hllbrhm@gmail.com Adana / Türkiye
0536 628 49 83
Özel Yazılım

Rol Bazlı Yetkilendirme Nasıl Tasarlanır?

Rol bazlı yetkilendirmeyi menü görünürlüğünün ötesinde veri kapsamı, işlem izni, onay sınırı ve denetim kaydıyla nasıl kuracağınızı açıklıyoruz.

Adana Yazılım Çözümleri24.08.20262 dk okuma
Rol Bazlı Yetkilendirme Nasıl Tasarlanır?

Yetki, “sayfayı açabilir”den daha ayrıntılıdır

Rol bazlı yetkilendirme tasarımında dört soru ayrı yanıtlanır: kullanıcı hangi modülü görebilir, hangi işlemi yapabilir, hangi veri kapsamına erişebilir ve hangi parasal ya da durumsal sınır içinde karar verebilir?

İzin sözlüğü hazırlayın

“Satışçı” gibi geniş roller yerine sipariş görüntüleme, oluşturma, fiyat değiştirme, iskonto onaylama, iptal etme ve dışa aktarma izinlerini tek tek tanımlayın. Daha sonra bu izinleri iş rollerine paketleyin. Böylece organizasyon değiştiğinde kod değiştirmek yerine rol eşlemesi güncellenebilir.

Veri kapsamı ayrıca modellenmelidir: yalnızca kendi kayıtları, ekibi, şubesi, bölgesi veya tüm şirket. Aynı işlem iznine sahip iki kullanıcı farklı müşteri kümelerini görebilir.

Kritik kontrolleri sunucuda uygulayın

Butonu gizlemek kullanıcı deneyimini iyileştirir ama güvenlik sağlamaz. Her kayıt okuma ve değiştirme isteğinde kullanıcının aktifliği, işlem izni, veri kapsamı ve gerekiyorsa limit kontrol edilmelidir. Doğrudan adres veya değiştirilmiş istekle erişim de aynı kurallardan geçmelidir.

Onay ve görev ayrılığı

Talebi açan kişinin kendi talebini onaylamaması, ödeme hazırlayan ile gerçekleştirenin ayrılması veya yüksek iskontonun ikinci onaya düşmesi gibi kurallar rol modelinin parçasıdır. Vekâlet ve geçici yetkiler başlangıç-bitiş tarihiyle tanımlanmalı; kalıcı rol kopyasına dönüşmemelidir.

Denetim izi ve periyodik gözden geçirme

Kim, ne zaman, hangi kaydı, hangi eski ve yeni değerle değiştirdi bilgisi kritik işlemlerde tutulur. Ayrılan çalışanların erişimi kapatılır; aktif roller düzenli olarak sahipleriyle gözden geçirilir. Güvenli özel yazılım kapsamında yetki matrisinizi modellemek ve proje gereksiniminizi paylaşmak mümkündür.

Yetki testini kullanıcı gözünden yapın

Her kritik rol için izin verilen bir işlem, reddedilecek bir işlem ve başka veri kapsamına erişim denemesi hazırlayın. Yetkisi kaldırılan açık oturumun davranışını, toplu dışa aktarmayı ve doğrudan API isteğini de sınayın. Sistem yöneticisinin yaptığı rol değişiklikleri denetim kaydına girmelidir. Matris ile çalışan uygulama arasında düzenli karşılaştırma yapmak, zamanla biriken gereksiz erişimleri ve fark edilmeden genişleyen yönetici rollerini ortaya çıkarır.

Bir sonraki adım

Bu yaklaşımı işletmeniz için uygulanabilir bir projeye dönüştürelim.

Teklif alın