Słownik pojęć IT Aplikacje i systemy dedykowane

Role i uprawnienia

Zasady określające, kto w systemie widzi dane i co może z nimi zrobić.

Inne określenia: uprawnienia użytkowników, RBAC, role użytkowników, kontrola dostępu

Jak ustawić role i uprawnienia użytkowników w systemie?

Role i uprawnienia to mechanizm, który przypisuje użytkownikom zakres dostępu według funkcji, jaką pełnią: handlowiec widzi swoich klientów, księgowość faktury, administrator wszystko. Zamiast nadawać uprawnienia każdej osobie osobno, definiuje się role i przypisuje do nich ludzi. Obowiązuje zasada najmniejszych uprawnień: każdy ma dostęp tylko do tego, czego potrzebuje w pracy.

Dlaczego „wszyscy są administratorami” to zły pomysł

  • Każde przejęte konto daje atakującemu pełny dostęp, a nie jego wycinek.
  • Pomyłka jednej osoby może skasować dane, do których nie powinna mieć dostępu.
  • Przy danych osobowych szeroki dostęp jest trudny do obrony w świetle RODO.
  • Nie da się ustalić, kto odpowiada za zmianę, gdy wszyscy mogą wszystko.

Praktyczne zasady

  • Kilka jasno nazwanych ról zamiast kilkudziesięciu wyjątków dla poszczególnych osób.
  • Konto administratora tylko dla osób, które naprawdę administrują systemem.
  • Odebranie dostępu tego samego dnia, w którym ktoś odchodzi z firmy.
  • Przegląd uprawnień raz na jakiś czas, bo z czasem narastają niepostrzeżenie.
FAQ

Częste pytania o Role i uprawnienia

Ile ról powinien mieć system?

Tyle, ile jest faktycznie różnych sposobów pracy z danymi - zwykle kilka. Gdy ról robi się kilkadziesiąt, to znak, że ktoś zamiast projektować uprawnienia, łata pojedyncze przypadki.

Czy uprawnienia chronią przed wyciekiem danych?

Ograniczają jego skalę. Jeśli przejęte zostanie konto z dostępem do jednego działu, wycieka wycinek danych, a nie cała baza. W połączeniu z uwierzytelnianiem dwuskładnikowym to jedna z najskuteczniejszych ochron.

Bezpłatna wycena projektu

Porozmawiajmy o Twoim biznesie.

Przedstaw nam swoje potrzeby - zaproponujemy rozwiązanie i konkretną wycenę. Bez zobowiązań.