Oddelenie firiem, roly a oprávnenia v Module

V Module vidí každý len firmy, do ktorých patrí, a robí len to, čo mu rola dovoľuje — oprávnenia sa kontrolujú na serveri pri každej požiadavke.

Po ľudsky

Jedno Modulo môže slúžiť viacerým firmám naraz — napríklad materskej spoločnosti a jej dcéram. Každý používateľ však vidí len tie firmy, do ktorých ho niekto priradil; údaje ostatných pre neho neexistujú. V rámci firmy potom rozhoduje rola: účtovníčka vidí faktúry, ale nemusí vidieť dochádzku; brigádnik môže zapisovať, ale nie mazať. Niektoré záznamy si viete označiť ako súkromné — tie vidíte len vy, ani správca systému nie. Je to ako budova s viacerými firmami, kde každý má kartu len na svoje poschodie a na poschodí len do miestností, ktoré potrebuje.

Technicky

  • Oprávnenia = modul + akcia. Rola nesie pre každý modul zoznam povolených akcií, typicky zobraziť, vytvoriť, upraviť, zmazať, pri niektorých moduloch aj spravovať (nastavenia) alebo špecifické akcie (napr. publikovať pri blogu). Vlastné roly sa skladajú v editore rolí.
  • Kontrola na serveri. Požiadavky na údaje sa na serveri overujú proti oprávneniam prihláseného používateľa. Skryté tlačidlo v rozhraní je len pohodlie — rozhoduje server, takže ani priame volanie rozhrania bez oprávnenia neprejde.
  • Oddelenie firiem (multi-tenant). Záznamy nesú príslušnosť k firme a zoznamy aj detaily sa filtrujú podľa firiem, do ktorých je používateľ priradený. Používateľ bez priradenia nedostane prístup ku všetkému, ale len k hlavnej firme. Citlivé nastavenia (prístupové kľúče k službám a pod.) sa zapisujú len do konkrétne zvolenej firmy — nikdy „naslepo“ do predvolenej.
  • Súkromné záznamy. V moduloch, kde to dáva zmysel (napr. Znalosti, stavebný denník, vozový park), môže autor záznam označiť ako súkromný. Vidí, mení a maže ho len vlastník. Pri pokuse o prístup k cudziemu súkromnému záznamu server odpovie, akoby neexistoval, aby neprezradil ani jeho existenciu.
  • Záznam činností. Dôležité udalosti (napr. zmeny bezpečnostných nastavení účtu, odstránenie prístupového kľúča) sa zapisujú do denníka aktivít.

Ako to máme my

Všetko vyššie je súčasťou Modula. V praxi to znamená:

  • nového kolegu priradíte k firme (alebo firmám) a dáte mu rolu; nič iné neuvidí,
  • rolu si môžete poskladať presne — napríklad „faktúry len čítať, úlohy upravovať, dochádzku nevidieť“,
  • zmena roly sa prejaví hneď, bez nového prihlásenia; deaktivovaný používateľ je odhlásený,
  • zamestnanec vedený len pre dochádzku sa do administrácie neprihlási vôbec,
  • zálohu a obnovu je možné robiť po jednotlivých firmách — obnova jednej firmy neovplyvní ostatné (pozri článok o zálohách).

Časté otázky

Uvidí kolega z dcérskej firmy naše faktúry?

Len ak ho priradíte aj k vašej firme a jeho rola má prístup k faktúram. Inak tieto údaje pre neho neexistujú.

Vidí správca systému moje súkromné poznámky?

Nie. Súkromné záznamy vidí len ich autor.

Stačí skryť modul v menu, aby ho kolega nepoužil?

V Module sa oprávnenia kontrolujú na serveri, takže ak rola akciu nepovoľuje, nepomôže ani priame volanie. Skrytie v menu je len dôsledok, nie ochrana.

Všetky články školenia