İş rolünden başlayın
Kişi isimleri yerine görevleri tanımlayın: talep sahibi, onaylayan ve yönetici gibi. Görüntüleme, oluşturma, değiştirme ve silme işlemlerini ayrı değerlendirin. Bir kullanıcının yalnızca kendi kaydına mı yoksa birim kayıtlarına mı erişeceğini belirtin. İstisna yetkileri süreli ve gerekçeli tutun.
Olumsuz senaryoyu test edin
Yetkisiz kullanıcının bağlantıyı doğrudan açması, başka kayıt kimliği göndermesi veya eski oturumla işlem yapması gibi durumları deneyin. İşten ayrılma ve görev değişikliğinde erişimin nasıl kaldırılacağını belirleyin. Düzenli gözden geçirme, zaman içinde biriken gereksiz izinleri azaltır.
Örnek uygulama
Bir çalışan kendi izin talebini görebilirken yöneticisi yalnızca bağlı ekibin taleplerini onaylar. Farklı birim kaydının adresini bilmek, o kayda erişme hakkı sağlamaz.
Başlamadan önce kontrol edin
Aşağıdaki soruları ilgili iş birimi ve teknik ekiple birlikte yanıtlayın.
- İşlem ve kayıt kapsamı ayrı tanımlandı mı?
- Yetki sunucuda doğrulanıyor mu?
- Görev değişikliğinde izinler güncelleniyor mu?
İletişime geçin