Права доступа
Собственная схема прав модуля
Права на справочники не смешаны с правами остальной платформы в одной большой таблице — у модуля своя схема ролей, разрешений и журнала аудита.
Отдельная схема хранит роли модуля, разрешения на объекты типа «Справочник», назначение ролей сотрудникам и журнал аудита действий администраторов. Отзыв доступа или смена состава ролей в НСИ не затрагивает права в других модулях платформы, и наоборот.
Роли модуля
Три роли закрывают весь цикл: кто правит данные, кто отвечает за качество справочника и кто администрирует доступ.
Оператор НСИ
Вносит правки в справочники, на которые назначен. Видит только их — не весь реестр модуля.
Менеджер НСИ
Назначает операторов на конкретные справочники и отвечает за качество мастер-данных в целом.
Администратор информационной безопасности
Единственная роль с полным доступом к консоли безопасности модуля — ролям, правам, экспорту, журналу аудита.
Роли настраиваются под вашу структуру
Названия ролей — методический ориентир, а не жёсткое соответствие штатному расписанию: какое подразделение и какая должность получит роль оператора, менеджера или администратора ИБ, определяется на этапе внедрения под вашу организационную структуру.
Назначение операторов на справочник
Право на правку выдаётся не на модуль целиком, а на конкретный справочник: сотрудник не может «на всякий случай» иметь доступ ко всему реестру.
Менеджер НСИ назначает оператора отдельной записью на каждый справочник; право на запись проверяется именно по этой записи, а не по общей роли. Снятие с справочника — тоже мягкое: запись закрывается датой, а не удаляется физически. Попробуйте отметить роли ниже — список пунктов навигатора слева соберётся так, как его увидит сотрудник с таким набором ролей.
Роли сотрудника:
Навигатор рабочего места НСИ
Ни одна роль не отмечена — навигатор пуст, кроме общей информационной страницы.
Пункт меню виден, если отмечена хотя бы одна роль, которой он разрешён, — так же, как в самом навигаторе рабочего места.
Типы объектов защиты и действия
Модель прав не пытается быть универсальной на все случаи — у неё один тип защищаемого объекта и понятный набор действий над ним.
Единственный тип объекта безопасности модуля — «Справочник». На него можно выдать пять действий: добавление, чтение, запись, удаление и фильтрацию. По умолчанию 17 из 19 справочников открыты назначенным ролям на полный набор действий, а два — «Поставщик» и «Процесс» операционной надёжности — только на чтение. Итоговый набор — 46 разрешений по умолчанию.
Что это даёт ИТ-директору. Один тип объекта и пять действий — вся модель прав модуля укладывается в одну проверяемую таблицу разрешений, а не в дерево специальных случаев для каждого справочника.
Проверка прав во время выполнения
Кнопка, на которую нет права, не просто скрыта дизайном — доступ к действию проверяется на каждом экране заново.
| Действие на экране | Кнопка | Требуемое право |
|---|---|---|
| Изменить запись справочника | «Редактировать» | Запись |
| Добавить запись справочника | «Создать» | Добавление |
| Удалить запись справочника | «Удалить» | Удаление |
| Изменить или добавить узел дерева | Действия во вкладке «Иерархия» | Запись / добавление |
| Увидеть справочник в навигаторе | Пункт меню | Чтение |
Собрать роли под вашу структуру на демонстрации
Покажем, какие пункты меню и кнопки увидит конкретная должность в вашей организации — на реальных ролях.