Оптимизация ролей #495873


#0 by IlyasSLVR
Как наиболее оптимально составить список ролей и их прав? Поделитесь опытом. Устроился на работу в крупную контору.На данный момент в ней 280 пользователей 1С, УПП 8.2. Огромная куча ролей составленных в основном по должностям (например роли: НачальникОтделаКачества, МенеджерОтделаКачества и т.д.). Т.к. не было никакого регламента по правам пользователей со временем в правах развился полнейший бардак, появились роли на конкретные объекты конфы, даж на конкретных пользователей позаводили роли. Решил сделать регламент и настроить роли заново. Хотелось бы узнать как оптимальнее составить роли: по должностям, по отделам, по самим объектам конфигурации...? Чтобы потом было легко ориентироваться.
#1 by IlyasSLVR
Канеш если бы была маленькая конторка, то такого вопроса бы не возникало, делал бы по должностям. А вот как лучше сделать в данной ситуации? Что потом было легко назначать роли новым пользователям.
#2 by simol
Ты еще УТ11 не видел
#3 by FIXXXL
надо анализировать пересекающиеся права и отсюда плясать
#4 by simol
+100500
#5 by Goggy
+200500 думаю принцип пирамиды сооруди что-то назначая по несколько ролей на увеличения разрешалок...
#6 by mikecool
я все не соберусь свои роли разгрести хочу уйти от типовых, уж больно много там Пользователю позволено
#7 by ptiz
А потом прибежит Маша: дайте мне права как у Тани, только еще вот этот справочник.
#8 by mikecool
не, такие Маши идут лесом бегать :) только письменные распоряжения
#9 by Александр_Тверь
с точки зрения производительности оптимально: 1 человек одна роль.
#10 by IlyasSLVR
такая цель и стоит - уйти от типовых вот из-за этого и развелся срач, т.к. не было регламента, назначали как попало
#11 by IlyasSLVR
у мня их 280 сейчас, так что не вариант )))
#12 by Александр_Тверь
при использовании RLS конечно.
#13 by Александр_Тверь
ну у тебя их 280, а в чем суть проблемы? ведь 280 это может быть как много (если у тебя 50 сотрудников), так и мало, если у тебя их 5000
#14 by Александр_Тверь
сори не сразу понял, что 280 человек. Седелай 1 роль, одна должность.
#15 by mikecool
или роль на группу пользователей
#16 by IlyasSLVR
нада будет попробовать в виде пирамиды на ватмане все нарисовать))) *позвонил и заказал 2 ящика пива*
#17 by Александр_Тверь
хм... в данном случае к одной группе будут относится лица делающие одно и тоже :)
#18 by Александр_Тверь
охренешь рисовать. Когда дело касается документов и справочников - это одно, а когда регистров - застрелиться.
#19 by ptiz
Ну будет регламент. Начальник отдела напишет служебку: "дайте Маше права как у Тани, только еще вот этот справочник." Что делать будем?
#20 by mikecool
менеджеры по продажам - один профиль мены по закупкам - второй и т.д.
#21 by IlyasSLVR
*перезванил и заказал еще 2 ящика* нарисовать без сильной детализации чтобы облегчить дальнейшую работу, да и для написания регламена я думаю поможет
#22 by mikecool
рлс конечно хорошо, но вот под постгри(как у мну) тормозить будет жутко
#23 by IlyasSLVR
а для этого и нужен регламент где прописаны должности, их обязанности, роль и права. Чтобы приведенная тобой ситуация не возникала. А если и будет возникать то слать всех в сад.
#24 by Александр_Тверь
сопьешься быстрее. это я тебе гарантирую. Я для УТ зтра...лся, при 100 пользователях. И в итоге забил :) Меняю роли постепенно, в случае возникновения проблем.
#25 by Александр_Тверь
а еще бывает старший менеджер, бывает менеджер, который один раз должен сделать вон за того менджера или секретаря и т.д. :)
#26 by IlyasSLVR
лучше один раз сделать это и больше не лезть в роли, чем постоянно (как сейчас у меня) править роли по мере выявления проблем и нестыковок. А такое у меня ща каждый день
#27 by Александр_Тверь
не поверишь. После того как ты все все приведешь в "порядок", буквально на следующий день, тебе придется править роли и выявлять не состыковки. А все почему? Если компания развивается, то оч. часто то у одного добавят обязанностей, то убавят. То этот работает за того (пока тот в отпуске). То появился новый клиент и для него надо по другой схеме работать, то надо добавить новый отчет и дать вот этим сотрудникам, а через пол часа еще 3м сотрудника, а на сл. дей выяснится что и вон тем и вон тем, но немного урезав и т.д. это бесконечный процесс. Энтропия нарастает!
#28 by IlyasSLVR
вообщем прихожу к выводу что нужно сделать по такой схеме: предприятие > отделы > должности > роль > права для этой роли
#29 by mikecool
раз надо сделать - дай ему другой профиль, сделал - верни взад
#30 by Александр_Тверь
это все теория.
#31 by IlyasSLVR
сейчас как раз таки и ловлю момент, т.к. большая часть предприятия закроется на ремонт ввиду расширения производства месяца на 2-3, после этого затишья я наврятли разгребу хоть когда нибудь этот срач.
#32 by ptiz
Дело хорошее, но в бардаком я бы посчитал только роли "на отдельных пользователей". А роли "по отделам/должностям" и "по объектам", я бы оставил.
#33 by IlyasSLVR
там бардак во всем, у большинства ролей неправильный набор прав и т.д. и т.п.
#34 by mikecool
это практика... я часть народа уже перевел на такую работу но у мну их мало - всего 35-40 нааберется
#35 by IlyasSLVR
иногда доходило до истерики у меня: кладовщик имел почти все права на все, зато исполнительный директор только чтение))))
#36 by Александр_Тверь
тебе виднее, конечно. Но это колоссальный объем работы. очень много зависит от того, как написана конфа и какой уровень порядка хочешь обеспечить.
#37 by IlyasSLVR
пачкой соли на мою рану служит еще то, что в некоторых модулях документов есть привязка к роли
#38 by Александр_Тверь
удачи в этом деле.
#39 by Scooter
в ITILе есть управление доступом, пачитай
#40 by FIXXXL
убирай из кода эту хрень если без нее не обойтись - сделай регСведений и процедуру в общем модуле считывания из него данных для определения доступа
#41 by IlyasSLVR
ну это понятно что нада убирать, просто добавится работы еще мне Помнится гдето на инфостате видел что-то полезное по управлению пользователями и правами, чето не могу найти
#42 by simol
Исполнительный прав. Когда нет права менять, то можно драть других. А когда есть права изменять, то есть соблазн исправить - "помочь"
Тэги:
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С