تخطَّ إلى المحتوى

الصلاحيات والأمان

على شاشة Rules تحدّد لكل موظّف ما يستطيع فعله وعلى أيّ سجلات. وما لا يُمنح صراحةً لا يكون متاحاً.

  • إظهار مهامّه الخاصّة فقط للفنّي.
  • إعطاء مسؤول فريق أو منطقة نطاق فريقه أو منطقته.
  • إخفاء المبالغ عن من لا يحتاجها.
  • معرفة من منح صلاحية معيّنة ومتى.
  • مراجعة الصلاحيات عند تغيّر وظيفة أحدهم.
الدورما يفعله
مسؤول الشركةينشئ الأدوار ويمنحها
جميع المستخدمينيلمسون الأثر عند تسجيل الدخول التالي

المتطلّبات: يجب أن تكون مسؤول الشركة. وتُحمَّل الصلاحيات عند تسجيل الدخول — فاطلب من الموظّف تسجيل الدخول من جديد بعد أيّ تغيير. وصلاحيات النظام والصيانة خارج متناول هذه الشاشة.

الصلاحية تتكوّن دائماً من جزأين. وهذا التمييز هو جوهر النظام بأكمله:

السؤالالجواب
ما يستطيع فعله؟المستوى: قراءة، إنشاء، تعديل، حذف، موافقة، تصدير
على ماذا؟النطاق: خاصّ، فريق، فرع، منطقة، الشركة كلّها
خاصّ ─▶ فريق ─▶ فرع / قطاع ─▶ منطقة ─▶ الشركة كلّها
الأصغر الأوسع
النطاقمن يحصل عليه عادةً
خاصّفنّي: مهامّه وحده
فريقمسؤول فريق
فرع / قطاعمسؤول فرع
منطقةمسؤول منطقة
الشركة كلّهاموظّف التوزيع، المخطّط، المدير العام

محرّر الأدوار بالمستوى والنطاق مستوى ونطاق لكل وحدة، مع المعاينة.

لا تبدأ من الصفر. فهناك نحو خمسين قالب دور معتادة في شركات الخدمات — من الفنّي ومسؤول الفريق إلى موظّف التوزيع وأمين المستودع والمحاسب والمدير العام.

  1. افتح Rules وانتقل إلى الموظّفون.

  2. اختر الموظّف وامنحه دوراً.

  3. لتخرج عن القالب، أنشئ دوراً خاصّاً بناءً عليه.

  4. استخدم المعاينة للتحقّق من ما يمنحه الدور فعلاً قبل منحه.

  5. اطلب من الموظّف تسجيل الدخول من جديد لتُفعَّل صلاحياته الجديدة.

المبالغ صلاحية منفصلة. فبدون صلاحيات مالية يرى المستخدم القصّة التشغيلية بالكامل — العملاء والمواقع والأصول والتدخّلات والقطع والساعات — لكن بلا أيّ مبالغ.

وينطبق هذا في كل مكان بالطريقة نفسها:

يعمل الفنّيون في تطبيق الفنّي بحساب مقيّد. ولا يرون إلا مهامّهم الخاصّة، وهذا الفصل يحدث على الخادم — لا في التطبيق. فالهاتف أو المتصفّح المعدَّل لا يغيّر شيئاً.

مسار تدقيق الصلاحيات من أجرى أيّ تغيير، ومن أيّ حالة إلى أيّ حالة.

تُحفظ تغييرات الأدوار والتخصيصات في مسار تدقيق لا يمكن محو شيء منه: من أجرى التغيير، ومتى، وما كانت الحالة قبله وبعده.

وهذا ما تحتاجه عندما يسأل أحدهم لاحقاً «من منح تلك الصلاحية؟»

مستخدم واحد أو أكثر هم مسؤولو الشركة. وهم من يديرون الأدوار.

ولا تستطيع الأدوار أبداً توزيع صلاحيات نظام أو صيانة. فتلك خارج متناول شاشة الأدوار بنيوياً — حتى المسؤول لا يمكنه منحها بالخطأ.

إذا كنت تعمل بعدّة شركات، فلا يرى كل مستخدم إلا بيانات الشركات التي لديه وصول إليها. ويستمرّ هذا الفصل في كل شاشة: اللوحات والخرائط والملفات والتقارير.

وكل عميل يعمل أيضاً في بيئته المنفصلة الخاصّة. فبيانات العملاء المختلفين لا يمكن أن تتلاقى.

الأمان والنسخ الاحتياطي وصيانة المنصّة تديرها Digitalnatie. وإذا كانت لديك متطلّبات خاصّة — مدّة حفظ، أو تصدير بياناتك، أو وثائق لتدقيق — فتواصل مع مسؤولك؛ فذلك يُتّفق عليه لكل بيئة.

  • اعمل بأدوار، لا باستثناءات فردية. فخمسة أدوار تفهمها أفضل من خمسة وعشرين بطاقة لا يستطيع أحد شرحها.
  • راجع الصلاحيات عند تغيّر وظيفة أحدهم — لا عند رحيله فقط.
  • امنح الصلاحيات المالية لأقلّ عدد ممكن من الأشخاص.
  • استخدم المعاينة قبل منح دور، بدلاً من اكتشاف ما فتحه لاحقاً.
  • راجع مسار التدقيق مرّة سنوياً. خمس دقائق، وتعرف هل سياسة صلاحياتك ما زالت تطابق الواقع.

موظّف لا يرى شيئاً. ماذا الآن؟ تحقّق من النطاق أولاً، لا المستوى. فعملياً يكون السبب دائماً تقريباً نطاقاً ضيّقاً جداً، لا صلاحية ناقصة.

التغييرات لا تُفعَّل فوراً. تُحمَّل الصلاحيات عند تسجيل الدخول. اطلب من الموظّف تسجيل الدخول من جديد.

هل يستطيع فنّي رؤية مهامّ زميل؟ فقط إذا منحته نطاق فريق أو أوسع. أمّا بـخاصّ فلا.

هل يمكن لأحد الوصول عبر التطبيق إلى بيانات لا يجوز له رؤيتها؟ لا. فالفصل على الخادم، لا في التطبيق.

هل يمكنني إنشاء دور يستطيع كل شيء؟ يمكنك منح النطاق التشغيلي بالكامل. أمّا صلاحيات النظام والصيانة فتبقى خارج المتناول — بتصميم مقصود.