Role i uprawnienia: jak działają dostępy
| Po co | Zrozumieć model dostępów, zanim rozdasz loginy: z czego składa się „to, co widzi pracownik”. |
| Dla kogo | Właścicielowi, który buduje zespół. |
| Co uzyskasz | Jasny schemat „rola (grupa uprawnień) + zakres typów pokoi = dostęp” i umiejętność czytania edytora roli. |
| Ograniczenia | Model działa w obrębie jednego obiektu; widoczności finansów nie zawężysz kategoriami — obie granice opisane w tekście. |
Zanim założysz loginy pracownikom, warto zrozumieć, co każdy z nich zobaczy po zalogowaniu. Dostęp składa się z dwóch niezależnych części: grupa dostępu odpowiada za „to, co wolno robić”, a zakres widoczności według typów pokoi — za „to, co widać”. W artykule — obie części, trzy role systemowe i edytor uprawnień.
Z czego składa się dostęp
Dział zatytułowany „Z czego składa się dostęp”Wszystkimi dostępami zarządza sekcja „Dostępy (RBAC)” w grupie „System” w lewym menu. Strona nazywa się „Administracja RBAC”, a jej podpis od razu wyznacza ramy: „Zarządzanie grupami dostępu, uprawnieniami i przypisaniami użytkowników w obrębie bieżącego hotelu.” Dostęp opisuje jeden obiekt — nie sieć obiektów i nie całą firmę.
Wewnątrz — dwie zakładki: „Grupy dostępu” i „Użytkownicy”. W nich żyją obie części dostępu:
- Grupa dostępu — zestaw uprawnień do modułów: co wolno pracownikowi. To właśnie jest „rola”; konfiguruje się ją w zakładce „Grupy dostępu”.
- Zakres według typów pokoi — które typy pokoi widzi pracownik. Nie należy do roli — mieszka w karcie użytkownika, w zakładce „Użytkownicy”.
Role zebrano w tabelę z kolumnami ID · Kod · Nazwa · Uprawnienia · Typ · Działania („Edytuj”) — od razu widać i liczbę uprawnień, i to, czy grupa jest systemowa, czy Twoja własna.
Trzy role systemowe
Dział zatytułowany „Trzy role systemowe”Standardowo w systemie są trzy role:
- „Właściciel” (owner) — wszystkie 39 uprawnień;
- „Menedżer” (manager) — zestaw węższy niż u właściciela; dokładny skład widać w edytorze;
- „Obserwator” (viewer) — rola tylko do podglądu.
W karcie użytkownika grupa pokazuje się nazwą z kodem — „Właściciel (owner)”.
Skład roli zmienia się w edytorze „Edycja grupy dostępu”: pola „* Kod roli”, „* Nazwa”, „Opis” oraz blok „Uprawnienia”. W roli systemowej nad polami widnieje napis: „Rola systemowa: kod i nazwa nie podlegają zmianie — można aktualizować tylko zestaw uprawnień.” Kod i nazwa są wyszarzone — poprawić można tylko zestaw uprawnień. We własnej grupie edytowalne są wszystkie pola.
Własną grupę dla własnego zespołu tworzy przycisk „Nowa grupa” — na przykład „Recepcja”: uprawnienia do Plannera i Rezerwacji, bez Finansów.
Uprawnienia: moduł × działanie
Dział zatytułowany „Uprawnienia: moduł × działanie”Uprawnienia w grupie pogrupowane są w 17 modułów: „Channel Manager”, „Panel”, „Finanse”, „Dane gości”, „Goście”, „Wiadomości”, „Integracje”, „Rezerwacje online”, „Płatności”, „Planner”, „Stawki”, „Rezerwacje”, „Pokoje”, „Usługi”, „Podatki”, „Szablony”, „Użytkownicy”.
Format każdego uprawnienia jest jeden — „Moduł: działanie — opis”: z wiersza od razu widać, do którego modułu należy działanie i co dokładnie pozwala.
W większości modułów uprawnienia występują parami — podgląd i edycja. Niektóre moduły mają dodatkowe, wąskie działania, i o trzech warto wiedzieć zawczasu:
- „Wiadomości” — „wysyłanie” i „administracja”;
- „Użytkownicy” — „zarządzanie”, czyli uprawnienie do konfigurowania użytkowników i ich dostępów;
- „Goście” — „Wypełnienie karty meldunkowej za gościa” i „Odszyfrowanie danych osobowych z karty meldunkowej gościa”: oba uprawnienia dotyczą danych paszportowych z karty meldunkowej gościa, warto nadawać je indywidualnie.
Blok „Uprawnienia” w edytorze jest wygodny: jest wyszukiwanie po uprawnieniach, przy każdym module licznik wybranych „N/N” oraz przyciski „Odznacz wszystko” / „Zaznacz wszystko”.
Widoczność według kategorii — to nie rola
Dział zatytułowany „Widoczność według kategorii — to nie rola”Szukanie ustawienia widoczności według kategorii w edytorze roli nie ma sensu — nie ma go tam. Zasada modelu: rola odpowiada za działania, a nie za „które pokoje widać”.
Podział według kategorii ustawia się w karcie użytkownika: zakładka „Użytkownicy” → przycisk „Skonfiguruj dostęp” → ekran „Ustawienia dostępu użytkownika”. Oprócz imienia, loginu, „Obiektu” i „Grupy dostępu” jest w nim blok „Zakres” modułu „Pokoje” z polem „Tryb zakresu”:
- „Wszystkie kategorie” — pod polem podpowiedź: „Użytkownik widzi wszystkie kategorie wybranego obiektu.”
- „Tylko wybrane kategorie” — widoczna jest wyłącznie wybrana lista kategorii.
Klasyczny przykład — pokojówka: osobna rola „widzi tylko swoje piętro” nie jest potrzebna. Wystarczy dowolna rola i tryb „Tylko wybrane kategorie” z listą kategorii z jej piętra. Ten sam mechanizm obsługuje przypadek właściciela obiektu: apartament to kategoria, a zakres z jednej kategorii zostawia właścicielowi jego apartament.
Pieniądze i role
Dział zatytułowany „Pieniądze i role”Zasada „użytkownik widzi tylko swoje pieniądze” w systemie nie działa — nie buduj na niej schemy dostępów. Finanse ogranicza wyłącznie uprawnienie: jest uprawnienie do modułu „Finanse” — widać cały ruch pieniędzy w obiekcie; pieniądze nie mają podziału na kategorie, a zakres według kategorii nie ma na nie wpływu.
Dlatego pary „pokojówka widzi pieniądze swojego piętra” albo „właściciel obiektu widzi płatności tylko za swój apartament” nie da się złożyć: albo uprawnienie do „Finansów” — i cały obraz, albo uprawnienia nie ma — i pieniędzy brak.
Dziennik działań
Dział zatytułowany „Dziennik działań”Kto i co zmieniał, pokazuje dziennik: „Logi” → „Dziennik aplikacji” — „Podgląd działań roboczych, zdarzeń systemowych i błędów z filtrami według czasu, użytkownika i encji.”
Dostępy nie są tu wyjątkiem: utworzenie użytkownika zostawia zdarzenie USER_CREATED, a zmiana jego dostępu — USER_ACCESS_UPDATED. Szybka droga do nich prowadzi przez chip filtra „Dostępy”. Dla właściciela to gotowa odpowiedź na pytanie „kto zmienił pracownikowi uprawnienia i kiedy”.
Zobacz też
Dział zatytułowany „Zobacz też”- Pracownicy: utwórz login i skonfiguruj dostępy — załóż login, przydziel grupę, zmień hasło.
- Dostęp właściciela obiektu — tryb „Tylko wybrane kategorie” w akcji: zarządzający widzi tylko swoje apartamenty.
- Jak chronione są dane paszportowe gości — co stoi za uprawnieniami „Wypełnienie karty meldunkowej za gościa” i „Odszyfrowanie danych osobowych z karty meldunkowej gościa”.
- Pieniądze w hotelu: co gdzie leży — dokąd trafiają płatności, które otwiera uprawnienie do modułu „Finanse”.