Zavádění správy

Last updated: 17. srpna 2026

Tato příručka popisuje, jak postupně zavádět požadavky na schvalování pro jednotlivé workflowy. Systém je navržen pro postupné zavádění: vaše Organization začíná rychle, Owner může zpočátku vše provádět sám a jednotlivé workflowy zpřísňujete podle vlastního tempa – pokud se tak rozhodnete, výsledkem může být nastavení, kde žádná jednotlivá osoba nemůže samostatně převádět prostředky ani měnit pravidla.

Popis fungování zásad najdete v části Zásady, schvalování a správa. Informace o přístupovém modelu najdete v části Role, profily a oprávnění.

Úroveň Execute a nastavení „Vždy vyžadovat schválení" tvoří dohromady dva režimy:

  • Rychlá cesta pro některé, schvalování pro ostatní. Uzamkněte zásadu s nastavením „Vždy vyžadovat schválení" VYPNUTO. Členové, jejichž profil zahrnuje úroveň Execute, dokončují žádosti okamžitě; všichni ostatní procházejí schválením. Uzamčení zabraňuje tomu, aby kdokoli pravidla sám uvolnil.
  • Schvalování pro všechny. Uzamkněte zásadu s nastavením „Vždy vyžadovat schválení" ZAPNUTO. Každá žádost, včetně žádostí Ownera, prochází nezávislým schválením. Žádná jednotlivá osoba nemůže řízenou operaci dokončit samostatně.

Různé workflowy mohou mít různé režimy. Typické uspořádání: schvalování pro všechny u workflowu Žádost o výběr, rychlá cesta u workflowu Žádost o převod (prostředky zůstávají uvnitř Organization) a schvalování u workflowu Správa zásad k ochraně samotných pravidel.

První tři kroky lze kdykoli vrátit zpět. Uzamčení je závazné.

Krok 1 – Bootstrap

Vlastník (Owner) začíná se systémovým profilem Admin a rolí Úplný přístup: Oprávnění Execute pro každý workflow a veškerá oprávnění ke každému účtu. Zásady každého workflowu začínají jako otevřené. Jako organizace s jediným uživatelem fungujete přesně jako dříve – žádná žádost nečeká na schválení, protože není kdo schvalovat.

Krok 2 – Konfigurace

Nastavte schvalovací proces pro jeden workflow – zpravidla začněte žádostí o výběr (Withdrawal Request) – přičemž možnost „Vždy vyžadovat schválení" zůstává vypnuta (OFF):

  1. Pozvěte členy (Members) a přiřaďte jim profily workflow (Workflow Profiles) s oprávněním Approve pro daný workflow. Systémový profil Approver uděluje právo schvalovat ve všech workflowech; profil Funds Manager zahrnuje zahajování a schvalování převodů a výběrů.
  2. Přiřaďte role účtu (Account Roles) tak, aby iniciátoři měli správná oprávnění k pohybu prostředků na příslušných účtech.
  3. Nastavte požadovaný počet schválení pro daný workflow.
  4. Pokud plánujete uzamčení (krok 4), nastavte nyní cestu pro odemčení v části Manage Policies: člen, který může zahájit žádost Manage Policies, a tolik dalších členů s oprávněním Approve v části Manage Policies, kolik daný workflow vyžaduje. Systém toto před povolením uzamčení nekontroluje.
Poznámka:

Do počtu schválení se započítávají pouze členové, kteří přijali pozvánku a dokončili ověření. Pozvaný člen se nezapočítává, dokud nesplní obě podmínky, a to i přesto, že se zobrazuje v seznamu vašeho týmu.

Zatím se nic nevynucuje. Úroveň Execute vám zůstává a pracujete normálně, zatímco vše připravujete.

Krok 3 – Ověření

Zapněte „Vždy vyžadovat schválení" pro cílový workflow. Každá žádost, včetně vaší, se nyní zařadí do fronty. Ověřte funkčnost pomocí reálných žádostí:

  • Schvalovatelé vidí čekající žádosti a mohou je schvalovat i zamítat.
  • Požadovaný počet schválení je s vaším současným týmem dosažitelný.
  • Celý průběh od zahájení po dokončení funguje podle očekávání. Zkontrolujte, zda výsledné bezpečnostní události odkazují zpět na příslušné žádosti.

Toto je bezpečné okno: správa je aktivní, ale zásada není uzamčena – nastavení můžete kdykoli vypnout, upravit a znovu otestovat. Než zásadu uzamknete, rozhodněte se, zda má výsledné nastavení ponechat „Vždy vyžadovat schválení" zapnuté, nebo ho vypnout.

Krok 4 – Uzamčení

Uzamkněte zásadu. Uzamčení samo o sobě je žádostí Manage Policies: pokud Manage Policies již vyžaduje schválení, uzamčení vstoupí v platnost poté, co ho schválí jiný člen. Od tohoto okamžiku platí:

  • Všechny žádosti se řídí nakonfigurovanými pravidly schvalování.
  • Každá změna této zásady – počet schválení, nastavení „Vždy vyžadovat schválení" i odemčení – vyžaduje souhlas jiného člena s oprávněním Approve v Manage Policies. Execute v Manage Policies toto neobejde: uzamčení má přednost před okamžitým dokončením uzamčené zásady.
  • Změny vlastníka procházejí stejnou kontrolou jako změny ostatních.
Důležité:

Krok 5 – Opakování

Všechny ostatní workflows si zachovají aktuální nastavení, dokud se k nim nevrátíte v kroku 2. Jakákoli kombinace spravovaných a nespravovaných workflows je platným výsledným stavem – postup je doporučení, nikoli požadavek.

Závěrečný krok – uzamknutí sekce Správa zásad

Sekce Správa zásad má vlastní zásady i vlastní zámek. Její uzamknutí je konečným stavem nasazení: od té chvíle každá změna pravidel kdekoli v organizaci – nastavení zásad, uzamknutí i odemknutí – u každého workflow vyžaduje nezávislé schválení a nikdo nemůže prostřednictvím produktu správu oslabit.

Tento krok proveďte jako poslední, až budou všechny workflows, které chcete spravovat, nakonfigurované a uzamknuté. Nejprve ověřte, že žádost v sekci Správa zásad lze zahájit a schválit i bez vás: musí existovat někdo, kdo ji zahájí, a dále tolik dalších členů s oprávněním Schválit v sekci Správa zásad, kolik daný workflow vyžaduje – všichni ověření a aktivní. Uzamknuté zásady lze měnit pouze tehdy, pokud tato cesta existuje – systém to za vás nekontroluje. Chování tohoto zámku je popsáno v části Zásady, schvalování a správa.

CFO chce výběry provádět okamžitě sama, zatímco každý výběr správců fondů prochází její kontrolou.

Profily workflow:

Člen

Profil

Úrovně oprávnění pro žádost o výběr

CFO

Vlastní „CFO"

Zobrazit, Zahájit, Schválit, Provést

Správce fondů A

Iniciátor (systémově definovaný)

Zobrazit, Zahájit

Správce fondů B

Iniciátor (systémově definovaný)

Zobrazit, Zahájit

Všichni tři mají roli účtu opravňující k výběru z provozních účtů. Úrovně v tomto příkladu popisují pouze workflow Withdrawal Request. Systémový profil Initiator také uděluje oprávnění Initiate pro všechny ostatní workflow. Pokud mají správci fondů zahajovat výběry, ale ne jiné spravované operace, použijte vlastní profil.

Zásada Withdrawal Request: požadovaná schválení: 1, „Always require approval" VYPNUTO, zásada uzamčena.

Výsledek: výběry CFO se okamžitě dokončí prostřednictvím Execute. Výběr každého správce fondu čeká na jedno schválení – v praxi od CFO, která je jedinou schvalovatelkou. Tato pravidla nemůže nikdo změnit sám, protože zásada je uzamčena.

Před uzamčením ověřte, že žádost Manage Policies lze schválit i bez osoby, která ji zahájila: musí existovat dostatečný počet členů s oprávněním Approve u Manage Policies, jak daný workflow vyžaduje. Tito členové schvalují budoucí změny zásad i žádosti o odemčení. Systém to za vás nekontroluje.

Pozdější zpřísnění. Pokud se firma rozhodne, že všechny výběry – včetně výběrů CFO – podléhají schválení, provede se tato změna žádostí o změnu zásady (vyžaduje nezávislé schválení, protože zásada je uzamčena):

  1. Přesuňte správce fondů do profilu s oprávněním Approve, aby se mohli vzájemně kontrolovat i kontrolovat CFO.
  2. Zvyšte požadovaný počet schválení na 2.
  3. Zapněte „Always require approval".

Oprávnění Execute CFO zůstává v jejím profilu, ale je neaktivní. Pokud firma zásadu opět uvolní, přímý přístup CFO se obnoví automaticky – bez nutnosti znovu přidělovat oprávnění.

Čtyřčlenný tým ve workflow Withdrawal Request – ukázka, jak se určuje způsobilost ke schválení pro jednotlivé žádosti:

Člen

Zobrazit

Zahájit

Schválit

Provést

Majitel

Ano

Ano

Ano

Ano

Alice

Ano

Ano

Ano

-

Bob

Ano

-

Ano

-

Charlie

Ano

Ano

-

-

Zásada: požadovaná schválení: 2, „Always require approval" ZAPNUTO (oprávnění Execute vlastníka je proto neaktivní).

Scénář

Kdo musí schválit

Proč

Owner zahajuje

Alice a Bob

Owner je vyloučen ze schvalování vlastní žádosti; Alice a Bob jsou jediní další schvalovatelé, takže jsou potřeba oba.

Alice zahajuje

Owner a Bob

Alice je vyloučena; zbývajícími schvalovateli jsou Owner a Bob.

Charlie zahajuje

Libovolní 2 z: Owner, Alice, Bob

Charlie nemá oprávnění Approve, takže všichni tři schvalovatelé jsou způsobilí schvalovat jeho žádosti.

Bob zahajuje

-

Bob nemá oprávnění Initiate; nemůže vytvářet žádosti o výběr. Plní roli schvalovatele – pozice pouze pro schvalování, kterou mnoho týmů volí záměrně.

  • Withdrawal Request nakonfigurován, ověřen a uzamčen
  • Transfer Request – zvolena pozice (rychlá cesta nebo plné schvalování) a uzamčen
  • Manage Addresses – požadavky na schvalování nastaveny; whitelist chrání každý výběr
  • Manage Team & Access a Manage API Keys – zásady nastaveny; změny přístupu a nové přihlašovací údaje jsou vhodné ke kontrole
  • Manage Policies spravováno a jako závěrečný krok uzamčeno vlastní zásady, čímž jsou pravidla samotná chráněna
  • Žádost Manage Policies lze stále zahájit a schválit bez účasti jediné konkrétní osoby – někdo ji zahájí a k tomu dostatečný počet dalších členů s oprávněním Approve pro daný workflow, aby uzamčené zásady zůstaly měnitelné
  • Naplánována pravidelná kontrola přístupu pomocí bezpečnostních událostí

Potřebujete další pomoc?