Käytännöt, hyväksynnät ja hallinto

Last updated: 17. elokuuta 2026

Käytännöt määrittävät, miten hallinnoidut toimenpiteet suoritetaan: välittömästi tai muiden jäsenten tarkastuksen jälkeen. Jokaiseen työnkulkuun kuuluu yksi käytäntö, joka asetetaan kertaalleen koko organisaatiolle. Tässä artikkelissa käydään läpi pyynnön elinkaari, käytäntöasetukset ja lukitseminen. Katso, keillä on oikeus aloittaa ja hyväksyä pyyntöjä: Roolit, profiilit ja käyttöoikeudet.

Huomautus:

Käytännöt kuuluvat työnkuluille, eivät tileille. Organisaatiolla on yksi nostopyyntökäytäntö, ei tilikohtainen. Määrittääksesi, kuka voi nostaa varoja miltä tililtä, käytä tiliroolien varojensiirto-oikeuksia. Nostojen tarkastuksen tiukkuutta ohjataan yhdellä asetuksella koko työnkululle.

Jokainen hallinnoitu toimenpide etenee samaa polkua pitkin riippumatta siitä, siirretäänkö varoja vai muutetaanko organisaation omaa kokoonpanoa:

1 – Aloitus. Jäsen, jonka työnkulkuprofiilissa on Aloita- tai Suorita-oikeus kyseiselle työnkululle, käynnistää pyynnön. Nostojen ja siirtojen yhteydessä jäsenellä täytyy lisäksi olla vastaava varojen siirto-oikeus kyseisille tileille.

2 – Välittömän suorituksen tarkistus. Jos jäsenellä on Suorita-oikeus ja työnkulun "Vaadi aina hyväksyntä" -asetus on POIS KÄYTÖSTÄ, pyyntö suoritetaan välittömästi. Valmis. Yksi poikkeus: pyyntö, joka muuttaa lukittua käytäntöä, odottaa aina hyväksyntää riippumatta pyynnön tekijän oikeuksista – katso "Käytäntöjen lukitseminen" alta.

3 – Hyväksyntäjono. Muussa tapauksessa pyyntö odottaa tarkastusta. Jäsenet, joilla on Hyväksy-oikeus kyseiselle työnkululle, näkevät pyynnön omassa jonossaan.

4 – Ratkaisu. Kun tarvittava määrä toisistaan riippumattomia hyväksyntöjä on saavutettu, pyyntö suoritetaan ja tulee voimaan. Kuka tahansa hyväksyjä voi sen sijaan hylätä pyynnön, jolloin se päättyy ilman vaikutuksia.

Suoritetut pyynnöt kirjataan tietoturvatapahtumina, ja ne linkitetään pyyntöön sekä sen hyväksyntäketjuun.

Jäsen ei voi hyväksyä omaa pyyntoään. Järjestelmä valvoo tätä jokaisessa työnkulussa, eikä mikään käyttöoikeus, profiili tai käytäntömääritys ohita sitä.

Ainoa tapa, jolla yksittäinen jäsen voi suorittaa hallinnoidun toiminnon yksin, on Execute – ja ainoastaan silloin, kun työnkulun käytäntö sallii välittömän suorituksen.

Kunkin työnkulun käytännössä on kaksi asetusta:

Asetus

Toiminto

Vaaditut hyväksynnät

Kuinka monen eri jäsenen on hyväksyttävä pyyntö ennen kuin se toteutuu. Hyväksyjät ovat jäseniä, joilla on Approve-oikeus kyseisessä työnkulussa; aloittaja on aina poissuljettu omasta pyynnöstään.

Vaadi aina hyväksyntä

Kun asetus on PÄÄLLÄ, jokainen pyyntö käy läpi hyväksyntäjonon – myös Execute-oikeuden omaavien jäsenten pyynnöt. Kun asetus on POIS PÄÄLTÄ, Execute-oikeuden omaavat jäsenet suorittavat pyynnöt välittömästi.

Execute-oikeuden ja „Vaadi aina hyväksyntä" -asetuksen välinen yhteys:

Jäsenen profiili työnkulussa

Vaadi aina hyväksyntä

Tulos

Initiate, ilman Execute-oikeutta

POIS PÄÄLTÄ tai PÄÄLLÄ

Pyyntö odottaa hyväksyntää

Initiate + Execute

POIS PÄÄLTÄ

Pyyntö toteutuu välittömästi

Initiate + Execute

PÄÄLLÄ

Pyyntö odottaa hyväksyntää, Execute on passiivinen

Execute-oikeutta ei koskaan poisteta käytännön toimesta – se pysyy profiilissa näkyvästi passiiviseksi merkittynä, kun "Vaadi aina hyväksyntä" on PÄÄLLÄ, ja aktivoituu uudelleen, jos asetus myöhemmin kytketään POIS PÄÄLTÄ.

  1. Siirry Käytäntöihin ja valitse työnkulku (esimerkiksi Nostopyyntö).
  2. Aseta vaadittu hyväksyntöjen määrä.
  3. Valitse, onko Vaadi aina hyväksyntä käytössä vai ei.
  4. Tarkista, kenellä on kullakin tasolla oikeudet tässä työnkulussa. Käytäntöeditori näyttää tiimin tasot asetusten rinnalla, jotta voit varmistaa kokoonpanon toteutettavuuden ennen tallentamista.
  5. Vahvista.

Käytäntömuutokset ovat hallittuja toimintoja, jotka kulkevat Hallinnoi käytäntöjä -työnkulun kautta. Jos kyseinen työnkulku vaatii hyväksynnän, muutoksesi odottaa jonossa kuten mikä tahansa muu pyyntö.

Jokaisella käytännöllä on myös oma muutoshistoriansa: jokainen päivitys, lukitus ja lukituksen avaus on kirjattu sinne sitä koskevan hyväksyntäpyynnön kanssa, joten näet aina mitä muutettiin, kuka sen pyysi ja kuka hyväksyi. Valmistuneet muutokset kirjataan myös tietoturvatapahtumina.

Tärkeää:

Lukitseminen on hallinnoinnin sitoutumisaskel. Se edellyttää riippumatonta hyväksyntää jokaiselle työnkulun käytännön tulevalle muutokselle – mukaan lukien hyväksyntämäärän muuttaminen, „Vaadi aina hyväksyntä" -asetuksen muuttaminen tai lukituksen avaaminen.

Jokainen käytäntömuutos käsitellään Hallinnoi käytäntöjä -pyyntönä riippumatta siitä, onko kohdekäytäntö lukittu vai ei – lukitus ei muuta sitä, minne muutos ohjautuu, vaan ainoastaan sitä, miten se valmistuu:

  • Muutos lukitsemattomaan käytäntöön noudattaa normaalia pyyntöjen elinkaarta. Jäsen, jolla on Execute-oikeus Hallinnoi käytäntöjä -työnkulussa, viimeistelee sen välittömästi, kun työnkulun „Vaadi aina hyväksyntä" -asetus on OFF-tilassa.
  • Muutos lukittuun käytäntöön, hyväksyntämäärään tai „Vaadi aina hyväksyntä" -asetukseen – tai lukituksen avaaminen – odottaa aina Hallinnoi käytäntöjä -työnkulussa Approve-oikeuden omaavien jäsenten tarkastusta. Lukitus ohittaa Execute-oikeuden kyseisen käytännön osalta ja koskee kaikkia tasapuolisesti: omistajan muutokset käyvät läpi saman tarkastuksen kuin kaikkien muiden.

Lukituksen jälkeen kukaan ei voi yksin heikentää työnkulun hallinnointia. Muutokset pysyvät tavanomaisina – jokainen jäsen, jonka työnkulkuprofiili myöntää hyväksynnän Hallinnoi käytäntöjä -työnkulussa, voi tarkastaa ja hyväksyä ne, mutta ne vaativat aina vähintään kaksi henkilöä.

Lukitseminen on työnkulkukohtaista. Nosto­pyynnön lukitseminen ei vaikuta Siirtopyyntöön tai muihin työnkulkuihin – tiukennat yhtä työnkulkua kerrallaan omaan tahtiisi. Suositellusta etenemisestä katso Hallinnoinnin käyttöönotto.

Lukitseminen ja avaaminen ovat myös pyyntöjä

Hallinnoi käytäntöjä -työnkulun alla käsitellään kolme pyyntötyyppiä. Näet ne nimettyinä hyväksyntäjonossa, kunkin käytännön muutoshistoriassa ja tietoturvatapahtumat-osiossa:

Request

Toiminto

Käytännön päivitys

Muuttaa käytännön asetuksia: hyväksyntämäärää tai „Vaadi aina hyväksyntä" -asetusta

Käytäntölukko

Lukitsee käytännön

Käytännön avaus

Avaa lukitun käytännön

Lukitseminen ei ole vapautettu omista säännöistään: lukituspyyntö noudattaa samaa elinkaarta kuin mikä tahansa muu Hallinnoi käytäntöjä -pyyntö. Jos sinulla on Execute-oikeus Hallinnoi käytäntöjä -työnkulussa ja sen “Vaadi aina hyväksyntä”-asetus on pois päältä, lukitus astuu voimaan välittömästi. Muussa tapauksessa pyyntö odottaa jonossa ja käytäntö pysyy lukitsemattomana, kunnes se hyväksytään.

Miten käytäntömuutos toteutuu

Yhteenvetona – kaikkien Hallinnoi käytäntöjä -pyyntöjen lopputulos:

Kohdekäytäntö

Pyytäjän taso käytännönhallinnassa

„Vaadi aina hyväksyntä" käytännönhallinnassa

Tulos

Lukittu

Mikä tahansa, myös Execute

PÄÄLLÄ tai POIS

Odottaa hyväksyntää – lukitus ratkaisee

Ei lukittu

Initiate, ilman Execute-oikeutta

PÄÄLLÄ tai POIS

Odottaa hyväksyntää

Ei lukittu

Suorita

PÄÄLLÄ

Odottaa hyväksyntää, Execute on lepotilassa

Ei lukittu

Suorita

POIS PÄÄLTÄ

Valmistuu välittömästi

Kaksi tapaa hallita käytäntömuutoksia

Ohjauskeino

Laajuus

Vaikutus

Käytäntölukko

Yhden työnkulun käytäntö

Käytännön muutokset edellyttävät itsenäistä hyväksyntää; muut työnkulut eivät muutu.

„Vaadi aina hyväksyntä" käytännönhallinnassa

Kaikki käytännöt

Jokainen käytäntömuutos kaikissa työnkuluissa käy läpi hyväksynnän. Kertakytkin koko hallinnolle.

Nämä kaksi ohjauskeinoa täydentävät toisiaan eivätkä koskaan ole ristiriidassa: aina kun kumpi tahansa niistä on voimassa, muutos odottaa hyväksyntää, eikä molempien asettaminen muuta tilannetta enää mitenkään. Käytä lukitusta asteittaiseen tiukentamiseen; käytä Manage Policies -asetusta, kun haluat kaikkien käytäntömuutosten menevän hyväksynnän kautta kerralla.

Manage Policies -työnkulun lukitseminen

Manage Policies on työnkulku siinä missä muutkin: sillä on oma käytäntönsä, ja sillä käytännöllä on oma lukituksensa. Sen lukitseminen on hallinnon käyttöönoton viimeinen sitoutumisaskel. Kun Manage Policies -käytäntö on lukittu, jokainen sääntömuutos missä tahansa organisaatiossa – mukaan lukien minkä tahansa käytännön avaaminen sekä Manage Policies -käytännön itsensä avaaminen – edellyttää riippumatonta hyväksyntää. Tästä eteenpäin kukaan yksittäinen henkilö ei voi löysätä hallintoa tuotteen kautta.

Tästä syystä sinun kannattaa varmistaa lukituksen purkureitti ennen lukitsemista, kuten alla kohdassa "Suojatoimet" kuvataan. Mikään tuotteessa ei estä sinua lukitsemasta käytäntöä tilaan, jota kukaan ei pysty muuttamaan. Katso Hallinnan käyttöönotto, milloin tämä askel kannattaa ottaa.

Varmista ennen lukitsemista, että lukituksen purku on edelleen mahdollista. Lukituksen purku on Manage Policies -pyyntö lukittua käytäntöä vastaan, joten Execute ei voi ohittaa sitä. Tarvitset jäsenen, joka voi käynnistää Manage Policies -pyynnön, sekä niin monta muuta Manage Policies -hyväksynnän omaavaa jäsentä kuin kyseinen työnkulku edellyttää – kaikkien on oltava varmennettuina ja aktiivisina. Järjestelmä ei tarkista tätä puolestasi, ja lukitun käytännön palauttaminen ilman reittiä hyväksyttyyn muutokseen vaatii Kraken-tuen apua.

Lukitussuojaus. Muutos hylätään, jos se jättäisi työnkulun tilaan, jossa kukaan ei pysty saattamaan sen pyyntöjä loppuun. Koska jäsenet eivät voi hyväksyä omia pyyntöjään, tämä tapahtuu heti, kun vaadittu hyväksymismäärä ylittää sen, mitä yksittäinen käynnistäjä voi saavuttaa omiin pyyntöihinsä. Tarkistus suoritetaan molemmissa tilanteissa: kun muokkaat käytäntöä ja kun muutat jäsenen työnkulkuprofiilia tai tiliroolia.

Käytöstäpoistoa koskeva varoitus. Varmista hyväksyjäkattavuus ennen kuin poistat käytöstä jäsenen, jolla on hyväksynnän oikeus. Käytöstäpoisto etenee, vaikka se laskisi työnkulun alle vaaditun hyväksymismäärän, ja odottavat pyynnöt noudattavat luomishetkellä voimassa ollutta kynnysarvoa.

Kun käytännöt ovat selvillä, Hallinnan käyttöönotto opastaa niiden turvallisessa käyttöönotossa: määritä, validoi ja lukitse – yksi työnkulku kerrallaan, käytännön esimerkkien kanssa.

Vianmääritys

"Always require approval" on käytössä kyseisessä työnkulussa. Execute on lepotilassa, kun asetus on päällä – jokainen pyyntö jonottaa hyväksyttäväksi. Palauta välitön suoritus poistamalla asetus käytöstä kohdassa Käytännöt. Huomaa, että kyseessä on Manage Policies -toiminto, joka saattaa itse edellyttää hyväksyntää.

Jos kyseessä oleva pyyntö on käytäntömuutos, tarkista myös kohdekäytäntö: muutokset lukittuun käytäntöön odottavat aina hyväksyntää riippumatta Execute-oikeudesta. Lukitus toimii juuri niin kuin on tarkoitettu.

Lukitseminen on itsessään Manage Policies -pyyntö. Jos "Always require approval" on käytössä Manage Policies -työnkulussa tai Workflow Profile -profiilissasi ei ole Execute-oikeutta siihen, lukituspyyntö odottaa itsenäistä hyväksyntää kuten mikä tahansa muukin pyyntö. Käytäntö pysyy lukitsemattomana, kunnes lukituspyyntö hyväksytään. Löydät sen hyväksyntäjonosta ja käytännön muutoshistoriasta sen valmistuttua.

Laske kyseisessä työnkulussa Approve-oikeuden omaavat aktiiviset jäsenet, itsesi pois lukien. Hyväksyntään lasketaan vain jäsenet, jotka ovat hyväksyneet kutsunsa ja suorittaneet vahvistuksen: kutsuttu jäsen ei kelpaa ennen kuin molemmat on tehty, vaikka hän näkyisi tiimilistassasi. Jos hyväksyjä poistettiin käytöstä pyynnön luomisen jälkeen, jäljellä olevat hyväksyjät eivät välttämättä enää täytä vaadittua määrää – odottava pyyntö noudattaa luomishetkellä voimassa ollutta kynnystä, vaikka käytäntö olisi sittemmin muuttunut. Aktivoi jäsen uudelleen tai myönnä Approve-oikeus toiselle aktiiviselle jäsenelle, jotta pyyntö etenee.

Tarkista Workflow Profile -profiilisi: lukitseminen edellyttää Initiate- tai Execute-oikeutta Manage Policies -työnkulussa. Jos lukituspyyntö luotiin mutta mikään ei muuttunut, se odottaa hyväksyntää eikä ole hylätty – katso yllä oleva kohta.

Järjestelmä ei hylkää lukituspyyntöä itsenäisen hyväksyjän puuttumisen takia, joten varmista avausreitti itse ennen lukitsemista: tarvitaan jäsen, joka voi käynnistää Manage Policies -pyynnön, sekä niin monta muuta Manage Policies -työnkulun Approve-oikeuden omaavaa jäsentä kuin työnkulku edellyttää.

Vaadittu hyväksyntämäärä ylittää sen, mitä pyyntöjä tekevä jäsen voi saada, sillä kukaan ei voi hyväksyä omaa pyyntöään. Käytäntöeditori ilmoittaa syyn: vähintään yhdellä jäsenellä on sekä Initiate- että Approve-oikeus, jolloin kukin heistä kohtaa yhden hyväksyjän vähemmän kuin kokonaismäärä. Pienennä vaadittua hyväksyntämäärää tai myönnä Approve-oikeus toiselle jäsenelle, joka ei käynnistä pyyntöjä tässä työnkulussa.

Tarvitsetko lisää apua?