RBAC؛ پایه ساده و قابل مدیریت
در کنترل نقشمحور، مجموعهای از قابلیتها به سمتهایی مانند کارشناس فروش یا مدیر مالی داده میشود. این مدل برای دسترسیهای عمومی روشن و قابل نگهداری است.
چه زمانی شرطهای زمینهای لازماند؟
ممکن است مدیر یک واحد فقط پرداختهای همان دپارتمان و تا سقف مشخصی را تأیید کند. این قاعده با نقش تنها بیان نمیشود و به ویژگیهای پرونده نیاز دارد.
- شرکت و دپارتمان فعال
- مبلغ و نوع عملیات
- مالک یا ایجادکننده رکورد
- محرمانگی و وضعیت پرونده
تفکیک وظایف در عملیات حساس
در پرداخت، اصلاح سند یا تغییر موجودی، بهتر است ایجادکننده، تأییدکننده و اجراکننده در صورت نیاز از یکدیگر جدا باشند. همه استثناها نیز باید با علت ثبت شوند.
دسترسی مؤثر باید قابل توضیح باشد
مدیر سیستم باید بتواند پاسخ دهد چرا یک کاربر اقدامی را میبیند یا نمیبیند. نمایش نقش پایه، استثناهای شخصی و شرطهای زمینهای، خطای پیکربندی را کاهش میدهد.
پرسشهای متداول
آیا دسترسی شخصی برای هر کاربر مناسب است؟
استثناهای شخصی گاهی لازماند، اما اگر به قاعده تبدیل شوند نگهداری دشوار میشود. بهتر است نقش پایه و سیاستهای زمینهای محور باشند.
آیا مخفیکردن منو کافی است؟
خیر. کنترل دسترسی باید در سمت سرور و برای هر درخواست حساس اعمال شود؛ مخفیکردن رابط فقط تجربه کاربری است.
ممیزی دسترسی شامل چه چیزهایی است؟
تغییر نقش و مجوز، اقدامهای حساس، عبور از محدودیت و علت استثنا باید با زمان و عامل ثبت شوند.