Role, profily a oprávnění

Tento článek vysvětluje, jak funguje přístup v Organizations: co může člen dělat, na kterých účtech a co se stane, když tak učiní. Informace o tom, jak zásady schvalování vyřizují žádosti, najdete v části Zásady, schvalování a správa. Informace o samotné struktuře účtů najdete v části Účty.

Přístup člena se skládá ze dvou stavebních prvků, které doplňuje třetí:

  • Role účtů odpovídají na otázku „Co může tento člen dělat a na kterých účtech?" Nesou oprávnění k účtům – Číst, Obchodovat, Earn Allocate, Earn Deallocate, Vybrat, Převést – přičemž každé je vázáno na konkrétní sadu účtů. Člen s více přiřazenými rolemi účtů zdědí všechna oprávnění, která každá z těchto rolí nese.
  • Workflow Profile odpovídá na otázku „Jaké akce může tento člen provádět v řízených operacích?" Pro každý workflow určuje, zda může člen operaci Zobrazit, Zahájit, Schválit nebo Provést. Každý člen může mít přiřazen pouze jeden Workflow Profile.
  • Zásady odpovídají na otázku „Jak se řízená operace dokončí?" Zásady každého workflow rozhodují, zda jsou žádosti provedeny okamžitě, nebo vyžadují vícenásobné schválení. Zásady jsou popsány v části Zásady, schvalování a správa.

Celkem:

Efektivní přístup = jeden Workflow Profile + souhrn rolí účtů + zásady workflow

Role a profily jsou záměrně odděleny. Role účtů jsou vázány na konkrétní účty; úrovně Workflow Profile nikoli. Zobrazení jako jednoho balíčku by naznačovalo, že práva schvalování se liší podle účtu – ale tak tomu nikdy není. Člen, který může schvalovat žádosti o výběr, je může schvalovat kdekoliv v rámci Organization.

Oprávnění k účtům jsou součástí rolí Account Roles. Každé oprávnění platí pro konkrétní účet: oprávnění na jednom účtu nezakládá žádná práva na ostatních účtech.

Přímá oprávnění

Tato oprávnění nabývají účinnosti okamžitě – bez žádostí a bez schvalování:

Oprávnění

Co umožňuje

Přečíst

Zobrazit zůstatky účtu, historii obchodů, záznamy v účetní knize a otevřené příkazy

Obchod

Zadávat a spravovat příkazy na účtu

Earn Allocate

Alokovat aktiva z účtu do produktů Earn

Earn Deallocate

Zrušit alokaci aktiv z Earn zpět na účet

Poznámka:

Oprávnění Trade zahrnuje na hlavním účtu spotové obchodování i obchodování s marží; na dalších účtech pouze spotové obchodování – podpora marže pro další účty se připravuje. Některé operace – futures, opce, OTC, převod, Výdělek DeFi a další – zatím nejsou v Organizations dostupné a zůstávají vyhrazeny pro vlastníka. Viz Dostupnost a omezení.

Oprávnění pro pohyb prostředků

Tato dvě oprávnění fungují odlišně: sama o sobě nic nepovolují. Určují pouze to, ze kterých účtů může člen vybírat a provádět převody prostřednictvím schvalovacího workflow. Člen musí mít přiřazen profil workflow, který mu umožňuje tyto operace zahajovat.

Oprávnění

Určuje

Vybrat

Účty, ze kterých může člen vybírat. Vyžadováno na zdrojovém účtu.

Převod

Účty, mezi kterými může člen provádět převody. Vyžadováno na zdrojovém i cílovém účtu.

Podrobnosti o průběhu výběru nebo převodu najdete v části Převody a výběry.

Role účtu je opakovaně použitelný balíček: sada oprávnění k účtům přiřazená ke skupině účtů. Obchodní role může udělovat oprávnění Read a Trade na účtech, které využívá jedno oddělení; role pro financování může udělovat oprávnění Read, Transfer a Withdraw na účtech, které spravuje váš operační tým. Roli definujete jednou a přiřadíte ji všem členům, kteří ji potřebují.

  • Členové mohou mít přiřazeno více rolí účtu. Jejich oprávnění se slučují – člen, který má přiřazenu obchodní i financovací roli, zdědí obě sady přístupových práv.
  • Role jsou živé záznamy, nikoli šablony. Úprava role okamžitě změní přístup všech členů, kteří ji aktuálně mají přiřazenu. Před uložením systém zobrazí, kteří členové budou změnou role ovlivněni a jakým způsobem.
Tip:

Kombinované potřeby nejlépe pokryjí dvě role. Jedna role přiřazuje jednu sadu oprávnění ke svým účtům. Pokud někdo potřebuje obchodovat na jedné skupině účtů a přesouvat prostředky na jiné, přiřaďte mu dvě role místo jedné, která by oboje mísila.

Workflow Profile tvoří správní část přístupu člena. Pro každý workflow určuje, které úrovně má daný člen přiřazeny:

Úroveň

Co umožňuje

Zobrazit

Zobrazit žádosti a historii daného workflow

Zahájit

Zahájit novou žádost v rámci daného workflow

Schválit

Schválit nebo zamítnout žádosti zahájené ostatními členy

Provést

Okamžitě dokončit žádost, pokud to zásady daného workflow umožňují

Úrovně představují oprávnění, nikoli hodnosti:

  • Zobrazení je základní úroveň. Každá jiná úroveň automaticky zahrnuje zobrazení.
  • Zahájení a schválení jsou na sobě nezávislé. Člen může schvalovat žádosti, aniž by je mohl iniciovat, nebo je může iniciovat, aniž by je mohl schvalovat. Tato granularita zajišťuje oddělení pravomocí.
  • Provedení zahrnuje zahájení i schválení. Člen s oprávněním dokončovat akce bez dalšího schvalování může rovněž žádosti iniciovat a kontrolovat.

Dvě vlastnosti si zaslouží bližší pozornost:

  • Úrovně profilu platí v celé organizaci. Oprávnění Schválit u žádosti o výběr znamená, že člen může kontrolovat všechny žádosti o výběr v organizaci bez ohledu na to, ze kterého účtu pocházejí. Rozsah na úrovni účtu má pouze zahájení výběrů: člen může iniciovat výběry a převody pouze na účtech, ke kterým má oprávnění pro pohyb prostředků.
  • Každý člen má právě jeden profil. Profily nelze kombinovat, takže přečtením profilu člena získáte okamžitý přehled o jeho úplné pozici ve správě. Stejně jako Account Roles jsou i profily aktivní prostředky: úprava profilu okamžitě změní oprávnění všech členů, kteří ho mají přiřazen. Systém vždy zobrazí seznam dotčených členů ještě před uložením změny existujícího profilu.

Dostupné workflow jsou:

Pracovní postup

Operace, které spravuje

Žádost o výběr

Výběr na schválenou externí adresu

Žádost o převod

Převod prostředků mezi účty organizace

Správa týmu a přístupu

Pozvání, úprava, deaktivace a opětovná aktivace členů; přiřazení a změna rolí účtu a profilů pracovních postupů

Správa klíčů API

Vytvářet, upravovat a rušit API klíče

Správa účtů

Přidávat, upravovat, deaktivovat, aktivovat a mazat účty

Správa adres

Přidávat a mazat adresy pro výběr na seznamu povolených

Správa zásad

Měnit nastavení zásad libovolného workflow; zamykat a odemykat zásady jednotlivých workflow

Poznámka:

Správa API klíčů je samostatné workflow, oddělené od správy týmu a přístupu. Lze umožnit správu API klíčů bez jakékoli možnosti měnit přístup členů – obě workflow mohou mít různé schvalovací zásady.

Každá organizace má od začátku k dispozici sadu systémově definovaných rolí účtů a workflow profilů. Pokrývají běžné scénáře, takže tým lze zprovoznit bez vlastní konfigurace, a zároveň slouží jako vzorové příklady pro návrh vlastní správy.

Systémově definované role účtů

Role

Co umožňuje

Plný přístup

Všechna oprávnění k účtu, na všech současných i budoucích účtech

Trade all

Obchodování na všech současných i budoucích účtech

Funds all

Operace s prostředky – převod, výběr, alokace do Earn, zrušení alokace z Earn – na všech současných i budoucích účtech

Read all

Přístup pouze pro čtení na všech současných i budoucích účtech

Systémově definované role pokrývají všechny stávající i budoucí účty: člen s rolí Trade all bude moci obchodovat na účtu vytvořeném zítra bez nutnosti upravovat jeho přístup. Je také možné vytvořit vlastní roli omezenou na konkrétní pevně stanovenou skupinu účtů.

Systémově definované profily a role nelze upravovat ani mazat. Lze je však klonovat a upravit kopii podle konkrétních potřeb vaší organizace.

Systémově definované profily workflow

Profil

Co zahrnuje

Správce

Všechny úrovně pro každý workflow, včetně Execute. Přiřazeno vlastníkovi organizace při jejím vytvoření.

Iniciátor

View a Initiate pro každý workflow. Nemůže schvalovat žádosti.

Approver

View a Approve pro každý workflow. Nemůže podávat žádosti.

Funds Manager

View, Initiate a Approve pro Withdrawal Request a Transfer Request. View a Initiate pro Manage Addresses. Žádná úroveň pro Manage Team & Access, Manage API Keys, Manage Accounts ani Manage Policies.

Auditor

Může zobrazovat žádosti a historii v každém workflow, ale nemůže nic zahajovat ani schvalovat.

Profil s oprávněním Initiate nebo Execute pro workflow Withdrawal Request musí mít také oprávnění View pro Manage Addresses. Díky tomu bude whitelist adres pro výběr organizace viditelný v nastavení profilu. Oprávnění View pro Manage Addresses neopravňuje ke spouštění ani schvalování změn adres pro výběr.

Funds Manager může navrhnout novou nebo náhradní adresu pro výběr, ale nemůže změny adres schvalovat. Schválení změny adresy tak zůstává nezávislé na osobě, která může výběry na tuto adresu později iniciovat nebo schvalovat.

Profily Initiator, Approver a Auditor odpovídají třem rolím v procesu kontroly: těm, kdo navrhují, těm, kdo schvalují, a těm, kdo dohlížejí. Funds Manager je profil pro každodenní použití – pro operátory, kteří spravují pohyby prostředků a mohou navrhovat cílové adresy, které potřebují.

Skutečný přístup člena určuje přiřazený Workflow Profile a Account Roles spolu s aktuální zásadou každého workflow.

  1. Přejděte do sekce Tým a vyberte člena, nebo zvolte Pozvat člena a přidejte novou osobu.
  2. Zvolte Workflow Profile – některý ze systémově definovaných profilů nebo vlastní.
  3. Přidejte jednu nebo více Account Roles pokrývajících účty, se kterými člen pracuje.
  4. Zkontrolujte náhled skutečného přístupu. Zobrazí profil a role odděleně a pak je vyhodnotí: pro každý účet ukáže, co může člen dělat přímo, a pro každé oprávnění k pohybu prostředků, jak systém žádost od tohoto člena dokončí podle aktuálních zásad.
  5. Potvrďte. Pokud workflow Manage Team & Access vyžaduje schválení, vstoupí přiřazení nejprve do fronty ke schválení.

Náhled také upozorní na kombinace, které poskytují méně přístupu, než se zdá – například roli udělující Withdraw na účtu spárovanou s profilem, který nemůže iniciovat žádosti Withdrawal Request. Ani jedno přiřazení není chybné, ale dohromady zatím neumožňují členovi provést výběr – a náhled tento stav zobrazí ještě před uložením.

Poznámka:

Pozdější změna přístupu člena se řídí stejným postupem a stejnými pravidly správy jako původní přiřazení.

Řešení problémů

Withdraw je oprávnění na úrovni účtu, které určuje, ze kterých účtů může člen provádět výběry – za předpokladu, že mu byl přiřazen Workflow Profile umožňující zahájení žádostí o výběr. Zkontrolujte jejich profil: musí mít oprávnění Initiate (nebo Execute) pro workflow Withdrawal Request. Náhled efektivního přístupu na stránce člena zobrazuje toto vyhodnocení pro každý účet.

Toto je záměrné chování a takto funguje úroveň Approve. Úrovně Workflow Profile platí pro všechny účty organizace. Člen s úrovní Approve pro žádosti o výběr může schválit jakoukoli žádost o výběr. Aktuální model nepodporuje oprávnění ke schvalování omezená na konkrétní účet.

Toto je záměrné chování. Role jsou sdílené a vždy aktuální – každý člen, který roli má, přebírá veškerá oprávnění, která tato role nese. Při úpravě role vám krok potvrzení ukáže, jak se přístup členů změní, ještě než změny uložíte. Chcete-li změnit přístup pouze jednoho člena, definujte a přiřaďte novou roli místo toho, abyste upravovali sdílenou roli.

Každý člen může mít přiřazen pouze jeden Workflow Profile. Pokud žádný ze stávajících profilů nevyhovuje, vytvořte vlastní profil s požadovanou kombinací úrovní a přiřaďte jej danému členovi.

Členové potřebují přehled o účtech, na kterých pracují, a role udělující oprávnění Trade zpravidla zahrnují i práva Read pro stejné účty. Chcete-li omezit viditelnost člena na ostatních účtech, zúžte sadu účtů v jejich rolích – nikoli oprávnění v rámci jednotlivého účtu.

Potřebujete další pomoc?