分类 (5)
6.权限控制 (6)
二、各级管理员授权管理体系 (7)
1.各级管理员管理与操作分工 (7)
2.Root管理员操作审批流程 (7)
3.超级管理员日常与密码管理(待完成事项) (7)
4.系统管理员操作审批流程 (8)
5.系统管理员日常与密码管理(待完成事项) (8)
6.集团管理员操作审批流程 (9)
7.集团管理员日常与密码管理(待完成事项) (9)
三、用户授权管理体系 (10)
1.用户账户授权管理体系 (10)
2.本部及HK用户账户授权处理流程 (10)
3.区域用户账户授权处理流程 (11)
4.分公司用户账户授权处理流程 (11)
四、各模块授权体系(财务、供应链、人力等各模块) (11)
1.人力授权体系 (11)
2.财务授权体系 (11)
3.供应链授权体系 (12)
用友咨询实施方法论
一、权限架构原理与模型
1.基础原理
NCV60的权限模型是基于RBAC(Role-Based Access Control,基于角色的访问控制)设计实现的以角色为核心的权限产品体系。
通过分配和取消角色来完成用户权限的授予和取消,根据不同的职能岗位划分角色,资源访问许可被封装在角色中。用户通过赋予角色间接地访问系统资源和对系统资源进行操作。授权者根据需要定义各种角色,并设置合适的访问权限。而用户根据其工作性质和职责再被指派为不同的角色,完成权限授予。这样,整个访问控制过程就分成两个部分,即访问权限与角色相关联,角色再与用户关联,从而实现了用户与访问权限的逻辑分离。
获取访问
2.权限管理的基础概念
➢资源:是权限系统要保护的对象。系统中的资源,在本权限模型中主要有两类资源,一类是资源实体,主要是各种业务对象,如销售单、付款单等;一类是UI 元素,例如节点、按钮、页签
➢操作类型:对资源可能的访问方法,如增加、删除、修改等维护操作
➢功能分两层:功能点,业务活动。业务活动是对资源的操作,可以是资源实体与操作类型的二元组,如增加销售单、修改销售单等,是最细粒度的业务职责;功能点是对应一个FORM的、包含多个相关业务活动的综合功能包。
➢数据对象:具体的业务对象,如甲公司、乙部门等等,包括所有涉及到数据权限的对象值;
➢权限:角色/用户可访问的资源及其操作,具体在我们产品中在部分通过功能权限和数据权限来体现
➢职责:某种业务职能(如库管)具备的权限范围,在系统中体现为一些和组织无关的功能点和业务活动的集合。一般情况下,按企业相关职务的权限范围来设计对应的职责。
➢角色:为完成某种特定的业务职能(如仓库1的库管)需要具备的权限范围,在系统中体现为一些和组织相关的职责,以及数据权限的范围。一般情况下,可以按企业的岗位设置情况来规划和定义角色。
➢角色组:角色的分类,单级次。主要用于管理员授权权范围
➢用户:参与系统活动的主体,如人,系统等
➢用户组:用户的分类,多级次。主要用于管理员授权权范围
3. 权限架构模型
4.
各级管理员及业务账户功能
➢
Root
管理员:可进行应用系统的后台管理。支持应用系统密码控制策略的配置、可以创建系统管理员。
➢
系统管理员:创建集团,维护集团管理员,进行系统初始化和配置基础数据管控模式等。
➢ 集团管理员:主要用于集团范围内的权限设置、组织管理、基础数据管理、流程建模、系统管理等。
➢
集团业务管理员:主要用于集团整体业务规则的设置等。 ➢
集团系统管理员:主要用于集团范围内的权限设置、组织管理等。
➢
区域/分公司管理员:主要用于权限设置、组织管理、基础数据管理、流程建模、系统管理、维护等。其权
限及授权权范围(可管理用户组、可管理角色组、可转授组织、可分配功能、可管理资源)是由创建他的管理员限定的。
➢ 业务账户:由集团管理员、区域或分公司管理员创建,处理业务。 5. 系统角色分类
系统管理员由系统管理员(Root用户)创
建和维护,是应用系统的管理
员,一个应用
系统可以有一个或多个应用
系统管理员
创建集团和集团管理员
进行模块启用和配置基
础数据管控模式
权限固定通过修改配置文件可在
实施阶段调整应用系统
管理员的功能权限范围
集团管理员可以创建很多个, 由应用系
统管理员创建
客户化业务建模:(权
限、组织、基础数据、
流程建模)
系统管理、维护、工具
产品
系统默认其
功能权限和
授权权范围
所拥有的功能权限由应
用系统管理员通过“集团
管理员功能范围”进行配
置;授权权范围是所管辖
集团下的所有用户、角
色、组织
普通管理员由集团管理员或有相应权限
的管理员创建;一个集团下可
以有多个管理员
客户化业务建模:(权
限、组织、基础数据、
流程建模)
系统管理、维护、工具
产品
由集团管理
员或拥有相
应授权权的
管理员授权
普通管理员只是一个拥
有能够进行权限管理权
限的普通用户。
功能权限不能大于对其
授权的管理员;授权权范
围也是对其授权管理员
授权权范围的子集
业务角色可以由管理员创建;可以很多
个
业务拥有相应授
权权的管理
员授权
业务角色分管理类角色
和业务类角色
拥有全局级节点权限的
用户可以做全局级业务
6.权限控制
➢薪资预警:凡查看到用户薪资的操作将自动发送邮件至指定邮箱。
➢集团管理员双重身份验证:新建用户及权限配置操作需通过两个集团管理员进行双重身份验证才可生效。