Przejdź do głównej zawartości
Polski

Role i uprawnienia: jak działają dostępy

Po coZrozumieć model dostępów, zanim rozdasz loginy: z czego składa się „to, co widzi pracownik”.
Dla kogoWłaścicielowi, który buduje zespół.
Co uzyskaszJasny schemat „rola (grupa uprawnień) + zakres typów pokoi = dostęp” i umiejętność czytania edytora roli.
OgraniczeniaModel działa w obrębie jednego obiektu; widoczności finansów nie zawężysz kategoriami — obie granice opisane w tekście.

Zanim założysz loginy pracownikom, warto zrozumieć, co każdy z nich zobaczy po zalogowaniu. Dostęp składa się z dwóch niezależnych części: grupa dostępu odpowiada za „to, co wolno robić”, a zakres widoczności według typów pokoi — za „to, co widać”. W artykule — obie części, trzy role systemowe i edytor uprawnień.

Wszystkimi dostępami zarządza sekcja „Dostępy (RBAC)” w grupie „System” w lewym menu. Strona nazywa się „Administracja RBAC”, a jej podpis od razu wyznacza ramy: „Zarządzanie grupami dostępu, uprawnieniami i przypisaniami użytkowników w obrębie bieżącego hotelu.” Dostęp opisuje jeden obiekt — nie sieć obiektów i nie całą firmę.

Wewnątrz — dwie zakładki: „Grupy dostępu” i „Użytkownicy”. W nich żyją obie części dostępu:

  • Grupa dostępu — zestaw uprawnień do modułów: co wolno pracownikowi. To właśnie jest „rola”; konfiguruje się ją w zakładce „Grupy dostępu”.
  • Zakres według typów pokoi — które typy pokoi widzi pracownik. Nie należy do roli — mieszka w karcie użytkownika, w zakładce „Użytkownicy”.

Role zebrano w tabelę z kolumnami ID · Kod · Nazwa · Uprawnienia · Typ · Działania („Edytuj”) — od razu widać i liczbę uprawnień, i to, czy grupa jest systemowa, czy Twoja własna.

Standardowo w systemie są trzy role:

  • „Właściciel” (owner) — wszystkie 39 uprawnień;
  • „Menedżer” (manager) — zestaw węższy niż u właściciela; dokładny skład widać w edytorze;
  • „Obserwator” (viewer) — rola tylko do podglądu.

W karcie użytkownika grupa pokazuje się nazwą z kodem — „Właściciel (owner)”.

Skład roli zmienia się w edytorze „Edycja grupy dostępu”: pola „* Kod roli”, „* Nazwa”, „Opis” oraz blok „Uprawnienia”. W roli systemowej nad polami widnieje napis: „Rola systemowa: kod i nazwa nie podlegają zmianie — można aktualizować tylko zestaw uprawnień.” Kod i nazwa są wyszarzone — poprawić można tylko zestaw uprawnień. We własnej grupie edytowalne są wszystkie pola.

Własną grupę dla własnego zespołu tworzy przycisk „Nowa grupa” — na przykład „Recepcja”: uprawnienia do Plannera i Rezerwacji, bez Finansów.

Uprawnienia w grupie pogrupowane są w 17 modułów: „Channel Manager”, „Panel”, „Finanse”, „Dane gości”, „Goście”, „Wiadomości”, „Integracje”, „Rezerwacje online”, „Płatności”, „Planner”, „Stawki”, „Rezerwacje”, „Pokoje”, „Usługi”, „Podatki”, „Szablony”, „Użytkownicy”.

Format każdego uprawnienia jest jeden — „Moduł: działanie — opis”: z wiersza od razu widać, do którego modułu należy działanie i co dokładnie pozwala.

W większości modułów uprawnienia występują parami — podgląd i edycja. Niektóre moduły mają dodatkowe, wąskie działania, i o trzech warto wiedzieć zawczasu:

  • „Wiadomości” — „wysyłanie” i „administracja”;
  • „Użytkownicy” — „zarządzanie”, czyli uprawnienie do konfigurowania użytkowników i ich dostępów;
  • „Goście” — „Wypełnienie karty meldunkowej za gościa” i „Odszyfrowanie danych osobowych z karty meldunkowej gościa”: oba uprawnienia dotyczą danych paszportowych z karty meldunkowej gościa, warto nadawać je indywidualnie.

Blok „Uprawnienia” w edytorze jest wygodny: jest wyszukiwanie po uprawnieniach, przy każdym module licznik wybranych „N/N” oraz przyciski „Odznacz wszystko” / „Zaznacz wszystko”.

Szukanie ustawienia widoczności według kategorii w edytorze roli nie ma sensu — nie ma go tam. Zasada modelu: rola odpowiada za działania, a nie za „które pokoje widać”.

Podział według kategorii ustawia się w karcie użytkownika: zakładka „Użytkownicy” → przycisk „Skonfiguruj dostęp” → ekran „Ustawienia dostępu użytkownika”. Oprócz imienia, loginu, „Obiektu” i „Grupy dostępu” jest w nim blok „Zakres” modułu „Pokoje” z polem „Tryb zakresu”:

  • „Wszystkie kategorie” — pod polem podpowiedź: „Użytkownik widzi wszystkie kategorie wybranego obiektu.”
  • „Tylko wybrane kategorie” — widoczna jest wyłącznie wybrana lista kategorii.

Klasyczny przykład — pokojówka: osobna rola „widzi tylko swoje piętro” nie jest potrzebna. Wystarczy dowolna rola i tryb „Tylko wybrane kategorie” z listą kategorii z jej piętra. Ten sam mechanizm obsługuje przypadek właściciela obiektu: apartament to kategoria, a zakres z jednej kategorii zostawia właścicielowi jego apartament.

Zasada „użytkownik widzi tylko swoje pieniądze” w systemie nie działa — nie buduj na niej schemy dostępów. Finanse ogranicza wyłącznie uprawnienie: jest uprawnienie do modułu „Finanse” — widać cały ruch pieniędzy w obiekcie; pieniądze nie mają podziału na kategorie, a zakres według kategorii nie ma na nie wpływu.

Dlatego pary „pokojówka widzi pieniądze swojego piętra” albo „właściciel obiektu widzi płatności tylko za swój apartament” nie da się złożyć: albo uprawnienie do „Finansów” — i cały obraz, albo uprawnienia nie ma — i pieniędzy brak.

Kto i co zmieniał, pokazuje dziennik: „Logi” → „Dziennik aplikacji” — „Podgląd działań roboczych, zdarzeń systemowych i błędów z filtrami według czasu, użytkownika i encji.”

Dostępy nie są tu wyjątkiem: utworzenie użytkownika zostawia zdarzenie USER_CREATED, a zmiana jego dostępu — USER_ACCESS_UPDATED. Szybka droga do nich prowadzi przez chip filtra „Dostępy”. Dla właściciela to gotowa odpowiedź na pytanie „kto zmienił pracownikowi uprawnienia i kiedy”.