Hallinnon käyttöönotto

Last updated: 17. elokuuta 2026

Tässä oppaassa käydään läpi hyväksyntävaatimusten käyttöönotto työnkulku kerrallaan. Järjestelmä on suunniteltu asteittaiseen käyttöönottoon: Organisaatiosi käynnistyy nopeasti, kun Omistaja voi hoitaa kaiken yksin, ja voit tiukentaa kutakin työnkulkua, kun olet valmis – päätyen halutessasi asetukseen, jossa kukaan ei voi siirtää varoja tai muuttaa sääntöjä yksin.

Lisätietoa käytäntöjen toimintaperiaatteista: Käytännöt, hyväksynnät ja hallinto. Lisätietoa käyttöoikeusmallista: Roolit, profiilit ja käyttöoikeudet.

Execute-taso ja "Vaadi aina hyväksyntä" -asetus muodostavat yhdessä kaksi toimintatapaa:

  • Nopea reitti osalle, hyväksynnät muille. Lukitse käytäntö niin, että "Vaadi aina hyväksyntä" on POIS päältä. Jäsenet, joiden profiilissa on Execute, suorittavat pyynnöt välittömästi; kaikki muut tarvitsevat hyväksynnän. Lukitus estää ketä tahansa löysäämästä sääntöjä yksin.
  • Hyväksynnät kaikille. Lukitse käytäntö niin, että "Vaadi aina hyväksyntä" on PÄÄLLÄ. Jokainen pyyntö – myös Omistajan – käy läpi itsenäisen hyväksynnän. Kukaan ei voi suorittaa hallittua toimenpidettä yksin.

Eri työnkuluilla voi olla eri toimintatavat. Yleinen rakenne: hyväksynnät kaikille Withdrawal Request -työnkulussa, nopea reitti Transfer Request -työnkulussa (varat pysyvät Organisaation sisällä) ja hyväksynnät Manage Policies -työnkulussa sääntöjen suojaamiseksi.

Kolme ensimmäistä vaihetta ovat vapaasti peruutettavissa. Lukitseminen on sitoumus.

Vaihe 1 – Käynnistys

Omistaja aloittaa järjestelmän määrittelemällä Admin-profiililla ja Täysi käyttöoikeus -roolilla: Suoritusoikeus jokaiseen työnkulkuun ja kaikki käyttöoikeudet jokaiselle tilille. Jokaisen työnkulun käytäntö on aluksi avoin. Yhden henkilön organisaationa toimit kuten ennenkin – mikään ei odota hyväksyntää, koska hyväksyjää ei ole.

Vaihe 2 – Määritys

Rakenna hyväksyntäasetukset yhdelle työnkululle – yleensä aloitetaan Nostopyynnöllä – kun "Vaadi aina hyväksyntä" on vielä pois käytöstä:

  1. Kutsu jäseniä ja määritä heille työnkulkuprofiilit, jotka sisältävät Hyväksy-oikeuden kohdetyönkulkuun. Järjestelmän määrittelemä Hyväksyjä-profiili myöntää hyväksyntäoikeudet kaikkiin työnkulkuihin; Varainhallinta-profiili kattaa siirtojen ja nostojen käynnistämisen ja hyväksymisen.
  2. Määritä tilikohtaiset roolit niin, että käynnistäjillä on tarvittavat varainsiirto-oikeudet oikeille tileille.
  3. Aseta tarvittava hyväksyntöjen määrä kohdetyönkulkuun.
  4. Jos aiot lukita käytännön (vaihe 4), määritä avausreitti Hallinnoi käytäntöjä -työnkulkuun jo nyt: jäsen, joka voi käynnistää Hallinnoi käytäntöjä -pyynnön, sekä niin monta muuta jäsentä, joilla on Hyväksy-oikeus Hallinnoi käytäntöjä -työnkulkuun, kuin kyseinen työnkulku edellyttää. Järjestelmä ei tarkista tätä ennen lukituksen sallimista.
Huomautus:

Hyväksyntöihin lasketaan vain jäsenet, jotka ovat hyväksyneet kutsunsa ja suorittaneet vahvistuksen. Kutsuttua jäsentä ei lasketa mukaan ennen kuin molemmat on tehty, vaikka hän näkyisi tiimilistassasi.

Mitään ei vielä sovelleta. Sinulla säilyy Execute-oikeus ja voit jatkaa työskentelyä normaalisti, kun asetuksia vielä säädetään.

Vaihe 3 – Validoi

Ota "Vaadi aina hyväksyntä" käyttöön kohdetyönkulussa. Kaikki pyynnöt, myös sinun, siirtyvät nyt jonoon. Testaa toimivuus reaalisilla pyynnöillä:

  • Hyväksyjät näkevät odottavat pyynnöt ja voivat hyväksyä tai hylätä ne.
  • Nykyinen tiimisi pystyy täyttämään vaaditun hyväksyntämäärän.
  • Koko prosessi aloituksesta loppuun toimii odotetulla tavalla. Tarkista, että syntyvät tietoturvatapahtumat viittaavat takaisin pyyntöihinsä.

Tämä on turvallinen vaihe: hallinto on voimassa, mutta käytäntöä ei ole lukittu, joten voit kytkeä asetuksen pois, tehdä muutoksia ja yrittää uudelleen niin monta kertaa kuin tarvitaan. Päätä ennen käytännön lukitsemista, jääkö lopullinen asetus "Vaadi aina hyväksyntä" päälle vai kytketäänkö se pois.

Vaihe 4 – Lukitse

Lukitse käytäntö. Lukitseminen on itsessään Käytäntöjen hallinta -pyyntö: jos Käytäntöjen hallinta jo edellyttää hyväksyntää, lukitus astuu voimaan, kun toinen jäsen hyväksyy sen. Tästä eteenpäin:

  • Kaikki pyynnöt noudattavat määritettyjä hyväksyntäsääntöjä.
  • Jokainen muutos tähän käytäntöön – hyväksyntämäärä, "Vaadi aina hyväksyntä" -asetus ja lukituksen poisto – odottaa toisen jäsenen allekirjoitusta, jolla on Hyväksy-oikeus Käytäntöjen hallinnassa. Execute-oikeus Käytäntöjen hallinnassa ei ohita tätä: lukitus estää välittömän suorittamisen lukitussa käytännössä.
  • Omistajan muutokset kulkevat saman tarkistuksen läpi kuin kaikkien muidenkin.
Tärkeää:

Vaihe 5 – Toista

Jokainen muu työnkulku säilyttää nykyisen tilansa, kunnes palaat sen osalta vaiheeseen 2. Mikä tahansa hallinnoitujen ja hallinnoimattomien työnkulkujen yhdistelmä on kelvollinen vakiotila – eteneminen on suositus, ei vaatimus.

Viimeinen vaihe – lukitse Manage Policies itse

Manage Policies -toiminnolla on oma käytäntönsä ja oma lukkonsa. Sen lukitseminen on käyttöönoton päätepiste: siitä eteenpäin jokainen sääntömuutos organisaatiossa – käytäntöasetukset, lukitukset ja avaukset kaikissa työnkuluissa – edellyttää riippumatonta hyväksyntää, eikä yksikään henkilö voi enää heikentää hallintoa tuotteen kautta.

Tee tämä vaihe viimeisenä, kun jokainen hallittavaksi tarkoittamasi työnkulku on määritetty ja lukittu. Varmista ensin, että Manage Policies -pyyntö voidaan edelleen käynnistää ja hyväksyä ilman sinua: tarvitaan joku, joka voi käynnistää sen, sekä niin monta muuta jäsentä, joilla on Hyväksy-oikeus Manage Policies -toiminnossa kuin kyseinen työnkulku edellyttää – kaikkien on oltava vahvistettuja ja aktiivisia. Lukitut käytännöt pysyvät muokattavina vain niin kauan kuin tämä reitti on olemassa, eikä järjestelmä tarkista sitä puolestasi. Katso Käytännöt, hyväksynnät ja hallinto, miten lukko toimii.

Talousjohtaja haluaa toteuttaa omat nostonsa välittömästi, kun taas jokainen rahastonhoitajien nosto kulkee hänen tarkastuksensa kautta.

Työnkulkuprofiilit:

Jäsen

Profiili

Nostopyyntöjen tasot

CFO

Mukautettu “CFO”

Tarkastele, Käynnistä, Hyväksy, Toteuta

Rahastonhoitaja A

Käynnistäjä (järjestelmän määrittämä)

Tarkastele, Käynnistä

Rahastonhoitaja B

Käynnistäjä (järjestelmän määrittämä)

Tarkastele, Käynnistä

Kaikilla kolmella on tilirooli, joka myöntää Withdraw-oikeuden käyttötileille. Tässä esimerkissä tasot koskevat vain Nostopyyntöä. Järjestelmän määrittämä Initiator-profiili myöntää myös Initiate-oikeuden kaikkiin muihin työnkulkuihin. Käytä mukautettua profiilia, jos rahastonhoitajien tulee käynnistää nostoja mutta ei muita hallinnoituja toimintoja.

Nostopyyntökäytäntö: vaaditut hyväksynnät 1, "Always require approval" OFF, käytäntö lukittu.

Tulos: talousjohtajan nostot valmistuvat välittömästi Execute-oikeuden kautta. Jokainen rahastonhoitajan nosto odottaa yhtä hyväksyntää – käytännössä talousjohtajan, koska hän on ainoa hyväksyjä. Kukaan ei voi muuttaa näitä sääntöjä yksin, koska käytäntö on lukittu.

Tarkista ennen lukitsemista, että Manage Policies -pyyntö voidaan edelleen hyväksyä ilman sen käynnistänyttä henkilöä: työnkulun vaatima määrä jäseniä, joilla on Approve-oikeus Manage Policies -työnkulussa. Nämä jäsenet hyväksyvät tulevat käytäntömuutokset ja avaamispyynnöt. Järjestelmä ei tarkista tätä puolestasi.

Tiukentaminen myöhemmin. Kun yritys päättää, että kaikki nostot – talousjohtajan mukaan lukien – edellyttävät tarkistusta, muutos kulkee käytäntöpyynnön kautta (riippumaton hyväksyntä vaaditaan, koska käytäntö on lukittu):

  1. Siirrä rahastonhoitajat profiiliin, jolla on Approve-oikeus, jotta he voivat tarkistaa toistensa ja talousjohtajan pyynnöt.
  2. Nosta vaadittujen hyväksyntöjen määrä kahteen.
  3. Ota "Always require approval" käyttöön.

Talousjohtajan Execute pysyy hänen profiilissaan käyttämättömänä. Jos yritys löyhentää käytäntöä myöhemmin, hänen nopea polkunsa palautuu ilman, että kenenkään tarvitsee määrittää käyttöoikeuksia uudelleen.

Neljän hengen tiimi Nostopyyntö-työnkulussa – näin hyväksyntäkelpoisuus määräytyy pyyntökohtaisesti:

Jäsen

Näytä

Aloita

Hyväksy

Suorita

Omistaja

Kyllä

Kyllä

Kyllä

Kyllä

Alice

Kyllä

Kyllä

Kyllä

-

Bob

Kyllä

-

Kyllä

-

Charlie

Kyllä

Kyllä

-

-

Käytäntö: vaaditut hyväksynnät 2, „Vaadi aina hyväksyntä" ON (joten omistajan Suorita ei ole aktiivisena).

Skenaario

Kuka hyväksyy

Miksi

Owner käynnistää

Alice ja Bob

Owner ei voi hyväksyä omaa pyyntöään; Alice ja Bob ovat ainoat muut hyväksyjät, joten molemmat tarvitaan.

Alice käynnistää

Owner ja Bob

Alice suljetaan pois; jäljelle jäävät hyväksyjät ovat Owner ja Bob.

Charlie käynnistää

Ketkä tahansa 2: Owner, Alice, Bob

Charliella ei ole Approve-oikeutta, joten kaikki kolme hyväksyjää ovat kelpoisia hänen pyyntöihinsä.

Bob käynnistää

-

Bobilla ei ole Initiate-oikeutta, joten hän ei voi luoda nostopyyntöjä. Hän toimii pelkkänä hyväksyjänä – rooli, jonka monet tiimit omaksuvat tarkoituksella.

  • Withdrawal Request määritetty, validoitu ja lukittu
  • Transfer Request -linja valittu (nopea reitti tai täydet hyväksynnät) ja lukittu
  • Manage Addresses -hyväksyntävaatimukset asetettu; sallittujen osoitteiden lista suojaa jokaisen noston
  • Manage Team & Access- ja Manage API Keys -käytännöt asetettu; käyttöoikeusmuutokset ja uudet tunnistetiedot kannattaa tarkistaa
  • Manage Policies hallinnoitu ja viimeisenä sitoumuksena sen oma käytäntö lukittu, jolloin säännöt itse ovat suojattuja
  • Manage Policies -pyyntö voidaan edelleen käynnistää ja hyväksyä ilman yhtä tiettyä henkilöä: joku käynnistää sen ja niin monta muuta Approve-oikeuden omaavaa jäsentä kuin kyseinen työnkulku edellyttää, jolloin lukitut käytännöt pysyvät muutettavissa
  • Säännöllinen käyttöoikeuskatselmus aikataulutettu tietoturvatapahtumien avulla

Tarvitsetko lisää apua?