تخطَّ إلى المحتوى

الصلاحيات والأمان

على شاشة Rules تحدّد لكل موظّف ما يستطيع فعله وعلى أيّ سجلات. وما لا يُمنح صراحةً لا يكون متاحاً.

الأدوار والصلاحيات إسناد الأدوار دون المساس بالإعدادات التقنية.

  • إظهار مهامّه الخاصّة فقط للفنّي.
  • إعطاء مسؤول فريق أو منطقة نطاق فريقه أو منطقته.
  • إخفاء المبالغ عن من لا يحتاجها.
  • معرفة من منح صلاحية معيّنة ومتى.
  • مراجعة الصلاحيات عند تغيّر وظيفة أحدهم.
الدورما يفعله
مسؤول الشركةينشئ الأدوار ويمنحها
جميع المستخدمينيلمسون الأثر عند تسجيل الدخول التالي

المتطلّبات: يجب أن تكون مسؤول الشركة. وتُحمَّل الصلاحيات عند تسجيل الدخول — فاطلب من الموظّف تسجيل الدخول من جديد بعد أيّ تغيير. وصلاحيات النظام والصيانة خارج متناول هذه الشاشة.

الصلاحية تتكوّن دائماً من جزأين. وهذا التمييز هو جوهر النظام بأكمله:

السؤالالجواب
ما يستطيع فعله؟المستوى: قراءة، إنشاء، تعديل، حذف، موافقة، تصدير
على ماذا؟النطاق: خاصّ، فريق، فرع، منطقة، الشركة كلّها
خاصّ ─▶ فريق ─▶ فرع / قطاع ─▶ منطقة ─▶ الشركة كلّها
الأصغر الأوسع
النطاقمن يحصل عليه عادةً
خاصّفنّي: مهامّه وحده
فريقمسؤول فريق
فرع / قطاعمسؤول فرع
منطقةمسؤول منطقة
الشركة كلّهاموظّف التوزيع، المخطّط، المدير العام

محرّر الأدوار بالمستوى والنطاق مستوى ونطاق لكل وحدة، مع المعاينة.

لا تبدأ من الصفر. فهناك نحو خمسين قالب دور معتادة في شركات الخدمات — من الفنّي ومسؤول الفريق إلى موظّف التوزيع وأمين المستودع والمحاسب والمدير العام.

  1. افتح Rules وانتقل إلى الموظّفون.

  2. اختر الموظّف وامنحه دوراً.

  3. لتخرج عن القالب، أنشئ دوراً خاصّاً بناءً عليه.

  4. استخدم المعاينة للتحقّق من ما يمنحه الدور فعلاً قبل منحه.

  5. اطلب من الموظّف تسجيل الدخول من جديد لتُفعَّل صلاحياته الجديدة.

المبالغ صلاحية منفصلة. فبدون صلاحيات مالية يرى المستخدم القصّة التشغيلية بالكامل — العملاء والمواقع والأصول والتدخّلات والقطع والساعات — لكن بلا أيّ مبالغ.

وينطبق هذا في كل مكان بالطريقة نفسها:

صلاحيات استيراد البيانات

Section titled “صلاحيات استيراد البيانات”

لـاستيراد البيانات سلَّمه الخاص من خمس صلاحيات، منفصل عن شاشة الأدوار. من يحصل على درجة يحصل على كل ما دونها.

الصلاحيةما تتيحه
العرضفتح شاشة الاستيراد ورؤية السجل الخاص به
تنزيل القوالبالحصول على قوالب Excel/CSV
الرفع والتحقّقرفع ملف ورؤية المعاينة — لا يكتب شيئًا
تنفيذ الاستيرادتأكيد معاينة تم فحصها وكتابتها
المسؤولرؤية سجل جميع المستخدمين وإدارته

عند التثبيت يحصل مسؤول Service Suite وحده على السلَّم كاملًا. ولا يحصل الفنّيون على أي جزء منه.

صلاحية الاستيراد تُضاف فوق الصلاحيات المعتادة، لا بديلًا عنها. من لا يستطيع إنشاء عميل لا يستطيع استيراده كذلك.

تسجيل الدخول والتحقّق بخطوتين

Section titled “تسجيل الدخول والتحقّق بخطوتين”

أمران منفصلان:

ما ينظّمه
تسجيل الدخولمن يدخل — كلمة مرور، أو Microsoft/Google
الصلاحياتما يُسمح به للشخص بعد دخوله

إن سجّل موظفوك الدخول بحساب شركتهم، فهذا لا يغيّر شيئًا من صلاحياتهم في Service Suite: تبقى الأدوار والنطاق محدَّدة هنا بالكامل. ولا تُقرأ معلومات المجموعات أو الأدوار من مزوّد الهوية.

ويبقى التحقّق بخطوتين ساريًا في الحالتين. فإن كان الموظف مفعِّلًا له، أتمّه بعد الدخول عبر Microsoft أو Google أيضًا.

تستخدم عمليات الربط عبر واجهة البرمجة العامة مفتاحًا يعمل باسم مستخدم مختار. وهذا المستخدم هو من يحدّد ما يراه الربط — ولا تستطيع صلاحيات المفتاح إلا تضييق ذلك أكثر، لا توسيعه أبدًا.

لذا أنشئ لكل ربط مستخدمًا مخصّصًا بالصلاحيات المطلوبة بالضبط، بدل ربط مفتاح بمسؤول.

يعمل الفنّيون في تطبيق الفنّي بحساب مقيّد. ولا يرون إلا مهامّهم الخاصّة، وهذا الفصل يحدث على الخادم — لا في التطبيق. فالهاتف أو المتصفّح المعدَّل لا يغيّر شيئاً.

مسار تدقيق الصلاحيات من أجرى أيّ تغيير، ومن أيّ حالة إلى أيّ حالة.

تُحفظ تغييرات الأدوار والتخصيصات في مسار تدقيق لا يمكن محو شيء منه: من أجرى التغيير، ومتى، وما كانت الحالة قبله وبعده.

وهذا ما تحتاجه عندما يسأل أحدهم لاحقاً «من منح تلك الصلاحية؟»

مستخدم واحد أو أكثر هم مسؤولو الشركة. وهم من يديرون الأدوار.

ولا تستطيع الأدوار أبداً توزيع صلاحيات نظام أو صيانة. فتلك خارج متناول شاشة الأدوار بنيوياً — حتى المسؤول لا يمكنه منحها بالخطأ.

إذا كنت تعمل بعدّة شركات، فلا يرى كل مستخدم إلا بيانات الشركات التي لديه وصول إليها. ويستمرّ هذا الفصل في كل شاشة: اللوحات والخرائط والملفات والتقارير.

وكل عميل يعمل أيضاً في بيئته المنفصلة الخاصّة. فبيانات العملاء المختلفين لا يمكن أن تتلاقى.

الأمان والنسخ الاحتياطي وصيانة المنصّة تديرها Digitalnatie. وإذا كانت لديك متطلّبات خاصّة — مدّة حفظ، أو تصدير بياناتك، أو وثائق لتدقيق — فتواصل مع مسؤولك؛ فذلك يُتّفق عليه لكل بيئة.

  • اعمل بأدوار، لا باستثناءات فردية. فخمسة أدوار تفهمها أفضل من خمسة وعشرين بطاقة لا يستطيع أحد شرحها.
  • راجع الصلاحيات عند تغيّر وظيفة أحدهم — لا عند رحيله فقط.
  • امنح الصلاحيات المالية لأقلّ عدد ممكن من الأشخاص.
  • استخدم المعاينة قبل منح دور، بدلاً من اكتشاف ما فتحه لاحقاً.
  • راجع مسار التدقيق مرّة سنوياً. خمس دقائق، وتعرف هل سياسة صلاحياتك ما زالت تطابق الواقع.

موظّف لا يرى شيئاً. ماذا الآن؟ تحقّق من النطاق أولاً، لا المستوى. فعملياً يكون السبب دائماً تقريباً نطاقاً ضيّقاً جداً، لا صلاحية ناقصة.

التغييرات لا تُفعَّل فوراً. تُحمَّل الصلاحيات عند تسجيل الدخول. اطلب من الموظّف تسجيل الدخول من جديد.

هل يستطيع فنّي رؤية مهامّ زميل؟ فقط إذا منحته نطاق فريق أو أوسع. أمّا بـخاصّ فلا.

هل يمكن لأحد الوصول عبر التطبيق إلى بيانات لا يجوز له رؤيتها؟ لا. فالفصل على الخادم، لا في التطبيق.

هل يمكنني إنشاء دور يستطيع كل شيء؟ يمكنك منح النطاق التشغيلي بالكامل. أمّا صلاحيات النظام والصيانة فتبقى خارج المتناول — بتصميم مقصود.