Problema
Necessidade de controlar os acessos dos operadores conforme as funções e responsabilidades exercidas na organização.
O sistema não disponibiliza papéis de acesso predefinidos e aplicados automaticamente. A estrutura de controle deve ser configurada por meio de operadores, grupos de operadores, perfis de acesso e visibilidades.
A configuração permite determinar:
Quais módulos e funcionalidades podem ser acessados.
Quais ações podem ser executadas.
Quais empresas, estabelecimentos e informações podem ser visualizados.
Como os acessos serão segregados entre áreas, funções e responsabilidades.
Quais recursos devem permanecer indisponíveis para determinados operadores.
O acesso efetivo também pode apresentar um resultado diferente do esperado quando o operador pertence a mais de um grupo, pois permissões e visibilidades possuem comportamentos distintos na composição do acesso.
Causa
Necessidade de controle dos acessos no quesito de permissões e visibilidade.
Solução
Mapear os papéis e responsabilidades
Definir previamente as atividades que cada função deve executar no sistema.
Identificar:
Módulos necessários.
Funcionalidades necessárias.
Ações permitidas.
Empresas e estabelecimentos que poderão ser visualizados.
Informações que devem permanecer restritas.
Regras de segregação de funções.
Restrições previstas nas políticas internas de Segurança da Informação.
Cadastrar os operadores
Acessar: Configurações > Acesso e Segurança > Operador > Novo
Cadastrar os operadores que utilizarão o sistema.
Validar os dados de identificação e a situação do cadastro antes de realizar as associações com os grupos.
Criar os grupos de operadores
Acessar: Configurações > Acesso e Segurança > Grupo de Operador > Novo
Criar um grupo para cada conjunto de responsabilidades.
No cadastro do grupo:
Informar um nome objetivo.
Registrar uma descrição que identifique a finalidade do grupo.
Associar os operadores que devem compartilhar as mesmas regras.
Evitar a inclusão do mesmo operador em grupos incompatíveis.
Avaliar o impacto das permissões cumulativas quando houver associação a vários grupos.
Criar as visibilidades
Acessar: Configurações > Acesso e Segurança > Visibilidade > Novo
Criar uma visibilidade para definir quais informações organizacionais poderão ser acessadas.
Configurar, conforme a disponibilidade de cada módulo:
Empresas.
Estabelecimentos.
Estruturas organizacionais.
Departamentos.
Filiais.
Outros recortes de informação disponíveis.
Utilizar nomes que identifiquem claramente o escopo da visibilidade.
Configurar os perfis de acesso
Acessar: Configurações > Acesso e Segurança > Perfil de Acesso
Criar ou ajustar o perfil correspondente às atividades do grupo.
No perfil:
Liberar somente os módulos necessários.
Liberar somente as funcionalidades relacionadas às atividades da função.
Definir as ações permitidas em cada funcionalidade.
Remover permissões incompatíveis com as responsabilidades do grupo.
Vincular a visibilidade correspondente ao escopo organizacional permitido.
Observação: a configuração do Perfil de Acesso deve considerar todos os grupos aos quais o operador está vinculado. As permissões concedidas por diferentes grupos são cumulativas. Portanto, a retirada de uma permissão em apenas um perfil não elimina o acesso quando outro grupo continua concedendo a mesma funcionalidade.
As visibilidades, por outro lado, são aplicadas por interseção, limitando o acesso ao conjunto de empresas, estabelecimentos ou informações comum entre as configurações associadas. Antes de concluir a parametrização, devem ser revisados todos os grupos, perfis e visibilidades vinculados ao operador, evitando acessos indevidos ou restrições não planejadas.
Vale destacar que caso a opção de Visibilidade Total esteja selecionado, essa irá sobrepor todas as visibilidades já criadas. Caso a opção Visibilidade Total esteja selecionada, essa configuração prevalecerá sobre as demais visibilidades associadas, permitindo acesso integral às informações abrangidas. Por esse motivo, a opção deve permanecer habilitada somente quando o operador necessitar visualizar todos os dados disponíveis, conforme as responsabilidades da função e as políticas de segurança da organização.
Diferenciar permissões aos módulo
Configurar as permissões considerando o que o operador poderá fazer:
Consultar.
Incluir.
Alterar.
Excluir.
Processar.
Emitir.
Executar rotinas específicas.
Configurar as visibilidades considerando quais dados o operador poderá visualizar:
Empresas.
Estabelecimentos.
Estruturas organizacionais.
Informações vinculadas aos recortes configurados.
A liberação de uma funcionalidade no perfil não garante a visualização de todas as informações. O resultado também depende da visibilidade vinculada.
Validar operadores vinculados a vários grupos
Verificar todos os grupos associados ao operador.
Considerar que:
As permissões concedidas pelos grupos são somadas.
A retirada de uma permissão de apenas um grupo pode não remover o acesso se outro grupo continuar concedendo a mesma funcionalidade.
As visibilidades são combinadas por interseção.
Uma visibilidade mais restritiva pode reduzir o conjunto final de informações disponíveis.
Grupos com configurações incompatíveis podem produzir acessos diferentes do planejado.
Testar o acesso configurado
Realizar a validação com um operador associado ao grupo.
Confirmar:
Acesso aos módulos autorizados.
Bloqueio dos módulos não autorizados.
Disponibilidade das funcionalidades necessárias.
Indisponibilidade das ações não permitidas.
Visualização somente das empresas e dos estabelecimentos autorizados.
Comportamento das permissões cumulativas.
Comportamento das visibilidades por interseção.
Revisar a estrutura em caso de acesso indevido
Quando uma funcionalidade continuar disponível indevidamente:
Verificar todos os grupos do operador.
Identificar qual perfil está concedendo a permissão.
Ajustar o perfil ou remover o operador do grupo incompatível.
Revalidar o acesso.
Quando uma empresa ou informação não estiver visível:
Verificar as visibilidades vinculadas.
Identificar se existe mais de uma visibilidade aplicada.
Comparar os recortes existentes.
Ajustar a visibilidade responsável pela restrição.
Revalidar o resultado da interseção.
Aplicar o princípio do menor privilégio
Conceder somente os acessos indispensáveis para a execução das atividades.
Evitar perfis excessivamente amplos e revisar periodicamente:
Operadores ativos.
Grupos associados.
Permissões concedidas.
Visibilidades vinculadas.
Mudanças de função.
Transferências entre áreas.
Acessos que não são mais necessários.
Comentários
0 comentário
Artigo fechado para comentários.