2025 ж. 11 шіл.·6 мин

Құжаттарға қолжетімділік моделі: топтар мен ерекшеліктер

Ішкі порталға арналған құжаттарға қолжетімділік моделі: топтар, мұрагерлік, ерекшеліктер, қолжетімділік матрицасы және тексерулер — бәрін «бәрін жапқан» жағдайдан сақтайтын тәсілдер.

Құжаттарға қолжетімділік моделі: топтар мен ерекшеліктер

Неліктен құқықтар моделі керек және көбінесе қайда істен шығады

Түсінікті модель болмағанда құжаттарға қолжетімділік тез арада кездейсоқ шешімдердің жинағына айналады. Бүгін біреу «бір минутқа» берді, ертең «Әртүрлі» атты жаңа папка пайда болды, түсініктемелерде: «Ашып жіберіңіз, тез керек». Нәтижесінде қауіпсіздік төмендейді, жұмыс баяулайды.

Құқықтар моделі қатаңдық үшін емес, үш қарапайым мақсат үшін қажет: маңызды деректер ағып кетпеуі, қажеттілерінің перепискасыз ашылуы және өзгерістерді басқаруға болу. Ережелер анық болса, жаңа қызметкер тезірек кіріседі, ал құжат иелері өз жауапкершілігін түсінеді.

Көбінесе бәрі екі жерде бұзылады: құрылым мен қолмен берілген құқықтар. Егер папкалар ретсіз өсе берсе, құқықтар нүктелік түрде «жөнделеді»: Иванға берілді, кейін Петроваға, сосын «бөлімдегі барлығына». Ерекшеліктер накопленіп, олардың не үшін пайда болғанын ешкім есте сақтамайды — айлар өткенде порталға қол тигізу қауіпті болады.

«Бәрін жаптық» сценарийі әдетте қорқыныш пен шаршаудан пайда болады. Ағып кету немесе аудит болды, кімнің не көретіні тез анықталмайды, және ең оңай қадам — барлығынан қолжетімділікті алып тастау, сосын қайтадан беру. Қағаз бетінде бұл қауіпсіз көрінеді, бірақ жұмыс парализденеді.

Ең нашар жұмыс істейтін шешімдер — адамға байланысты берулер: ережелер мен иелері болмаса, админ бизнес үшін шешім қабылдайды, жетекшілер ауызша рұқсат береді, ал ИБ қауіптер туралы постфактум біліп қалады.

Алдын ала принциптерді келіссеңіз, құқықтармен «өрт өшіру» әлдеқайда аз болады.

Негізгі ұғымдар: құжаттар, папкалар, әрекеттер және көріну

Құқықтар хаосқа айналмас үшін алдымен терминдерге келіңіз. Көбіне әр команда «құжат» сөзінен әр түрлі түсінеді, және құқықтар «көзбен» орнатылады.

Құжат — тек файл (PDF, DOCX, кесте) емес, порталдағы карточка да болуы мүмкін: өтініш, келісімшарт, қызметтік жазба, саясат. Нысанды контейнерден бөліп қарастыру маңызды. Контейнер ретінде әдетте папка, бөлім, жоба кеңістігі, «іс» немесе кез келген логикалық деңгей қызмет етеді — ол құжаттарды топтастырып, әдепкі құқықтарды береді.

Келесі қадам — нақты жұмыс үшін маңызды әрекеттерді анықтау. Көбінесе мына негізгі топ жеткілікті: оқу, жасау, өзгерту, жою (қалпына келтіру бар болса) және жариялау (ресми нұсқа ретінде көрсету немесе кең аудиторияға көрсету).

Қосымша ретінде «жүктеу», «басып шығару», «бөлісу» құқықтары қажет пе екенін анықтаңыз. Егер құжатта жеке деректер немесе коммерциялық құпия болса, осы әрекеттер кейде қарапайым оқудан да сезімтал: порталға кіре алады, бірақ көшірмесін алып шығуға құқығы жоқ болуы мүмкін.

Тағы бір қабат: көріну — қолжетімділік емес. Қолданушы менюде бөлімді көре алады (құрылымды түсіну үшін), бірақ оның мазмұнын көрмеуі мүмкін. Мысалы, қызметкер «Заң бөлімі» бөлімін көреді, бірақ ішінде тек жалпы шаблондар көрінеді, ал келісімшарттар жасырын. Мұндай бөлініс шатастауды азайтады және «бәрін жапқан» кезде адамдар қайда жүгіну керектігін білмей қалмауына көмектеседі.

Адамдардың ролдері: иелер, админдер және келісушілер

Құқықтар орнату емес, шешім қабылдаушылардың кім екені маңызды. Егер ролдер бөлінбесе, админ бизнес үшін шешім қабылдайды, басшылар ауызша рұқсат береді, ал ИБ тәуекелдер туралы кейін біліп қалады.

Кім неге жауапты

Деректер иесі (бөлім немесе папка иесі) мазмұнның мәні мен қауіпсіздігіне жауап береді. Ол кімге, не үшін қажет екенін және әдепкі түрде не жабық болу керектігін шешеді. Әдетте бұл процесс жетекшісі: кадр құжаттары үшін HR басшысы, қаржы папкалары үшін бас есепші, келісімшарттар үшін заң бөлімі басшысы.

Портал админі «құқықтарды таратушы» болмауы тиіс. Оның міндеті — бекітілген өзгерістерді техникалық түрде қолдану, топтардың құрылымын, мұрагерлігін және журналдарын бақылау.

ИБ ережелерді анықтайды: қандай құжаттар сезімтал саналады, сақтау мерзімі қандай, жүктеуге тыйым керек пе, құқықтарды қаншалықты жиі қайта қарау қажет.

Команда жетекшілері (немесе тимлидтер) әдетте бірінші бекітушілер болып табылады. Олар қызметкерге қолжетімділік шын мәнінде жұмыс үшін керек екенін растайды. Бұл деректер иесінің жүктемесін азайтады және «барлығына на всякий случай» сұраныстарынан қорғайды.

Кімді бекітеді, кімді орындайды

Жұмысшы ереже қарапайым: рұқсатты деректер иесі (немесе тағайындалған бекітуші) бекітеді, ал портал админі орындайды. Егер бір адам бәрін бірдей жасаса, жасырын ерекшеліктер мен «қате басып бәрін жаптық» қауіпі артады.

Шешімдердің хаттамалануы үшін мынадай қарапайым ережелер жеткілікті:

  • әр бөлімде иесі мен резервтік иесі көрсетілген;
  • қолжетімділік өтініші мақсатты, мерзімді (қажет болса) және қызметкердің рөлін көрсетеді;
  • шешім қысқа түрде тіркеледі: «X тобына оқу беру — дейінгі мерзім» немесе «бас тарту: жұмыс қажеттілігі жоқ»;
  • әр тоқсанда иесі қолжетімді топтардың тізімін растайды;
  • төтенше қолжетімдіктер белгіленеді және автоматты түрде қайта қаралады.

Мысал: «Келісімшарттар» папкасында сату қызметкеріне оқу берілсін, «Sales - келісімшарттар (оқу)» тобы арқылы, сынақ мерзіміне дейін; ал өңдеу құқығы тек заңгерлер мен бөлім иесінде қалады.

Жеке адамдарға емес, топтарға беру: қалай дұрыс ұйымдастыру керек

Жеке құқықтар тез шешім береді сияқты: Иванға, Петроваға және тағы бір-екеуге берілді — бәрі жұмыс істейді. Бірақ ай өткенде біреу кетеді, біреу бөлім ауыстырады, демалыста болады — және кенеттен кімнің не көретіні түсініксіз болады. Құқықтар модельі ерекше жағдайлар жиынына айналады, «бәрін жапты» қаупі өседі.

Практикада адамдарды топтарға қосып-ажырату ыңғайлы: команда құрамындағы өзгерістер папкалар мен құжаттар параметрлерін бұзбайды, жауапкершілік топ құрамын басқаруға ауысады.

Әдетте бірнеше топ түрі жеткілікті, олар нақты жұмысты бейнелейді: ұйымдастырушылық (бөлім, филиал, функция), жобалық (мерзімі бар жоба командасы), процессілі («келісімшарттарды бекітетіндер», «сатып алуды мақұлдайтындар») және техникалық (портал админдері, аудитшілер, қауіпсіздік қызметі).

Жыл өткенде топтың мақсаты анық болу үшін қарапайым атау ережесі қажет. Жақсы шаблон: кім + қай жерде/не + деңгей. Мысалы: «HR Алматы - оқу», «Заңгерлер - шаблондарды түзету», «Проект DC-2026 - келісу». Атаудан топтың не үшін барын және қандай құқық берілетінін түсінікті ету керек.

Сыртқы мердігерлер мен уақытша қызметкерлер бөлек тақырып. Оларға бөлек топ ашып, «EXT» немесе «TEMP» белгісін қою, құқықтарды шектеу және міндетті қайта қарау мерзімін белгілеу дұрыс. Мысалы, енгізу мердігеріне жобалық папкадағы ТЗ-ларды оқу ғана беріледі, ал кадр құжаттарына жол жоқ.

Жақсы әдет: әр топтың иесі болуы тиіс (әдетте бөлім жетекшісі немесе процесс иесі) және құрамын қашан қайта қарау керектігі (мысалы, тоқсан сайын немесе жоба ауысқанда) көрсетілген ереже болу керек. Осылайша құқықтар басқарылатын және болжамды болады.

Құқықтардың мұрагерлігі: қалай жұмыс істейді және оны қалай бұзбау керек

Мұрагерлік қарапайым жұмыс істейді: жоғарғы деңгейде (бөлім, папка) қолжетімділік қойылады да, ол төменгі папкалар мен құжаттарға автоматты түрде таралады. Бұл ыңғайлы — әр файлға қолмен құқық бермейсіз.

Мұрагерлік құрылым логикалық болған кезде әсіресе пайдалы. Мысалы, «HR» папкасы «HR» тобына ашық болса, ішіндегі «Шаблондар», «Саясаттар», «Процедуралар» да қажетті аудиторияға автоматты түрде көрінеді.

Алапат шатасу мұрагерлікті көптеген нүктелік ерекшеліктермен «түзету» әрекетінен басталады. Бір құжат екі адамға берілді, басқа біреу бөлімнен жабылды, үшіншісі ережеден шығарылады. Айдан кейін ешкім не үшін екенін білмей, классикалық «бәрін жаптық» жағдайы пайда болады: біреу жоғарғы деңгейде құқықты өзгертеді де, төменгі деңгейде ерекше параметрлер барын байқамайды.

Жұмыс ережесі — ерекше жағдайларды минимумға түсіру. Оны былай өлшеуге болады: егер бөлімде 10–15% объекті ата-ананың құқықтарынан өзгеше құқықтармен тұрса, құрылым немесе топтар дұрыс таңдалмаған болуы мүмкін. Мұндай жерде көптеген «ерекше» құжаттарды қолдаудан гөрі жеке папка жасап, бөлек құқықтар орнату оңайырақ.

Мұрагерлік сізге қызмет етуі үшін папкалар құрылымын қолжетімділікке қарай жобалаңыз, әдемі навигация үшін емес. Тексеріңіз:

  • әр жоғарғы бөлім белгілі аудиторияға сәйкес келеді (бөлім, жоба, рөл);
  • бөлім ішінде бірдей қолжетімділік логикасы бар құжаттар сақталады;
  • барлық сезімтал нәрсе жеке папкаға шығарылған, жалпы ішінде тыйымдармен жасыруға жол берілмейді;
  • папка атаулары қолжетімдікті түсіндіреді (мысалы, «Тек қаржы», «Келісімшарттар: заңгерлер + сату»).

Егер модель солай құрылған болса, мұрагерлік қауіпсіз стандартқа айналады, ал ерекшеліктер — сирек және түсінікті жағдай болады, оларды тексеру оңай.

Ерекшеліктер мен тыйымдар: қалай абайлап және ашық жасау керек

Қолжетімділік өтініштер процесі
Кім қол қояды, кім орындайды және шешімдерді қалай тіркеу керектігін түсінетін анық, ыңғайлы өтініш процесін ұйымдастырамыз.
Өтініш қалдыру

Ерекшеліктер «топтар бойынша дұрыс» мәмілесі уақытша орындалмаса қажет болады. Бірақ ерекшеліктер модельді ең жиі бұзатын элемент: бірнеше айдан кейін ешкім не үшін тұрғанын білмейді және адамдар кездейсоқ бәрін жапқан жағдайлар болады.

Практикада үш түрі бар: нүктелік тыйым (жуан топтан бір құжатты жасыру), нүктелік рұқсат (мұрагерліктен үстеме беру) және бөлек папкаға шығару. Соңғысы әдетте ең түсінікті, егер контент көп болса немесе сезімтал болса.

Ерекшелік ақталатын жағдайлар: жеке деректермен уақытша жұмыс, келіссөздер келісілмей тұрып, ішкі тергеу, қызметкерлер ауысуы, қысқа пилот жобалар. Егер «тыныш үшін» деген себеп болса, көбінесе топтар жетіспейді немесе папкалар құрылымы дұрыс таңдалмаған.

Ерекшеліктер ашық болуы үшін оларды шағын шешім карточкасы ретінде тіркеңіз:

  • себеп (нені және кімнен қорғаймыз);
  • әрекет мерзімі (қай күнге дейін қайта қарау);
  • иесі (құжат үшін кім жауапты);
  • кім бекітті (рөл немесе нақты тұлға);
  • мерзімнен кейін не болады (тыйымды алу, басқа папкаға көшіру, қайта ұйымдастыру).

«Көпқабатты торттан» құтылу әдісі — ерекшеліктерді ағаштың терең жеріне қоюды болдырмау. Егер бір бұтада 2–3-тен көп ерекшелік пайда болса, шешімді жоғары көтеріп, «Шектеулі» атты бөлек папка жасап, оған құқықтар қою оңайырақ.

Жай мысал: HR-де жалпы «Шаблондар» папкасы және жеке «Жеке іс қағаздар» папкасы бар. Әр файлға мыңдаған тыйым қоюдың орнына «Жеке іс қағаздарға» қатал құқық қою жеткілікті, ал шаблондар қажетті топтарға ашық қалады.

Құқықты ішкі порталға жобалау бойынша қадамдық нұсқа

Құқықты админкадағы батырмалардан емес, адамдардың жұмысына қарап жобалау жақсы. Жақсы модель сұрайды: кім және не істеуі керек құжатпен күнделікті, және қате жағдайда не болады.

Көп компанияға жарайтын 5 қадам

  1. Бөлімдер мен процесстер бойынша типтік қолжетімділік сценарийлерін жинаңыз. «Кімге не беріледі» емес, «ұйымшыл тапсырма қалай өтеді» деген тұрғыда қарастырыңыз: мысалы, HR шаблонды жариялайды, заңгерлер түзетеді, бухгалтериялық бөлім финалдық нұсқаны көреді.

  2. Деңгейлер ағашын салыңыз: портал -> бөлім -> папка -> құжат. Әр деңгей үшін базалық топтарды белгілеңіз (мысалы, «HR-редакторлар», «Заңгерлер-оқу») және мұрагерлік қай жерде болу керектігін анықтаңыз.

  3. Ролдер мен базалық құқықтарды қарапайым тілде сипаттаңыз: оқу, редакталау, бекіту, меншік. Иенің міндеті — тәртіпті ұстау, емес «барлық нәрсеге билік».

  4. Ерекшеліктерді тек қажет кезде енгізіп, оларды тіркеңіз. Егер «Кадрлық тексерулер» папкасы HR үшін де жабық болса, не үшін, қандай мерзімге және кім бекітті — бәрін жазыңыз.

  5. Пилот топта тексеріңіз. Адамдарға нақты тапсырмалар беріп, екі проблеманы белгілеуді сұраңыз: «жасай алмаймын» және «артық көрінеді».

«Бәрін жапқызбау» үшін құқықтарды орнату мен жүргізу кезінде мына артефактілерді сақтауды келісіңіз: топтардың сипаттамасы, әр папканың иесі және ерекшеліктер тізімі мерзімдерімен.

Мысал: GSE.kz типті компанияда үш жоғарғы бөлімнен бастауға болады — «Өндіріс», «Сатып алу», «ИТ және қолдау». Бірінші кезеңде мұрагерлікті бар жерде қосулы қалдырыңыз, тек «Келісімшарттар және талаптар» тәрізді жеке папкалардан өзге, және тексеріңіз: жаңа қызметкерлер топ арқылы кіріп жатыр ма, әлде бір рет беріп қойған құқық па.

Мысал сценарий: HR, бухгалтерия және заң бөлімі бар компания

Кілт рөлдерге жұмыс орындары
Негізгі рөлдерге арналған жұмыс орындары: Қазақстандық GSE ПК және моноблоктарын ұсыну.
Өлшемін сұрау

Ішкі порталда кадрлық бұйрықтар мен жеке іс қағаздар, шоттар мен есептер, келісімшарттар мен талаптар, сонымен бірге жалпы шаблондар: өтініштер, бланкілер, нұсқаулықтар сақталса, құқықтар моделі анықталмаса, екі шекке келу ықтимал: «бәрі көре береді» немесе «бәрін жаптық».

Топтарды тұрақты рөлдер бойынша құраған дұрыс: HR, Бухгалтерия, Заңгерлер, Жетекшілер (кеңейтілген көрініс үшін бөлек топ), Барлық қызметкерлер (тек жалпы материалдар). Қызметкер кіргенде немесе бөлім ауысқанда оның топ мүшелігі өзгереді, папкалардағы ондаған жеке галочкалар емес.

Мұрагерлікті тұрақты құрылымда қолданған ыңғайлы. «Жалпы шаблондар» бөлімі «Барлық қызметкерлерге» ашық болады және ішіндегі папкалар мұрагерлік арқылы ашылады, әр файлда ерекшелік жасау қажет болмайды.

Сезімтал деректер үшін жеке жабық бөлімдер жасап, минималды топ құрамын және негізсіз мұрагерлікті болдырмаңыз. Мысалы:

  • «HR: Жеке іс қағаздар» — тек HR және тағайындалған жетекшілер;
  • «Қаржы: Жалақы және салық» — тек Бухгалтерия және қаржы директоры;
  • «Заңгерлер: Келісімшарттар мен даулар» — тек Заңгерлер және тағайындалған жетекшілер.

Ерекшелік айқын және мерзімді болуы тиіс. Мысалы, сыртқы аудитор келгенде оған тек «Қаржы: Аудит 2025» папкасына 14 күндік қолжетімділік беріледі және басқа қаржы папкаларына жол жоқ.

Құрылымды ауыстырғанда «бәрін жапқан» жағдайды болдырмау үшін тәртіп көмектеседі: алдымен жоғарғы бөлімдерді дұрыс топтармен жасап, тесттік аккаунттар арқылы (HR, бухгалтер, заңгер, қарапайым қызметкер) қолжетімділікті тексеріп, кейін құжаттарды көшіру. Егер күмән болса, «Жалпы шаблондарда» уақытша кеңірек қолжетімділік қалдырыңыз — критикалық бұйрықтар немесе келісімшарттардың жұмыстан қалмауы үшін.

Қате жіберулер мен тұзақтар, блоктауға әкелетіндер

Қолжетімділік мәселелері көбіне «жармас адам» емес, кішкентай шешімдердің жинағынан басталады. Бір сәтте біреу құжатты көріп «құқық жоқ» деп жазады, ал әрі қарай ешкім модельдің қай жері бұзылғанын түсінбей қалады.

Ең жиі кездесетін тұзақтар:

  • құқықтарды нақты адамдарға беріп қою, кейін олар есте қалып немесе құқық берген адам кеткенде жоғалып кетеді;
  • «жалық» және «құпия» материалдар бір бұтада жатуы, нәтижесінде көптеген ерекшеліктерге жол ашылады;
  • ерекшеліктер мен тыйымдар көп, ережелер қайшылықта, және «кім бұл файлды неге көреді» сұрағына тез жауап жоқ;
  • бөлімнің иесі жоқ, сондықтан құқықтар «сұраумен» өзгереді, құрылым тарап кетеді, жаңа құжаттар жерге шашылып қалады;
  • өзгерістер жұмыс уақыты ішінде тексерусіз жасалады, бір қате ондаған бөлімдерді жұмысынан айырады.

Типтік сценарий: бухгалтер келісімшарттар папкасын жапсын деп өтініш береді, админ ата-аналық папкада тыйым қояды, бірақ ішінде HR қолданатын шаблондар бар еді — мұрагерлік арқасында HR тек келісімшарттардан ғана емес, жұмысқа қажетті файлдардан да айырылды.

Практикада көмектесетін нәрселер:

  • «жағи» және «жабық» құжаттарды бөлек тармақтарға бөліңіз; мұрагерлік ережелерін түсінікті етіңіз;
  • топтарды пайдаланыңыз (бөлім және рөл бойынша), жеке құқықтарды сирек қолдану;
  • өзгерістер алдында күтілетін нәтижені тіркеңіз: кім қолжетімділігін жоғалтуы немесе сақтау керек;
  • бөлім иесін тағайындаңыз, ол тәртіп пен жүйелі тексеру үшін жауап береді.

Іске қосу алдындағы және өзгерістерден кейінгі жылдам чеклист

Құқықтарды бір айдан кейін ұмытқандай тексеріңіз. Жұмыс моделі «жұмыс істеп тұр» емес, анық иелер, минимум ерекшеліктер және кері қайтару әдісі бар кезде ғана сақталады.

Бірнеше тармақты тексеріңіз (релизден бұрын және кез келген маңызды өзгерістен кейін):

  • әр бөлім мен ірі папкада иесі бар, қолжетімділік топтар арқылы берілген, жеке адамдарға емес;
  • ерекшеліктер есептелген және көрінеді; егер олар көптеп жинақталса немесе бір жерде шоғырланса, құрылымды қайта қарау қажет;
  • негізгі рөлдерден тесттік пайдаланушылар күн тәртібін орындап шықты: қажетті құжаттарды тауып, тиісінше әрекет жасайды (минимум: қызметкер, жетекші, бухгалтерия, HR, заңгер, админ);
  • кері қайтару жоспары бар: кім және қалай бұрынғы баптауларға қайтаруды орындайды, егер күтпеген жағдайда қолжетімділік жоғалса;
  • құқық өзгерістері журналы жүргізіледі және тұрақты қайта қарау бар.

Практикалық тест: 2–3 тесттік аккаунт жасап, админ панелден емес, қолданушы көзінен тексеріңіз. Егер біреуі күтпеген блокқа соқса, өзгерісті дереу тоқтатып, түзеткен дұрыс.

Аудит және құқық моделін қолдау: модель өміршең болуы үшін

Корпоративті деректерге серверлер
Порталға, файл сервистеріне және корпоративтік жүйелерге жүктемеге сай GSE S200 серверлерін таңдаймыз.
Конфигурация сұрау

Тіпті жақсы жобаланған модель уақыт өте «тарала бастайды»: адамдар рөлдерін ауыстырады, жобалар аяқталады, уақытша ерекшеліктер пайда болады. Сондықтан құқықтар орнатылып қана қоймай, жүйелі түрде тексеріліп отыруы тиіс.

Минимум есеп беретін нәрселер (ай сайын экспорт түрінде): кімде қандай қолжетімділік бар (топтар мен жеке пайдаланушылар), неге қолжетімділік бар (мұрагерлік, топқа тағайындау, бір реттік ерекшелік), қандай әрекеттер рұқсат етілген, қалыптан тыс не бар (жеке құқықтар, тыйымдар), құқық соңғы рет қашан және кім арқылы өзгертілген.

Қайта қарауды календардан гөрі оқиғаларға байлаңыз. Жақсы триггерлер: жұмыстан шығу, бөлім ауыстыру, жоба басталуы/аяқталуы, папка иесінің өзгеруі. Практикалық нұсқа — тоқсан сайын HR, қаржы, заң бөліктері бойынша қысқа қайта қарау; жобалық папкалар үшін — жоба жабылғанда.

Қолжетімділік өтініштері қарапайым болуы керек, бірақ шектеулі: адам неге керек, қанша уақытқа, қандай тапсырма үшін және кім бекітеді — бәрі көрсетілуі тиіс. Админдарды жүктемеймей тұру үшін ережелер алдын ала орнатылсын: типтік өтініштерді өңдеу мерзімі, бекіту критерийлері (рөл, жобадағы қатысу, міндет), уақытша құқықтарға міндетті мерзім және «барлығы топ арқылы» принципі; жеке құқықтар тек ерекше жағдайларға.

Миграция кезінде «ғаләмдік мұра» жиі шығады: ескі папкалардағы жеке құқықтар, ұмытылған топтар, бұзылған мұрагерлік. Оны көзсіз көшіруге болмайды. Алдымен дұрыс құқықтары бар «эталондық» папкаларды анықтап, қалғанын уақытша тек оқу режиміне өшіріңіз — иесі мен ережелері белгісіз болғанша.

Басқаруды бюрократиясыз алып тұру үшін бөлім иелерін (админ емес) тағайындаңыз және қарапайым ереже енгізіңіз: кез келген стандарттан тыс қолжетімділік себепті және қайта қарау мерзімімен тіркелуі тиіс. Сол кезде ерекшеліктер тұрақты тесікке айналмайды.

Келесі қадамдар: енгізуді ауыртпалықсыз бастау және кім көмектесе алады

Жай есептіктен бастаңыз. Бөлімдер мен папкаларды, кім жауапты, қандай топтар бар және қай жерде шектеулер бар екенін тізіп шығыңыз. Бұл тез арада олқылықтарды көрсетеді және өзгерістер кезінде «бәрін жаппас» тәуекелді кемітеді.

Содан кейін кіші қадамдармен жүру және әр өзгерісті нақты сценарилерде тексеру. Жұмыс моделін әдетте қысқа пилоттан кейін қалыптастырады, көп түнгі үлкен миграциядан емес.

Қауіпсіз әрекеттер тізбегі:

  • кілт бөлімдерге иелер тағайындап, олардың қолжетімдіктерге жауапкершілігін тіркеңіз;
  • жеке құқықтарды топтарға ауыстырып, топ атауларының түсінікті болуын тексеріңіз;
  • жоғарғы деңгейде мұрагерлікті қосып, қолмен түзетулерді шектеңіз онда, қайда логика бұзылады;
  • 1–2 бөлімде пилот іске қосып, тест кейстерді дайындаңыз (кім не көреді, кім бекітеді, кім экспорт жасай алады);
  • кері қайтару жоспарын дайындаңыз: егер бір нәрсе дұрыс болмаса, қолжетімділікті қалай тез қалпына келтіруге болады.

Модель жарты жылда құлап кетпеуі үшін үш нәрсе жеткілікті: қолжетімділік матрицасы (кім не істей алады), топ атаулар ережелері және ерекшеліктер регламенті (кім сұрайды, кім бекітеді, мерзім, себеп, қалай алып тастау).

Интеграторды қосқан дұрыс, егер портал күрделі болса, көп жүйелер болса немесе қатаң ИБ және аудит талаптары бар: мысалы, рөлдер мен топтарды кадр деректеріне байланыстырып, журналдар, өтініш процестері мен тұрақты тексерулерді автоматтандыру қажет болғанда.

Егер «тотқа келтіру» форматы ұнаса, GSE.kz (gse.kz) жүйелік интегратор ретінде рөлдік модельді жобалау, инфрақұрылымды баптау және қолдауды ұйымдастыруда көмектесе алады, оның ішінде тәулік бойы қолдау, өзгерістер құқықтарды тұрақты блоктауға айналдырмауы үшін.

FAQ

«Сұраса ашуға болады» дегенді неге модельдеу керек?

Жақсы модель бойынша қол жетімділік алдын-ала болжанады: маңызды деректер ағып шықпайды, қажеті ашылады — әрі бұл барлық өзгерістерді жұмыс тоқтаусыз енгізуге мүмкіндік береді. Бұл шұғыл сұраныстарды азайтады және аудит пен тексерулерді оңайлатады.

Порталда құжаттарға қолжетімділік қайда жиі «сыныпталады»?

Көбінесе мәселе папкалар тәртібі бұзылған кезде және құқықтар адамдарға жеке беріліп кеткенде басталады. Ерекшеліктер жиналады, оларды ешкім қайта қарамайды, әрі жоғарғы деңгейде өзгеріс көп адам үшін күтпеген блоктауға әкеледі.

Құжаттарға қай әрекеттерді бастапқыда қою керек?

Әдетте оқу, жасау, өзгерту, жою және жариялау (ресми нұсқа ету) жеткілікті. Егер құжат сезімтал болса, «жүктеу» пен «басып шығару» құқықтарын бөлек қарастырыңыз — копияны сыртқа шығарудың зиянын қарастыру қажет.

Бөлімнің көрінуі мен оның ішіне кіру арасындағы айырмашылық неде?

Көріну мәзірде бөлімді көруді білдірсе, қолжетімділік — оның мазмұнын ашып, онмен жұмыс істеуді білдіреді. Бұл бөлініс адамдарға қайда жүгіну керектігін түсіндіреді және «бәрін жапқан» кезде шатасуды азайтады.

Папканың иесі кім болуы керек және құқықтарға кім жауапты?

Мазмұн иесі — кімге және не үшін керек екенін шешеді және контенттің тәртібі мен қауіпсіздігіне жауап береді. Портал админі техникалық түрде бекітілген өзгерістерді қолданады және мұрагерлік пен журналдарды қадағалайды. Ақпараттық қауіпсіздік (ИБ) сезімтал құжаттарға қатысты ережелерді белгілейді және қайта қарау интервалдарын орнатады.

Неліктен жеке адамдарға емес, топтарға құқық берген жөн?

Құқықтарды топтарға беру керек, ал адамдарды сол топтарға қосып-алып отырыңыз. Бұл қызметкер кеткенде немесе бөлімге ауысқанда қолжетімділікті қолмен тазалау қажеттігін болдырмайды — құқық топ мүшелігіне байланады.

Топтарды қалай атау керек, кейін шатаспау үшін?

Қарапайым шаблон орнатыңыз: «кім + қай жерде/не + деңгей». Аты топтың не үшін және қандай құқыққа арналғанын бірден көрсететіндей болуы керек — бұл бірнеше айдан кейін қолдауды айтарлықтай жеңілдетеді.

Құқықтардың мұрагерлігі қалай жұмыс істейді және неге ол «бәрін жапты» оқиғасына әкеледі?

Мұрагерлік деңгейде немесе папкада құқықтарды басқаруға мүмкіндік береді, сондықтан файлдарда көп қолмен түзету жасалмайды. Қатер — төменгі деңгейде көп ерекшелік болса: жоғарғы деңгейде өзгеріс енгізгенде күтпеген түрде бәрін жабуы немесе ашуы мүмкін.

Қолжетімділіктегі ерекшеліктер қашан ақталатын және оларды хаосқа айналдырмау үшін не істеу керек?

Ерекшеліктерді сирек және тек нақты себеппен, мерзімі көрсетіліп жасаңдар. Әйтпесе олар жасырын, тұрақты ережеге айналады. Ерекшеліктер өте көп жинақталса, сол топты немесе папканы бөлек жасап, ерекше құқықтарды сол жерде қою оңайырақ.

Жүйені іске қосарда және өзгерістерден кейін құқықтардың жұмыс істеуін қалай тез тексеруге болады?

Негізгі тәсіл — кілт рөлдерді имитациялайтын тесттік аккаунттар жасау: пайдаланушы, менеджер, бухгалтер, HR, заңгер, админ. Өзгертулер алдында күтілетін нәтижені тіркеңіз және кері қайтару жоспары болсын — осылайша күтпеген блоктауды тез қайтаруға болады.