Zásady, schválení a správa

Zásady určují, jak se řízené operace dokončují: okamžitě, nebo po přezkoumání ostatními členy. Každý pracovní postup má přiřazenu jednu zásadu, která platí pro celou organizaci. Tento článek vysvětluje životní cyklus žádosti, nastavení zásad a zamykání. Informace o tom, kdo může žádosti zahajovat a schvalovat, najdete v části Role, profily a oprávnění.

Poznámka:

Zásady patří pracovním postupům, nikdy účtům. Pro celou organizaci existuje jedna zásada žádosti o výběr, nikoli jedna na každý účet. Chcete-li řídit, kdo může vybírat z kterého účtu, použijte oprávnění pro pohyb prostředků v rolích účtu. Míru kontroly výběrů nastavíte jediným přepínačem platným pro celý pracovní postup.

Každá řízená operace probíhá stejným způsobem, ať už přesouvá prostředky, nebo mění konfiguraci organizace:

1 – Zahájení. Žádost zahájí člen, jehož profil pracovního postupu obsahuje oprávnění Zahájit (nebo Provést) pro daný pracovní postup. U výběrů a převodů potřebuje člen také odpovídající oprávnění pro pohyb prostředků na příslušných účtech.

2 – Kontrola okamžitého dokončení. Má-li člen oprávnění Provést a nastavení pracovního postupu „Vždy vyžadovat schválení" je VYPNUTO, žádost se dokončí okamžitě. Hotovo. Jedna výjimka: žádost, která mění zamčenou zásadu, vždy čeká na schválení, bez ohledu na oprávnění žadatele – viz část „Zamykání zásad" níže.

3 – Fronta ke schválení. V ostatních případech žádost čeká na přezkoumání. Členové s oprávněním Schválit pro daný pracovní postup ji uvidí ve své frontě.

4 – Vyřízení. Jakmile požadovaný počet nezávislých schválení proběhne, žádost se dokončí a vstoupí v platnost. Kterýkoli schvalovatel může žádost místo toho zamítnout – tím ji ukončí bez účinku.

Dokončené žádosti systém zaznamená jako bezpečnostní události a propojí je se žádostí a jejím auditním záznamem schválení.

Člen nemůže schválit vlastní žádost. Systém toto pravidlo vynucuje v každém workflow a žádné oprávnění, profil ani konfigurace zásad ho nepřepisuje.

Jediný způsob, jak může jeden Člen dokončit řízenou operaci sám, je oprávnění Execute – a pouze tehdy, když to zásady daného workflow povolují prostřednictvím okamžitého dokončení.

Zásady každého workflow mají dvě nastavení:

Nastavení

Popis

Požadovaná schválení

Kolik různých Členů musí žádost schválit, než bude dokončena. Schvalovatelé jsou vybíráni z Členů s oprávněním Approve pro dané workflow; iniciátor je ze schvalování vlastní žádosti vždy vyloučen.

Vždy vyžadovat schválení

Je-li nastavení zapnuto (ON), každá žádost prochází frontou ke schválení – včetně žádostí od Členů s oprávněním Execute. Je-li nastavení vypnuto (OFF), Členové s oprávněním Execute dokončují žádosti okamžitě.

Vzájemné působení Execute a nastavení „Vždy vyžadovat schválení":

Profil Člena ve workflow

Vždy vyžadovat schválení

Výsledek

Initiate, bez Execute

OFF nebo ON

Žádost čeká na schválení

Initiate + Execute

OFF

Žádost se dokončí okamžitě

Initiate + Execute

ON

Žádost čeká na schválení, Execute je neaktivní

Execute zásady nikdy neodeberou – oprávnění zůstává v profilu, je viditelně označeno jako neaktivní po dobu, kdy je nastavení „Vždy vyžadovat schválení" zapnuto, a znovu se aktivuje, jakmile je nastavení vypnuto.

  1. Přejděte do Zásad a vyberte pracovní postup (například Žádost o výběr).
  2. Nastavte požadovaný počet schválení.
  3. Zvolte, zda je možnost Vždy vyžadovat schválení zapnuta, nebo vypnuta.
  4. Zkontrolujte, kdo aktuálně zastává jednotlivé úrovně v tomto pracovním postupu – editor zásad zobrazuje úrovně členů týmu vedle nastavení, abyste mohli před uložením ověřit, zda je konfigurace splnitelná.
  5. Potvrďte.

Změny zásad jsou samy o sobě řízenými operacemi v rámci pracovního postupu Správa zásad. Pokud tento pracovní postup vyžaduje schválení, vaše změna čeká ve frontě jako každá jiná žádost.

Každá zásada uchovává vlastní historii změn: každá aktualizace, uzamčení a odemčení je zde uvedena spolu se žádostí o schválení, která ji zpracovala – vždy tak uvidíte, co se změnilo, kdo změnu požadoval a kdo ji odsouhlasil. Dokončené změny jsou rovněž zaznamenány jako bezpečnostní události.

Důležité:

Uzamčení je závazným krokem správy. Vyžaduje nezávislé schválení pro každou budoucí změnu zásady daného pracovního postupu – včetně změny počtu schválení, změny nastavení „Vždy vyžadovat schválení" nebo odemčení.

Každá změna zásady probíhá jako žádost v rámci Správy zásad bez ohledu na to, zda je cílová zásada uzamčena – zámek nemění, kam změna směřuje, pouze to, jak se dokončí:

  • Změna odemčené zásady se řídí standardním životním cyklem žádosti. Člen zastávající roli Execute ve Správě zásad ji dokončí okamžitě, pokud je nastavení „Vždy vyžadovat schválení" daného pracovního postupu vypnuto.
  • Změna uzamčené zásady, počtu schválení, nastavení „Vždy vyžadovat schválení" nebo odemčení vždy čeká na posouzení členy zastávajícími roli Approve ve Správě zásad. Zámek přepisuje roli Execute pro danou zásadu a platí pro všechny stejně: změny vlastníka procházejí stejnou kontrolou jako změny kohokoli jiného.

Po uzamčení nemůže žádná jednotlivá osoba sama oslabit správu pracovního postupu. Změny zůstávají standardní záležitostí – každý člen, jehož profil pracovního postupu uděluje schválení ve Správě zásad, je může posoudit a schválit – vždy to však vyžaduje alespoň dvě osoby.

Uzamčení se vztahuje na jednotlivé pracovní postupy. Uzamčení Žádosti o výběr se nijak nedotýká Žádosti o převod ani jiných pracovních postupů – zpřísňujete vždy jeden pracovní postup najednou, vlastním tempem. Doporučený postup zavádění naleznete v části Zavádění správy.

Uzamčení a odemčení jsou také žádosti

V rámci workflow Správa zásad se zpracovávají tři druhy žádostí. Jejich názvy uvidíte ve frontě schválení, v historii změn každé zásady a v bezpečnostních událostech:

Request

Popis

Aktualizace zásady

Změní nastavení zásady – počet požadovaných schválení nebo „Vždy vyžadovat schválení"

Zámek zásady

Uzamkne zásadu

Odemčení zásady

Odemkne uzamčenou zásadu

Uzamčení se neřídí jinými pravidly: žádost o uzamčení prochází stejným životním cyklem jako každá jiná žádost workflow Správa zásad. Pokud máte v workflow Správa zásad oprávnění Execute a nastavení „Vždy vyžadovat schválení" je VYPNUTO, uzamčení nabyde účinnosti okamžitě; jinak čeká ve frontě a zásada zůstane odemčená až do schválení žádosti.

Jak se dokončí změna zásady

Celkový přehled – výsledek libovolné žádosti workflow Správa zásad:

Cílová zásada

Úroveň žadatele v Manage Policies

„Vždy vyžadovat schválení" v Manage Policies

Výsledek

Uzamčeno

Libovolná, včetně Execute

ZAPNUTO nebo VYPNUTO

Čeká na schválení – rozhoduje zámek

Odemčeno

Initiate, bez Execute

ZAPNUTO nebo VYPNUTO

Čeká na schválení

Odemčeno

Provést

ON

Čeká na schválení, Execute je neaktivní

Odemčeno

Provést

OFF

Dokončí se okamžitě

Dva způsoby řízení změn zásad

Nástroj

Rozsah

Účinek

Zámek zásady

Zásady jednoho workflow

Změny těchto zásad vyžadují nezávislé schválení; ostatní workflow zůstávají nedotčena.

„Vždy vyžadovat schválení" v Manage Policies

Všechny zásady

Každá změna zásad v každém workflow prochází schválením. Hromadné nastavení správy.

Oba ovládací prvky se doplňují a nikdy nejsou ve vzájemném rozporu: kdykoli se uplatní alespoň jeden z nich, změna čeká na schválení – nastavení obou zároveň nic dalšího nemění. Zamknutí používejte pro postupné zpřísňování; nastavení Manage Policies použijte tehdy, když chcete, aby všechny změny zásad procházely schválením.

Zamknutí samotného Manage Policies

Manage Policies je workflow jako každý jiný: má vlastní zásady a tyto zásady mají vlastní zámek. Jeho zamknutí je závěrečným krokem zavádění správy. Jakmile jsou zásady Manage Policies zamknuty, každá změna pravidel v celé organizaci – včetně odemknutí jakýchkoli zásad i samotného Manage Policies – vyžaduje nezávislé schválení. Od tohoto okamžiku nemůže žádná jednotlivá osoba prostřednictvím produktu správu opět uvolnit.

Proto také existuje níže popsaná pojistka nezávislého schvalovatele: systém neumožní zamknout zásady do stavu, ze kterého by je nikdo nemohl změnit. Kdy tento krok provést, zjistíte v části Zavádění správy.

  • Pro zamknutí je vyžadován nezávislý schvalovatel. Zásady nelze zamknout, pokud alespoň jeden člen jiný než ten, kdo zámek provádí, nemá oprávnění Approve ve workflow Manage Policies. Jinak by zámek nešlo v produktu nikdy zrušit.
  • Ochrana před výlukou. Systém zablokuje uložení zásad, kde jediný člen s oprávněním Approve ve workflow je zároveň jeho jediným iniciátorem s požadovaným počtem schválení jedna – jeho vlastní žádosti by neměly žádného způsobilého schvalovatele.
  • Varování před deaktivací. Před deaktivací člena s oprávněním Approve ověřte, zda je zajištěno dostatečné pokrytí schvalovatelů. Deaktivace proběhne i tehdy, pokud počet schvalovatelů ve workflow klesne pod požadovaný – čekající žádosti se řídí prahem platným v době jejich vytvoření.

Jakmile vám nastavení pravidel dává smysl, Zavádění správy vás provede jejich bezpečným zaváděním: konfigurace, ověření a zamčení – vždy jeden pracovní postup, s praktickými příklady.

Řešení problémů

Pro daný pracovní postup je zapnuto nastavení „Vždy vyžadovat schválení". Funkce Execute je neaktivní, dokud je toto nastavení zapnuto – každá žádost čeká ve frontě na nezávislé schválení. Chcete-li obnovit okamžité dokončení, vypněte toto nastavení v části Pravidla – mějte na paměti, že jde o akci v rámci pracovního postupu Správy pravidel, která může sama vyžadovat schválení.

Pokud je dotčená žádost změnou pravidla, zkontrolujte také cílové pravidlo: změny zamčeného pravidla vždy čekají na schválení bez ohledu na funkci Execute. Takto je zamčení navrženo a funguje správně.

Zamčení je samo o sobě žádostí v rámci Správy pravidel. Pokud je pro Správu pravidel zapnuto „Vždy vyžadovat schválení", nebo váš profil pracovního postupu nemá přiřazenu funkci Execute, čeká zamčení na nezávislé schválení stejně jako každá jiná žádost. Pravidlo zůstane odemčené, dokud není žádost o zamčení schválena – najdete ji ve frontě ke schválení a po dokončení také v historii změn pravidla.

Spočítejte aktivní členy s oprávněním Approve pro daný pracovní postup, vyjma sebe. Pokud byl schvalovatel deaktivován po vytvoření žádosti, zbývající schvalovatelé nemusí dosáhnout požadovaného počtu – čekající žádost se řídí prahem platným v době jejího vytvoření, i když se pravidlo od té doby změnilo. Znovu aktivujte daného člena nebo přiřaďte oprávnění Approve jinému aktivnímu členovi, aby bylo možné žádost zpracovat.

Před zamčením jakéhokoli pravidla musí mít oprávnění Approve pro pracovní postup Správy pravidel alespoň jeden další člen. Bez nezávislého schvalovatele by zamčené pravidlo nešlo nikdy změnit. Přiřaďte oprávnění Approve pro Správu pravidel jinému členovi a akci opakujte.

Tato konfigurace by vytvořila žádosti, které nikdo nemůže schválit – typicky jde o jediného člena s oprávněními Initiate i Approve na daném pracovním postupu a požadovaným počtem schválení nastaveným na 1. Přiřaďte oprávnění Approve alespoň jednomu dalšímu členovi, nebo udělte iniciujícímu členovi oprávnění Execute, aby jeho žádosti mohly dokončit bez přezkoumání, pokud to pravidlo umožňuje.

Potřebujete další pomoc?