Zásady, schvalování a správa

Last updated: 17. srpna 2026

Zásady určují, jak se řízené operace dokončují: okamžitě, nebo po schválení ostatními členy. Každý workflow má jednu zásadu platnou pro celou organizaci. Tento článek vysvětluje životní cyklus žádosti, nastavení zásad a uzamčení. Informace o tom, kdo může žádosti zahajovat a schvalovat, najdete v části Role, profily a oprávnění.

Poznámka:

Zásady patří k workflowům, nikoli k účtům. Pro celou organizaci existuje jediná zásada žádosti o výběr – ne jedna na každý účet. Chcete-li řídit, kdo může vybírat z kterého účtu, použijte oprávnění pro pohyb prostředků v rolích účtu. Míra přísnosti schvalování výběrů se nastavuje jediným přepínačem pro celý workflow.

Každá řízená operace prochází stejnou cestou, ať přesouvá prostředky, nebo mění konfiguraci organizace:

1 – Zahájení. Žádost zahájí člen, jehož profil workflow obsahuje oprávnění Zahájit (nebo Provést) pro daný workflow. U výběrů a převodů potřebuje člen také odpovídající oprávnění pro pohyb prostředků na dotčených účtech.

2 – Kontrola okamžitého dokončení. Má-li člen oprávnění Provést a nastavení „Vždy vyžadovat schválení" je VYPNUTO, žádost se dokončí ihned. Hotovo. Jedna výjimka: žádost, která mění uzamčenou zásadu, vždy čeká na schválení bez ohledu na oprávnění žadatele – viz část „Uzamčení zásad" níže.

3 – Fronta ke schválení. V ostatních případech žádost čeká na posouzení. Členové s oprávněním Schválit pro daný workflow ji uvidí ve své frontě.

4 – Vyřízení. Jakmile je dosažen požadovaný počet nezávislých schválení, žádost se dokončí a nabude účinnosti. Kterýkoli schvalovatel ji může místo toho zamítnout – žádost pak zanikne bez účinku.

Dokončené žádosti se zaznamenají jako bezpečnostní události s odkazem na danou žádost a historii jejího schvalování.

Člen nemůže schválit vlastní žádost. Systém toto pravidlo prosazuje v každém workflow a žádné nastavení oprávnění, profilu ani zásad ho nemůže přepsat.

Jediný způsob, jak může jeden Člen dokončit řízenou operaci sám, je oprávnění Execute – a to pouze tehdy, když zásady daného workflow umožňují okamžité dokončení.

Každé workflow má v rámci svých zásad dvě nastavení:

Nastavení

Popis

Požadovaná schválení

Počet různých Členů, kteří musí žádost schválit, než bude dokončena. Schvalovatelé jsou vybíráni z Členů s oprávněním Approve na daném workflow; iniciátor je ze schvalování vlastní žádosti vždy vyloučen.

Vždy vyžadovat schválení

Při zapnutí (ON) prochází každá žádost frontou ke schválení, včetně žádostí od Členů s oprávněním Execute. Při vypnutí (OFF) dokončují Členové s oprávněním Execute žádosti okamžitě.

Vzájemné působení oprávnění Execute a nastavení „Vždy vyžadovat schválení":

Profil Člena na daném workflow

Vždy vyžadovat schválení

Výsledek

Initiate bez Execute

OFF nebo ON

Žádost čeká na schválení

Initiate + Execute

OFF

Žádost se dokončí okamžitě

Initiate + Execute

ON

Žádost čeká na schválení, Execute je neaktivní

Oprávnění Execute zásady nikdy neodstraní – zůstává v profilu, kde je viditelně označeno jako neaktivní po dobu, kdy je nastavení „Vždy vyžadovat schválení" zapnuto (ON). Jakmile toto nastavení vypnete (OFF), Execute se opět aktivuje.

  1. Přejděte do části Zásady a vyberte workflow (například Žádost o výběr).
  2. Nastavte požadovaný počet schválení.
  3. Zvolte, zda je funkce Vždy vyžadovat schválení zapnutá, nebo vypnutá.
  4. Zkontrolujte, kdo má v daném workflow jakou úroveň oprávnění – editor zásad zobrazuje úrovně členů vedle nastavení, takže před uložením ověříte, zda je konfigurace splnitelná.
  5. Potvrďte.

Změny zásad jsou samy o sobě řízenými operacemi v rámci workflow Správa zásad. Pokud toto workflow vyžaduje schválení, vaše změna čeká ve frontě jako každá jiná žádost.

Každá zásada uchovává vlastní historii změn: každá aktualizace, uzamčení a odemčení je zde evidována spolu s příslušnou žádostí o schválení – vždy tak vidíte, co se změnilo, kdo o to požádal a kdo to odsouhlasil. Dokončené změny jsou rovněž zaznamenány jako bezpečnostní události.

Důležité:

Uzamčení je závazným krokem správy. Vyžaduje nezávislé schválení každé budoucí změny zásady daného pracovního postupu – včetně změny počtu požadovaných schválení, nastavení „Vždy vyžadovat schválení" nebo odemčení.

Každá změna zásady probíhá jako žádost v rámci pracovního postupu Manage Policies, ať je cílová zásada uzamčena nebo ne – zámek nemění to, kam změna směřuje, pouze způsob jejího dokončení:

  • Změna odemčené zásady probíhá standardním životním cyklem žádosti. Člen s oprávněním Execute v rámci Manage Policies ji dokončí okamžitě, pokud je nastavení „Vždy vyžadovat schválení" pro daný pracovní postup vypnuto.
  • Změna uzamčené zásady – ať jde o počet schválení, nastavení „Vždy vyžadovat schválení" nebo odemčení – vždy čeká na přezkoumání členy s oprávněním Approve v rámci Manage Policies. Zámek přepisuje oprávnění Execute pro danou zásadu a platí pro všechny stejně: změny vlastníka (Owner) procházejí stejnou kontrolou jako změny ostatních.

Po uzamčení nemůže žádná jednotlivá osoba správu pracovního postupu sama oslabit. Změny zůstávají rutinní záležitostí – každý člen s oprávněním Approve v rámci Manage Policies je může zkontrolovat a schválit – vždy však musí být zapojeny alespoň dvě osoby.

Uzamčení se vztahuje vždy na konkrétní pracovní postup. Uzamčení žádosti o výběr (Withdrawal Request) se nijak nedotýká žádosti o převod (Transfer Request) ani jiného pracovního postupu – postupy si utahujete jeden po druhém, svým vlastním tempem. Doporučené pořadí kroků najdete v části Zavedení správy.

Uzamčení i odemčení jsou také žádosti

V rámci pracovního postupu Manage Policies se zpracovávají tři typy žádostí. Zobrazí se ve frontě ke schválení, v historii změn každé zásady a v bezpečnostních událostech:

Request

Popis

Aktualizace zásady

Změní nastavení zásady – počet schválení nebo „Vždy vyžadovat schválení"

Zámek zásady

Uzamkne zásadu

Odemčení zásady

Odemkne uzamčenou zásadu

Uzamčení nepodléhá výjimkám z vlastních pravidel: žádost o uzamčení prochází stejným životním cyklem jako jakákoli jiná žádost Manage Policies. Pokud máte oprávnění Execute v rámci Manage Policies a nastavení „Vždy vyžadovat schválení" je vypnuto (OFF), zámek nabyde účinnosti okamžitě; jinak žádost čeká ve frontě a zásada zůstane odemčena až do schválení žádosti.

Jak se dokončí změna zásady

Shrnutí: výsledek jakékoli žádosti Manage Policies:

Cílová zásada

Úroveň žadatele v části Správa zásad

„Vždy vyžadovat schválení" v části Správa zásad

Výsledek

Uzamčeno

Jakákoli, včetně Execute

ZAP nebo VYP

Čeká na schválení – rozhoduje zámek

Odemčeno

Initiate bez Execute

ZAP nebo VYP

Čeká na schválení

Odemčeno

Provést

ON

Čeká na schválení, Execute je neaktivní

Odemčeno

Provést

OFF

Dokončí se okamžitě

Dva způsoby správy změn zásad

Nástroj

Rozsah

Účinek

Zámek zásady

Zásada jednoho workflowu

Změny této zásady vyžadují nezávislé schválení; ostatní workflowy zůstávají nedotčeny.

„Vždy vyžadovat schválení" v části Správa zásad

Všechny zásady

Každá změna zásady v každém workflowu prochází schválením. Hromadný přepínač pro správu.

Oba nástroje se doplňují a nikdy si neodporují: kdekoli se uplatní kterýkoli z nich, změna čeká na schválení – nastavení obou zároveň nic dalšího nemění. Zámek používejte pro postupné zpřísňování; nastavení Manage Policies použijte tehdy, chcete-li mít všechny změny zásad kontrolovány najednou.

Uzamčení samotného Manage Policies

Manage Policies je workflow jako každý jiný: má vlastní zásadu a tato zásada má vlastní zámek. Uzamčení představuje závěrečný krok při zavádění správy organizace. Jakmile je zásada Manage Policies uzamčena, každá změna pravidel kdekoli v organizaci – včetně odemčení jakékoli zásady a odemčení samotného Manage Policies – vyžaduje nezávislé schválení. Od tohoto okamžiku nemůže správu organizace prostřednictvím produktu oslabit žádná jednotlivá osoba.

Proto si před uzamčením ověřte postup odemčení, jak je popsáno v části „Pojistky" níže. Produkt vám nebrání v tom, abyste zásadu uzamkli do stavu, který nebude možné změnit. Kdy tento krok provést se dozvíte v části Zavádění správy organizace.

Před uzamčením si ověřte, že odemčení bude stále možné. Odemčení je žádost Manage Policies podaná na uzamčenou zásadu – funkce Execute ji proto nemůže obejít. Potřebujete člena, který může zahájit žádost Manage Policies, a dále tolik dalších členů s oprávněním Approve v rámci Manage Policies, kolik daný workflow vyžaduje – všichni musí být ověření a aktivní. Systém toto za vás nekontroluje; uzamčená zásada bez možnosti schválené změny vyžaduje k obnovení pomoc Podpory Kraken.

Ochrana před zablokováním. Změna je zamítnuta, pokud by po ní nezůstal nikdo, kdo dokáže dokončit žádosti zahájené v daném workflow. Protože členové nemohou schvalovat vlastní žádosti, nastane tato situace ve chvíli, kdy požadovaný počet schválení přesáhne to, čeho může jakýkoli iniciátor u svých žádostí dosáhnout. Kontrola probíhá na obou stranách: při úpravě zásady i při změně Workflow Profile člena nebo Account Role.

Varování při deaktivaci. Před deaktivací člena s oprávněním Approve ověřte, zda je pokrytí schvalovatelů dostatečné. Deaktivace proběhne i v případě, že sníží počet schvalovatelů workflow pod požadovaný limit; nevyřízené žádosti se přitom řídí prahem platným v době jejich vytvoření.

Jakmile zásady dávají smysl, článek Zavádění správy vás provede jejich bezpečným zavedením: konfigurujte, ověřte a uzamkněte – vždy jeden workflow najednou, s konkrétními příklady.

Řešení problémů

Pro daný pracovní postup je nastavení „Vždy vyžadovat schválení" zapnuto. Funkce Execute je po dobu zapnutí tohoto nastavení neaktivní; každá žádost čeká ve frontě na nezávislé schválení. Chcete-li obnovit okamžité dokončení, vypněte toto nastavení v části Zásady – jde o akci v rámci pracovního postupu Manage Policies, která může sama vyžadovat schválení.

Pokud se předmětná žádost týká změny zásady, zkontrolujte také cílovou zásadu: změny uzamčené zásady vždy čekají na schválení bez ohledu na funkci Execute. Takto je uzamčení navrženo – funguje podle očekávání.

Uzamčení je samo o sobě žádostí v rámci pracovního postupu Manage Policies. Pokud je pro Manage Policies zapnuto nastavení „Vždy vyžadovat schválení" nebo váš profil pracovního postupu neobsahuje Execute, čeká žádost o uzamčení na nezávislé schválení jako každá jiná žádost. Zásada zůstane odemčená, dokud není žádost o uzamčení schválena – najdete ji ve frontě ke schválení a po dokončení také v historii změn zásady.

Spočítejte aktivní členy s oprávněním Approve v daném pracovním postupu – sebe nevyjímejte. Do počtu schvalovatelů se započítávají pouze členové, kteří přijali pozvánku a dokončili ověření – pozvaný člen se nezapočítává, dokud obojí neprovedl, přestože se v seznamu vašeho týmu zobrazuje. Byl-li schvalovatel deaktivován po vytvoření žádosti, zbývající schvalovatelé nemusí dosáhnout požadovaného počtu; čekající žádost se váže na práh platný v okamžiku jejího vytvoření, a to i v případě, že se zásada od té doby změnila. Odblokujte žádost opětovnou aktivací daného člena nebo udělením oprávnění Approve jinému aktivnímu členovi.

Zkontrolujte svůj profil pracovního postupu: uzamčení vyžaduje oprávnění Initiate nebo Execute v pracovním postupu Manage Policies. Pokud byla žádost o uzamčení vytvořena, ale nic se nezměnilo, čeká na schválení – nebyla odmítnuta; viz výše uvedená položka.

Systém žádost o uzamčení neodmítne z důvodu chybějícího nezávislého schvalovatelů – před uzamčením si proto sami ověřte cestu k odemčení: potřebujete člena, který může zahájit žádost v rámci Manage Policies, a tolik dalších členů s oprávněním Approve na Manage Policies, kolik daný pracovní postup vyžaduje.

Požadovaný počet schválení přesahuje to, čeho může dosáhnout člen, který žádosti zahajuje – nikdo totiž nemůže schválit vlastní žádost. Editor zásad uvádí příčinu: jeden nebo více členů má zároveň oprávnění Initiate i Approve, takže každý z nich má k dispozici o jednoho schvalovatele méně, než je celkový počet. Snižte požadovaný počet schválení, nebo udělte oprávnění Approve jinému členovi, který v tomto pracovním postupu žádosti nezahajuje.