Comarch ERP XL – naprawa konfliktów uprawnień

Comarch ERP XL – naprawa konfliktów uprawnień

Konflikty uprawnień w Comarch ERP XL objawiają się sytuacjami, gdzie użytkownik nie może wykonać operacji, do której powinien mieć dostęp, lub odwrotnie – ma dostęp do zasobów, który nie powinien mu przysługiwać. Diagnoza tych problemów wymaga systematycznego przeglądania przypisanych ról i uprawnień.

Diagnoza braku uprawnień

Gdy użytkownik zgłasza brak dostępu do elementu, którego potrzebuje, pierwszym krokiem jest sprawdzenie w Administracja → Użytkownicy → [dany użytkownik] → Podgląd uprawnień, jakie uprawnienia efektywne ma ten użytkownik. System XL oferuje widok efektywnych uprawnień, będący sumą wszystkich przypisanych ról. Brak uprawnienia do elementu widoczny jest jako „Brak dostępu" przy danym obiekcie systemu.

Rozwiązywanie konfliktów „deny vs. allow"

Comarch ERP XL stosuje logikę, gdzie uprawnienie jawne „Brak dostępu" na roli ma wyższy priorytet niż „Dostęp" z innej roli. Jeśli użytkownik ma dwie role, z których jedna zabrania dostępu do elementu, a druga go zezwala, efektywnie brak dostępu wygrywa. Rozwiązaniem jest usunięcie jawnego zakazu z roli, która go nakłada, lub przypisanie uprawnienia bezpośrednio do użytkownika (indywidualne uprawnienie ma najwyższy priorytet).

Użytkownik ma za szerokie uprawnienia

Zbyt szerokie uprawnienia najczęściej wynikają z przypisania roli ogólnej (np. Pełny dostęp) zamiast roli dedykowanej. W takim przypadku należy usunąć rolę zbyt szeroką i zastąpić ją zestawem ról o wąskim zakresie. Przy zmianie uprawnień na mniejsze warto poinformować użytkownika z wyprzedzeniem, aby uniknąć nieporozumień przy pierwszym napotkaniu ograniczenia.

Uprawnienia tymczasowe

Czasem konieczne jest tymczasowe rozszerzenie uprawnień (np. na czas urlopu pracownika, którego obowiązki przejmuje ktoś inny). Comarch ERP XL nie oferuje uprawnień z datą wygaśnięcia – administrator musi ręcznie odebrać rozszerzone uprawnienia po zakończeniu tymczasowego okresu. Warto prowadzić rejestr tymczasowych rozszerzeń uprawnień z planowaną datą cofnięcia, aby nie zapomniano o ich odebraniu.

Testowanie uprawnień nowego użytkownika

Po skonfigurowaniu konta nowego użytkownika warto przetestować uprawnienia w sesji testowej: zalogować się jako nowy użytkownik (lub użyć funkcji „Symuluj użytkownika" jeśli dostępna), przejść przez wszystkie moduły, z których będzie korzystał, i sprawdzić, czy ma dostęp do wszystkich niezbędnych funkcji i raportów. Testowanie przed produkcyjnym uruchomieniem konta zapobiega problemom operacyjnym pierwszego dnia pracy.