Roolit, profiilit ja käyttöoikeudet

Tässä artikkelissa kerrotaan, miten käyttöoikeudet toimivat Organisaatioissa: mitä jäsen voi tehdä, millä tileillä ja mitä siitä seuraa. Lisätietoa siitä, miten hyväksymiskäytännöt käsittelevät pyyntöjä, on artikkelissa Käytännöt, hyväksynnät ja hallinto. Tilirakennetta käsitellään artikkelissa Tilit.

Jäsenen käyttöoikeus muodostuu kahdesta osasta, joita kolmas täydentää:

  • Tiliroolit vastaavat kysymykseen "mitä tämä jäsen voi tehdä ja millä tileillä?" Ne sisältävät tilioikeudet – Read, Trade, Earn Allocate, Earn Deallocate, Withdraw ja Transfer – joista kukin on rajattu tiettyihin tileihin. Jäsen, jolle on myönnetty useita tilirooleja, perii kaikkien roolien käyttöoikeudet.
  • Työnkulkuprofiili vastaa kysymykseen "mitä toimintoja tämä jäsen voi tehdä hallinnoiduissa toiminnoissa?" Kunkin työnkulun osalta se määrittää, voiko jäsen tarkastella (View), aloittaa (Initiate), hyväksyä (Approve) tai suorittaa (Execute) kyseisen toiminnon. Kullakin jäsenellä voi olla vain yksi työnkulkuprofiili.
  • Käytännöt vastaavat kysymykseen "miten hallittu toiminto saadaan päätökseen?" Kunkin työnkulun käytäntö määrittää, toteutetaanko pyynnöt välittömästi vai edellyttävätkö ne useita hyväksyntöjä. Käytäntöjä käsitellään artikkelissa Käytännöt, hyväksynnät ja hallinto.

Kokonaisuutena:

Todellinen käyttöoikeus = yksi työnkulkuprofiili + tiliroolien yhdistelmä + työnkulun käytäntö

Roolit ja profiilit pidetään tarkoituksella erillään. Tiliroolit on rajattu tileille; työnkulkuprofiilin tasot koskevat koko Organisaatiota. Jos ne esitettäisiin yhtenä kokonaisuutena, syntyisi virheellinen vaikutelma, että hyväksyntäoikeudet vaihtelevat tilin mukaan – mutta ne eivät koskaan vaihtele. Jäsen, joka voi hyväksyä nostopyyntöjä, voi hyväksyä niitä missä tahansa Organisaatiossa.

Tilioikeudet sisältyvät tilirooleihin. Kukin oikeus myönnetään tilikohtaisesti: oikeus yhdellä tilillä ei anna mitään muilla tileillä.

Suorat oikeudet

Nämä astuvat voimaan välittömästi – ilman pyyntöjä tai hyväksyntöjä:

Oikeus

Mitä se sallii

Lue

Tilin saldojen, kaupankäyntihistorian, kirjanpitokirjausten ja avointen toimeksiantojen tarkastelu

Käy kauppaa

Toimeksiantojen tekeminen ja hallinta tilillä

Earn Allocate

Omaisuuserien allokointi tililtä Earn-tuotteisiin

Earn Deallocate

Allokoinnin poisto Earnista takaisin tilille

Huomautus:

Kauppa-oikeus sisältää sekä Spot- että marginaalikaupankäynnin päätilillä ja vain Spot-kaupankäynnin lisätileillä; marginaalituki lisätileille on suunnitteilla. Joillakin toiminnoilla – kuten futuureilla, optioilla, OTC:llä, muuntamisella, DeFi Earn -toiminnolla ja muilla – ei vielä ole Organization-oikeuksia, ja ne ovat yksinomaan omistajan käytettävissä. Katso Saatavuus ja rajoitukset.

Varojen siirto-oikeudet

Nämä kaksi oikeutta toimivat eri tavalla: ne eivät yksinään myönnä mitään oikeuksia. Sen sijaan ne määrittävät, miltä tileiltä jäsen voi nostaa varoja ja tehdä siirtoja hyväksyntätyönkulun kautta. Jäsenellä on oltava Workflow Profile, joka sallii näiden toimintojen käynnistämisen.

Oikeus

Mitä se määrittää

Lunasta

Tilit, joilta jäsen voi nostaa varoja. Vaaditaan lähdetilillä.

Siirrä

Tilit, joiden välillä jäsen voi tehdä siirtoja. Vaaditaan sekä lähde- että kohdetilillä.

Tarkempi kuvaus noston tai siirron etenemisestä on artikkelissa Siirrot ja nostot.

Tilirooli on uudelleenkäytettävä kori: joukko tilioikeuksia, jotka kohdistetaan tiettyihin tileihin. Kaupankäyntirooli voi myöntää Luku- ja Kauppa-oikeudet yhden tiimin käyttämille tileille; rahoitusrooli voi myöntää Luku-, Siirto- ja Nosto-oikeudet operaatiotiimin hallinnoimille tileille. Rooli määritellään kerran ja kohdistetaan kaikille jäsenille, jotka sitä tarvitsevat.

  • Jäsenillä voi olla useita tilirooleja. Oikeudet yhdistyvät: jäsen, jolla on sekä kaupankäyntirooli että rahoitusrooli, perii molempien roolien käyttöoikeudet.
  • Roolit ovat aktiivisia resursseja, eivät malleja. Roolin muokkaaminen muuttaa välittömästi kaikkien sen haltijoiden käyttöoikeuksia. Ennen tallentamista järjestelmä näyttää, mitkä jäsenet muutos koskee ja miten.
Vinkki:

Erityyppiset tarpeet kannattaa jakaa kahdelle roolille. Yksi rooli kohdistaa yhden oikeuskokonaisuuden siihen kuuluville tileille. Jos jäsenen täytyy käydä kauppaa yhdellä tilijoukolla ja siirtää varoja toisella, anna hänelle kaksi erillistä roolia yhden sekavan roolin sijaan.

Workflow-profiili on jäsenen käyttöoikeuksien hallintopuoli. Se määrittää kullekin työnkululle, millä tasoilla jäsen toimii:

Taso

Mitä se sallii

Näytä

Näe työnkulun pyynnöt ja historia

Aloita

Käynnistä uusi pyyntö työnkulussa

Hyväksy

Hyväksy tai hylkää muiden jäsenten käynnistämiä pyyntöjä

Suorita

Suorita pyyntö välittömästi, kun työnkulun käytäntö sen sallii

Tasot ovat valtuuksia, eivät arvojärjestystä:

  • Katselutaso on perusta. Kaikki muut tasot sisältävät aina katselutason.
  • Käynnistys ja hyväksyntä ovat toisistaan riippumattomia. Jäsen voi hyväksyä pyyntöjä ilman oikeutta käynnistää niitä, tai käynnistää pyyntöjä ilman hyväksyntäoikeutta. Näin varmistetaan tehtävien eriyttäminen.
  • Suoritus sisältää käynnistyksen ja hyväksynnän. Jäsen, joka voi suorittaa toimintoja ilman lisähyväksyntöjä, voi myös käynnistää pyyntöjä ja tarkastella niitä.

Kaksi ominaisuutta on syytä huomioida erityisesti:

  • Profiilin tasot koskevat koko organisaatiota. Nostopyyntöjen hyväksyntätaso tarkoittaa, että jäsen voi tarkastella kaikkia organisaation nostopyyntöjä riippumatta siitä, miltä tililtä nosto tehdään. Ainoastaan nostojen käynnistäminen on tilikohtaista: jäsen voi käynnistää nostoja ja siirtoja vain niiltä tileiltä, joihin hänellä on varojen siirto-oikeus.
  • Kullakin jäsenellä on täsmälleen yksi profiili. Profiileja ei voi pinota päällekkäin, joten jäsenen profiilia lukemalla näet hänen hallinnollisen asemansa yhdellä silmäyksellä. Kuten tiliroolit, profiilit ovat aktiivisia resursseja: profiilin muokkaaminen vaikuttaa välittömästi kaikkiin sitä käyttäviin jäseniin. Järjestelmä näyttää aina muutoksen vaikuttamat jäsenet ennen kuin tallennat muutoksen profiiliin.

Käytettävissä olevat työnkulut ovat:

Työnkulku

Hallinnoidut toiminnot

Nostopyyntö

Nosto hyväksyttyyn ulkoiseen osoitteeseen

Siirtopyyntö

Siirrä varoja organisaation tilien välillä

Hallinnoi tiimiä ja käyttöoikeuksia

Kutsu, muokkaa, poista käytöstä ja aktivoi jäseniä uudelleen; määritä ja muuta tilirooleja sekä työnkulkuprofiileja

Hallinnoi API-avaimia

Luo, muokkaa ja peruuta API-avaimia

Hallinnoi tilejä

Lisää, muokkaa, poista käytöstä, ota käyttöön ja poista tilejä

Hallinnoi osoitteita

Lisää ja poista sallittuja nosto-osoitteita

Hallinnoi käytäntöjä

Muuta minkä tahansa työnkulun käytäntöasetuksia; lukitse ja avaa kunkin työnkulun käytäntö

Huomautus:

API-avainten hallinta on oma työnkulkunsa, erillään Hallinnoi tiimiä ja käyttöoikeuksia -työnkulusta. Voit antaa jollekin oikeuden hallita API-avaimia ilman oikeutta muuttaa jäsenten käyttöoikeuksia, ja kahdella työnkululla voi olla eri hyväksyntäkäytännöt.

Jokaisella organisaatiolla on alusta alkaen joukko järjestelmän määrittämiä tilikohtaisia rooleja ja työnkulkuprofiileja. Ne kattavat yleisimmät tarpeet, joten tiimin käyttöoikeudet voi ottaa käyttöön ilman räätälöintiä – ja ne toimivat myös esimerkkeinä oman hallintomallin suunnittelun tueksi.

Järjestelmän määrittämät tiliroolit

Rooli

Mitä se myöntää

Täysi pääsy

Kaikki tilikohtaiset oikeudet kaikilla nykyisillä ja tulevilla tileillä

Kaupankäynti kaikilla

Kaupankäynti kaikilla nykyisillä ja tulevilla tileillä

Rahoitus kaikilla

Rahoitustoiminnot – siirto, nosto, Earn Allocate ja Earn Deallocate – kaikilla nykyisillä ja tulevilla tileillä

Lukuoikeus kaikilla

Vain luku -käyttöoikeus kaikilla nykyisillä ja tulevilla tileillä

Järjestelmän määrittelemät roolit kattavat kaikki nykyiset ja tulevat tilit: jäsen, jolla on Trade all -rooli, voi käydä kauppaa huomenna luodulla tilillä ilman että käyttöoikeuksia päivitetään erikseen. Voit myös luoda mukautetun roolin, joka on rajattu tiettyyn ja kiinteään tililistaukseen.

Järjestelmän määrittelemiä profiileja ja rooleja ei voi muokata eikä poistaa. Voit kuitenkin kloonata haluamasi ja muokata kopiota organisaatiosi tarpeisiin sopivaksi.

Järjestelmän määrittelemät työnkulkuprofiilit

Profiili

Mitä se sisältää

Ylläpitäjä

Kaikki tasot kaikissa työnkuluissa, mukaan lukien Execute. Organisaation omistajalla tämä profiili on organisaation luomishetkestä alkaen.

Aloittaja

View ja Initiate kaikissa työnkuluissa. Ei voi hyväksyä pyyntöjä.

Approver

View ja Approve kaikissa työnkuluissa. Ei voi käynnistää pyyntöjä.

Funds Manager

View, Initiate ja Approve työnkuluissa Withdrawal Request ja Transfer Request. View ja Initiate työnkulussa Manage Addresses. Ei tasoja työnkuluissa Manage Team & Access, Manage API Keys, Manage Accounts tai Manage Policies.

Auditor

Voi tarkastella pyyntöjä ja historiaa kaikissa työnkuluissa, mutta ei voi käynnistää eikä hyväksyä mitään.

Profiilin, jolla on Initiate- tai Execute-taso Withdrawal Request -työnkulussa, on myös oltava View-taso Manage Addresses -työnkulussa. Tämä tuo organisaation nosto-osoitteiden sallittujen osoitteiden luettelon näkyviin profiilin asetuksissa. View-taso Manage Addresses -työnkulussa ei oikeuta käynnistämään tai hyväksymään osoitemuutoksia.

Funds Manager voi ehdottaa uutta tai korvaavaa nosto-osoitetta, mutta ei voi hyväksyä osoitemuutoksia. Näin osoitemuutoksen hyväksyntä pysyy erillään henkilöstä, joka myöhemmin voi käynnistää tai hyväksyä nostoja kyseiseen osoitteeseen.

Initiator-, Approver- ja Auditor-profiilit vastaavat tarkistusprosessin kolmea roolia: ehdottajat, hyväksyjät ja valvojat. Funds Manager on päivittäiseen käyttöön tarkoitettu profiili henkilöille, jotka hoitavat varojen siirtoja ja voivat ehdottaa tarvitsemiaan kohde-osoitteita.

Jäsenen käyttöoikeudet määräytyvät hänelle asetetun Workflow Profile -profiilin ja Account Roles -roolien sekä kunkin työnkulun voimassa olevan käytännön perusteella.

  1. Siirry kohtaan Tiimi ja valitse jäsen, tai valitse Kutsu jäsen lisätäksesi uuden henkilön.
  2. Valitse jäsenen Workflow Profile – jokin järjestelmän valmiista profiileista tai mukautettu profiili.
  3. Lisää yksi tai useampi Account Roles -rooli, joka kattaa jäsenen käyttämät tilit.
  4. Tarkista käyttöoikeuksien esikatselu. Se näyttää profiilin ja roolit erikseen ja ratkaisee niiden yhteisvaikutuksen: kullekin tilille, mitä jäsen voi tehdä suoraan, ja kunkin varojen siirtoon liittyvän oikeuden osalta, miten hänen pyyntönsä etenee voimassa olevien käytäntöjen mukaan.
  5. Vahvista. Jos Manage Team & Access -työnkulussa on hyväksyntää edellyttävä käytäntö, käyttöoikeuksien määritys siirtyy ensin hyväksyntäjonoon.

Esikatselu merkitsee myös yhdistelmät, jotka myöntävät vähemmän kuin miltä ne näyttävät – esimerkiksi roolin, joka myöntää Withdraw-oikeuden tilille, yhdistettynä profiiliin, joka ei voi käynnistää nostopyyntöjä. Kumpikaan oikeus ei ole virheellinen, mutta yhdessä ne eivät vielä salli jäsenen nostaa varoja – esikatselu näyttää tämän tilan ennen tallentamista.

Huomautus:

Jäsenen käyttöoikeuksien myöhempi muuttaminen noudattaa samaa prosessia ja hallintoa kuin alkuperäinen määritys.

Vianmääritys

Withdraw on tilioikeus, joka määrittää, miltä tileiltä jäsen voi nostaa varoja – edellyttäen, että hänelle on myönnetty Workflow Profile, joka sallii nostopyyntöjen aloittamisen. Tarkista jäsenen profiili: hänellä täytyy olla Initiate- tai Execute-taso Withdrawal Request -työnkulussa. Jäsenen sivun käyttöoikeuden esikatselu näyttää tilikohtaisesti, miten oikeudet määräytyvät.

Tämä on tarkoituksellista ja kuvaa Hyväksy-tason toimintalogiikkaa. Workflow Profile -tasot koskevat kaikkia organisaation tilejä. Jäsen, jolla on Hyväksy-taso nostopyynnöissä, voi hyväksyä minkä tahansa nostopyynnön. Nykyinen malli ei tue tilikohtaisia hyväksymisoikeuksia.

Tämä on tarkoituksellista. Roolit ovat aktiivisia resursseja: jokainen jäsen, jolla on kyseinen rooli, perii sen käyttöoikeudet. Kun muokkaat roolia, vahvistusvaihe näyttää, miten jäsenten käyttöoikeudet muuttuvat ennen tallentamista. Jos haluat muuttaa vain yhden jäsenen käyttöoikeuksia, luo uusi rooli ja liitä se hänelle muokkaamisen sijaan.

Jäsenellä voi olla vain yksi Workflow Profile. Jos mikään olemassa olevista profiileista ei sovi, luo mukautettu profiili tarvittavalla tasojen yhdistelmällä ja liitä se jäsenelle.

Jäsenillä on oltava pääsy hallinnoimiinsa tileihin, ja kaupankäyntioikeuksia myöntävät roolit sisältävät yleensä myös lukuoikeudet samoille tileille. Jos haluat rajata jäsenen pääsyä muihin tileihin, supista roolien tilikohtaista kattavuutta – älä muokkaa yksittäisen tilin käyttöoikeuksia.

Tarvitsetko lisää apua?