Políticas, aprovações e governança

As políticas determinam como as operações controladas são concluídas: imediatamente ou após revisão por outros Membros. Cada fluxo de trabalho tem uma política, definida uma única vez para toda a Organização. Este artigo explica o ciclo de vida das solicitações, as configurações de política e o bloqueio. Para saber quem pode iniciar e aprovar solicitações, consulte Funções, perfis e permissões.

Observação:

As políticas pertencem aos fluxos de trabalho, nunca às contas. Existe uma única política de Solicitação de Saque para a Organização, não uma por Conta. Para controlar quem pode sacar de qual Conta, use as permissões de movimentação de fundos em Funções de Conta; para definir o nível de rigor na revisão dos saques, você tem um único controle para todo o fluxo de trabalho.

Toda operação controlada segue o mesmo caminho, seja para movimentar fundos ou alterar a configuração da própria Organização:

1 - Iniciação. Um Membro cujo Perfil de Fluxo de Trabalho inclua Iniciar (ou Executar) nesse fluxo abre uma solicitação. Para saques e transferências, o Membro também precisa da permissão de movimentação de fundos correspondente nas Contas envolvidas.

2 - Verificação de conclusão imediata. Se o Membro tiver Executar e a configuração «Sempre exigir aprovação» do fluxo de trabalho estiver DESATIVADA, a solicitação é concluída imediatamente. Concluído. Uma exceção: uma solicitação que altere uma política bloqueada sempre aguarda aprovação, independentemente das permissões do solicitante. Consulte «Bloquear políticas» abaixo.

3 - Fila de aprovação. Caso contrário, a solicitação aguarda revisão. Os Membros com Aprovar nesse fluxo de trabalho a visualizam em sua fila.

4 - Resolução. Quando o número necessário de aprovações independentes é atingido, a solicitação é concluída e entra em vigor. Qualquer aprovador pode rejeitá-la individualmente, encerrando a solicitação sem efeito.

As solicitações concluídas são registradas como eventos de segurança, vinculadas à solicitação e ao seu histórico de aprovações.

Um Membro não pode aprovar sua própria solicitação. O sistema aplica essa regra em todos os fluxos de trabalho, e nenhuma permissão, perfil ou configuração de política a substitui.

A única forma de um Membro concluir uma operação controlada sozinho é com Executar, e apenas enquanto a política do fluxo de trabalho permitir a conclusão imediata.

A política de cada fluxo de trabalho tem duas configurações:

Configuração

O que faz

Aprovações obrigatórias

Quantos Membros distintos precisam aprovar antes que uma solicitação seja concluída. Os aprovadores são os Membros com permissão Aprovar naquele fluxo de trabalho; o iniciador é sempre excluído de suas próprias solicitações.

Sempre exigir aprovação

Quando ATIVADO, toda solicitação passa pela fila de aprovação, incluindo solicitações de Membros com Executar. Quando DESATIVADO, Membros com Executar concluem solicitações imediatamente.

A interação entre Executar e "Sempre exigir aprovação":

Perfil do Membro no fluxo de trabalho

Sempre exigir aprovação

Resultado

Iniciar, sem Executar

DESATIVADO ou ATIVADO

Solicitação aguarda aprovação

Iniciar + Executar

DESATIVADO

Solicitação concluída imediatamente

Iniciar + Executar

ON

Solicitação aguarda aprovação, Executar está inativo

O Executar nunca é removido por uma política: ele permanece no perfil, visivelmente marcado como inativo enquanto "Sempre exigir aprovação" estiver ATIVADO, e volta a funcionar caso a configuração seja desativada posteriormente.

  1. Acesse Políticas e selecione o workflow (por exemplo, Solicitação de Saque).
  2. Defina o número de aprovações necessárias.
  3. Escolha se "Sempre exigir aprovação" ficará ativado (ON) ou desativado (OFF).
  4. Verifique quem tem cada nível neste workflow – o editor de políticas exibe os níveis da equipe ao lado das configurações, para que você possa confirmar se a configuração é viável antes de salvar.
  5. Confirme.

Alterações em políticas são, elas próprias, operações governadas pelo workflow Gerenciar Políticas. Se esse workflow exigir aprovação, sua alteração aguardará na fila como qualquer outra solicitação.

Cada política também mantém seu próprio histórico de alterações: cada atualização, bloqueio e desbloqueio aparece listado com a solicitação de aprovação correspondente, para que você possa sempre ver o que mudou, quem solicitou e quem aprovou. As alterações concluídas também são registradas como eventos de Security.

Importante:

O bloqueio é a etapa de comprometimento da governança. Ele exige aprovação independente para cada alteração futura na política daquele workflow, incluindo mudanças na contagem de aprovações, na configuração "Sempre exigir aprovação" ou o próprio desbloqueio.

Toda alteração de política é processada como uma solicitação de Gerenciar Políticas, independentemente de a política estar bloqueada ou não — o bloqueio não altera o destino da solicitação, apenas como ela é concluída:

  • Uma alteração em uma política desbloqueada segue o ciclo de vida normal da solicitação. Um Membro com Execute em Gerenciar Políticas a conclui imediatamente, desde que a configuração "Sempre exigir aprovação" daquele workflow esteja OFF.
  • Uma alteração em uma política bloqueada – seja na contagem de aprovações, na configuração "Sempre exigir aprovação" ou no desbloqueio – aguarda sempre a revisão de Membros com Aprovar em Gerenciar Políticas. O bloqueio substitui o Execute para aquela política específica e se aplica igualmente a todos: as alterações do Proprietário passam pela mesma revisão que as de qualquer outro Membro.

Uma vez bloqueado, nenhuma pessoa sozinha pode enfraquecer a Governança do workflow. As alterações continuam sendo rotineiras – qualquer Membro cujo Perfil de Workflow conceda aprovação em Gerenciar Políticas pode revisá-las e aprová-las –, mas sempre exigem pelo menos duas pessoas.

O bloqueio é por workflow. Bloquear a Solicitação de Saque não afeta a Solicitação de Transferência nem nenhum outro workflow: você reforça um workflow por vez, no seu próprio ritmo. Consulte Como implementar a Governança para ver a progressão recomendada.

Bloqueio e desbloqueio também são solicitações

Três tipos de solicitações são processados no fluxo Manage Policies. Você os verá identificados na fila de aprovação, no histórico de alterações de cada política e nos eventos de segurança:

Request

O que faz

Atualização de política

Altera as configurações de uma política: o número de aprovações necessárias ou «Sempre exigir aprovação»

Bloqueio da política

Bloqueia uma política

Desbloqueio de política

Desbloqueia uma política bloqueada

O bloqueio não está isento de suas próprias regras: uma solicitação de bloqueio segue o mesmo ciclo de vida de qualquer outra solicitação do Manage Policies. Se você tiver Execute no Manage Policies e a configuração «Sempre exigir aprovação» estiver desativada, o bloqueio entra em vigor imediatamente; caso contrário, aguarda na fila, e a política permanece desbloqueada até que a solicitação seja aprovada.

Como uma alteração de política é concluída

Reunindo tudo, veja o resultado de qualquer solicitação do Manage Policies:

Política de destino

Nível do solicitante no Manage Policies

«Sempre exigir aprovação» no Manage Policies

Resultado

Bloqueado

Qualquer nível, incluindo Execute

ATIVADO ou DESATIVADO

Aguarda aprovação – o bloqueio decide

Desbloqueado

Iniciar, sem Executar

ATIVADO ou DESATIVADO

Aguarda aprovação

Desbloqueado

Executar

ON

Aguarda aprovação – Execute está inativo

Desbloqueado

Executar

DESATIVADO

Concluída imediatamente

Duas formas de controlar alterações de política

Controle

Abrangência

Efeito

Bloqueio da política

A política de um fluxo de trabalho

Alterações nessa política exigem aprovação independente; os demais fluxos de trabalho não são afetados.

"Sempre exigir aprovação" em Gerenciar Políticas

Todas as políticas

Toda alteração de política, em qualquer fluxo de trabalho, passa por aprovação. Uma chave de governança global.

Os dois controles são complementares e nunca entram em conflito: onde quer que um deles se aplique, a alteração aguarda aprovação, e ativar ambos não muda nada além disso. Use o bloqueio para reforços incrementais; use a configuração de Gerenciar Políticas quando quiser que todas as alterações de política passem por revisão de uma vez.

Bloqueando o próprio Gerenciar Políticas

Gerenciar Políticas é um fluxo de trabalho como qualquer outro: tem sua própria política, e essa política tem seu próprio bloqueio. Bloqueá-lo é o compromisso final de uma implantação de governança. Depois que a política de Gerenciar Políticas for bloqueada, toda alteração nas regras em qualquer parte da Organização — incluindo desbloquear qualquer política e desbloquear o próprio Gerenciar Políticas — exigirá aprovação independente. A partir desse ponto, nenhuma pessoa sozinha poderá flexibilizar a governança pelo produto.

É por isso também que existe a proteção de aprovador independente abaixo: o sistema não permitirá que você bloqueie uma política em um estado que nunca poderia ser alterado. Consulte Implantando a governança para saber quando dar esse passo.

  • Aprovador independente obrigatório para bloqueio. Uma política só pode ser bloqueada se pelo menos um Membro diferente de quem está bloqueando tiver permissão de Aprovar no fluxo de trabalho Gerenciar Políticas. Caso contrário, o bloqueio nunca poderia ser revertido pelo produto.
  • Prevenção de bloqueio permanente. O sistema impede o salvamento de uma política em que o único Membro com Aprovar em um fluxo de trabalho também é o único iniciador, com contagem mínima de um — suas próprias solicitações não teriam nenhum aprovador elegível.
  • Aviso de desativação. Verifique a cobertura de aprovadores antes de desativar um Membro com permissão de Aprovar. A desativação ocorre mesmo que reduza um fluxo de trabalho abaixo da contagem de aprovações exigida, e as solicitações pendentes permanecem vinculadas ao limite vigente no momento em que foram criadas.

Depois de entender as políticas, Implementando a governança mostra como introduzi-las com segurança: configure, valide e bloqueie, um fluxo de trabalho por vez, com exemplos práticos.

Solução de problemas

A opção "Sempre exigir aprovação" está ATIVADA para esse fluxo de trabalho. O Execute fica inativo enquanto a configuração estiver ATIVADA; toda solicitação entra na fila para aprovação independente. Para restaurar a conclusão imediata, desative a configuração em Políticas, lembrando que essa é uma ação de Gerenciar Políticas e pode exigir aprovação.

Se a solicitação em questão for uma alteração de política, verifique também a política de destino: alterações em uma política bloqueada sempre aguardam aprovação, independentemente do Execute. É o bloqueio funcionando conforme projetado.

O bloqueio é, em si, uma solicitação de Gerenciar Políticas. Se a opção "Sempre exigir aprovação" estiver ATIVADA para Gerenciar Políticas, ou se o seu Perfil de Fluxo de Trabalho não tiver Execute, o bloqueio aguarda aprovação independente como qualquer outra solicitação. A política permanece desbloqueada até que a solicitação de bloqueio seja aprovada; você a encontrará na fila de aprovação e no histórico de alterações da política após a conclusão.

Conte os Membros ativos com Approve nesse fluxo de trabalho, excluindo você mesmo. Se um aprovador foi desativado após a criação da solicitação, os aprovadores restantes podem não atingir o número mínimo exigido; uma solicitação pendente mantém o limite vigente no momento de sua criação, mesmo que a política tenha sido alterada desde então. Reative o Membro ou conceda Approve a outro Membro ativo para desbloquear a solicitação.

Pelo menos um outro Membro deve ter Approve no fluxo de trabalho Gerenciar Políticas antes que qualquer política possa ser bloqueada. Sem um aprovador independente, uma política bloqueada nunca poderia ser alterada novamente. Atribua Approve em Gerenciar Políticas a outro Membro e tente novamente.

A configuração criaria solicitações que ninguém pode aprovar – geralmente quando um único Membro detém o Initiate e o único Approve no fluxo de trabalho, com contagem mínima de um. Conceda Approve a pelo menos mais um Membro, ou atribua Execute ao Membro iniciador para que suas solicitações sejam concluídas sem revisão, quando a política permitir.

Precisa de mais ajuda?