テーマ
権限モデル
権限、ロール、グループ、ユーザーの関係と、権限を設計するときの考え方を説明します。権限の 2 段階の概要は 権限の2段階 を参照してください。グループとロールの使い分けは グループとロール を参照してください。
対象読者
システム管理者、ワークフロー管理者
知っておくこと
権限の付与関係
システム実行ポリシー ─(設定)→ ロール ─(付与)→ ユーザー
グループ ─(所属先として設定)→ ユーザー- システム実行ポリシー … モデル、プロセス、ユーザーなど、製品内の対象ごとに許可する操作です
- ロール … システム実行ポリシーのまとまりです
- グループ … ユーザーを組織単位で分類するツリー構造です
- ユーザー … ログインアカウントです。ロールとグループは、ユーザーへ別々に設定します
グループへロールを設定する機能はありません。システム実行ポリシーはユーザーに付与したロールから決まり、モデルのポリシーではユーザーのロールや所属グループを条件として使用できます。
ロールで選択する権限
ロールでは、対象に応じて次のシステム実行ポリシーを設定します。
| 画面上の値 | 許可する操作 |
|---|---|
| 参照 | 対象を閲覧します |
| 書き込み | 対象を作成または更新します |
| 管理 | 対象の管理操作を行います |
| 削除 | 対象を削除します |
| 実行 | ワークフローエンジンなどの処理を実行します |
対象によって選択できる値は異なります。不要な「管理」「削除」「実行」は付与せず、担当業務に必要な最小限の値を選択してください。
モデル単位の権限
ワークフローモデルでは、ポリシーにより 誰がプロセスを開始・各ノードで操作・閲覧できるか を個別に設定します。詳細は モデルの構成 と ポリシーと条件式 を参照してください。
手順
権限設計を見直すときの確認手順です。
- 業務上の役割(申請者、承認者、管理者など)を洗い出します。
- 各役割に必要な ロール を定義し、対象ごとに必要な権限を設定します(ロール管理)。
- ユーザーごとに必要なロールと所属グループを設定します(ユーザーの登録)。
- モデルごとに ポリシー で開始・操作権限を設定します(ポリシーと条件式)。
- 利用者本人に 権限一覧 の確認を依頼し、意図どおりか検証します。