Politiche, approvazioni e governance

Le policy controllano se le azioni nella tua Organization vengono completate immediatamente o devono essere prima approvate da altri Members. Ogni workflow ha una propria policy configurabile in modo indipendente. Questo articolo spiega come approvazioni, policy e blocco funzionano insieme. Per come sono strutturati i permessi e i workflow, consulta Permissions and workflows. Per una panoramica generale, consulta About Organizations.

Come funzionano le approvazioni

Ogni azione controllata in un'Organization segue lo stesso ciclo di vita:

Fase 1 — Inizio: Un Member con permesso Initiate o Execute crea una richiesta.

Fase 2 — Controllo di completamento immediato: Se il Member possiede Execute e il workflow non richiede approvazione ("Always require approval" è DISATTIVATO), la richiesta viene completata immediatamente. Nessuna coda di approvazione, nessuna attesa.

Fase 3 — Coda di approvazione: Se la richiesta non può essere completata immediatamente — o perché il Member non ha Execute, o perché "Always require approval" è ATTIVATO — la richiesta entra nella coda di approvazione. I Members con permesso Approve su quel workflow possono esaminarla.

Fase 4 — Soglia di approvazione: Una volta raggiunto il numero richiesto di approvazioni indipendenti, la richiesta viene completata.

Fase 5 — Rifiuto: Qualsiasi singolo approvatore può rifiutare una richiesta in sospeso. Una richiesta rifiutata non viene completata.

Separazione dei compiti

Un Member non può approvare la propria richiesta. Questa regola è applicata dal sistema su tutti i workflow e non può essere ignorata da alcuna configurazione di permesso o policy.

L'unico modo in cui un singolo Member può completare un'azione da solo è tramite Execute, e solo quando la policy del workflow lo consente.

Interazione tra Execute e policy

Il permesso Execute interagisce con l'impostazione della policy "Always require approval":

Autorizzazioni del Membro

"Richiedi sempre approvazione"

Cosa succede

Avvia + Esegui

DISATTIVATO

Richiesta completata immediatamente, nessuna approvazione necessaria

Avvia + Esegui

ON

La richiesta entra nella coda di approvazione, deve attendere approvatori indipendenti

Cosa succede a Execute quando "Always require approval" è ON?

Execute non viene rimosso dal Membro. Rimane visibile nella configurazione dei permessi, ma il sistema lo ignora mentre "Always require approval" è ON. L'UI mostra un indicatore di colore giallo nella colonna Execute. Se in seguito imposti nuovamente "Always require approval" su OFF, il Membro può completare le azioni immediatamente senza dover riassegnare il permesso.

Conferma email per le modifiche dell'indirizzo

Quando un Member utilizza Execute per aggiungere o rimuovere un indirizzo in whitelist immediatamente (senza approvatori indipendenti), il sistema invia una conferma via email prima che la modifica abbia effetto. La modifica dell'indirizzo non viene finalizzata finché la conferma non è completata.

Durante la Beta, la conferma via email viene inviata all'Organization Owner indipendentemente dal Member che ha avviato la modifica. L'invio della conferma direttamente al creatore della richiesta è previsto per una futura release.

Lo stato di fiducia del dispositivo non influisce su questo comportamento: la conferma via email è sempre richiesta per le modifiche immediate dell'indirizzo.

Quando una richiesta di modifica dell'indirizzo passa attraverso il processo di approvazione standard con approvatori indipendenti, non è necessaria alcuna conferma via email. L'approvazione da parte di altri Membri funge da controllo di sicurezza.

Come configurare un criterio

  1. Vai alla sezione Gestisci Criteri nella tua Organizzazione.
  2. Seleziona il flusso di lavoro che vuoi configurare (ad esempio, Initiate Withdrawal).
  3. Imposta il numero richiesto di approvazioni — questo è il numero di Membri indipendenti con Approve che devono approvare prima che una richiesta venga completata.
  4. Scegli se abilitare "Always require approval". Quando ON, ogni richiesta su questo flusso di lavoro deve passare attraverso la coda di approvazione, anche dai Membri con Execute. Quando OFF, i Membri con Execute possono completare le azioni immediatamente.
  5. Rivedi la configurazione e conferma.

Se il flusso di lavoro Gestisci Criteri stesso ha un criterio configurato, le tue modifiche potrebbero entrare nella coda di approvazione. Vedi Bloccare i criteri per i dettagli su come funziona la governance dei criteri.

Impostazioni dei criteri

Ogni flusso di lavoro ha il proprio criterio con due impostazioni:

Configurazione

Cosa fa

Approvazioni richieste

Il numero di approvatori distinti che devono approvare prima che una richiesta sia completata. Gli approvatori sono scelti dal gruppo di Membri con il permesso Approve su quel flusso di lavoro. La persona che ha avviato la richiesta è sempre esclusa dal gruppo di approvatori.

Richiedi sempre l'approvazione

Quando ON: tutte le richieste devono passare attraverso l'approvazione, anche se il Membro ha l'autorizzazione Execute. Quando OFF: i Membri con Execute possono completare le azioni immediatamente.

Bloccare i criteri

Il blocco dei criteri impedisce a qualsiasi singolo Membro, incluso l'Owner dell'Organizzazione, di modificare da solo le impostazioni di governance di un flusso di lavoro.

Quando un criterio è bloccato:

  • Qualsiasi modifica al criterio di quel flusso di lavoro richiede l'approvazione di Membri indipendenti
  • Anche lo sblocco richiede un'approvazione indipendente
  • L'Owner è vincolato dalle stesse regole di ogni altro Membro

Una volta che la governance è bloccata, nessuna singola persona può indebolirla da sola. Future modifiche rimangono comunque possibili, ma dipendono da un'approvazione indipendente e dalla disponibilità di una copertura di approvatori.

Ambito: Il blocco dei criteri si applica per flusso di lavoro. Il blocco del criterio di un flusso di lavoro non influisce su nessun altro flusso di lavoro. Questo ti permette di rafforzare la governance in modo incrementale, un flusso di lavoro alla volta.

Blocco criteri vs "Richiedi sempre approvazione" su Gestisci Criteri

Questi due controlli servono allo stesso scopo a diversi livelli:

Controllo

Ambito

Effetto

Blocco criteri

Un flusso di lavoro alla volta

Le modifiche al criterio di quel flusso di lavoro specifico richiedono un'approvazione indipendente. Gli altri flussi di lavoro non sono influenzati.

"Richiedi sempre approvazione" in Gestisci Criteri

Tutti i flussi di lavoro contemporaneamente

Tutte le modifiche ai criteri in ogni flusso di lavoro richiedono un'approvazione indipendente. Agisce come un interruttore di governance di massa.

Usa Blocco Criteri per un inasprimento incrementale. Usa "Richiedi sempre approvazione" in Gestisci Criteri solo quando vuoi gestire tutte le modifiche ai criteri contemporaneamente.

Salvaguardie

Il sistema applica delle salvaguardie per prevenire configurazioni non valide o inapplicabili:

Disponibilità dell'approvatore: un criterio non può essere bloccato a meno che almeno un altro Membro (oltre alla persona che lo blocca) non detenga il permesso Approva nel flusso di lavoro Gestisci Criteri. Senza questo, un criterio bloccato potrebbe creare una situazione di stallo in cui nessuno può approvare future modifiche.

Prevenzione del blocco: il sistema blocca il salvataggio di un criterio quando l'unico Membro con il permesso Approva su un flusso di lavoro detiene anche il permesso Avvia e il conteggio delle approvazioni richieste è 1. Poiché i Membri non possono approvare le proprie richieste, le richieste di questo Membro non avrebbero un approvatore idoneo.

La disattivazione non verifica la copertura dell'approvatore: la disattivazione o la rimozione di un Membro procede attualmente anche se riduce il numero di approvatori disponibili al di sotto della soglia richiesta per un flusso di lavoro. I controlli automatici di copertura per la disattivazione sono previsti per una versione futura. Fino ad allora, verifica che abbastanza altri Membri con il permesso Approva rimangano attivi per soddisfare il conteggio delle approvazioni richieste sui flussi di lavoro interessati prima di disattivare un Membro, o contatta l'assistenza se hai bisogno di aiuto.

Risoluzione dei problemi

Il sistema richiede che almeno un altro Membro (oltre a te) detenga il permesso Approva sul flusso di lavoro Gestisci Criteri prima che un criterio possa essere bloccato. Senza un approvatore indipendente, il blocco creerebbe una situazione di stallo in cui nessuno potrebbe approvare future modifiche ai criteri. Assegna il permesso Approva in Gestisci Criteri a un altro Membro e riprova.

Verifica se abbastanza Membri con il permesso Approva su quel flusso di lavoro sono ancora attivi. Se un Membro con il permesso Approva è stato disattivato o rimosso da quando la richiesta è stata creata, gli approvatori rimanenti potrebbero non essere più sufficienti a raggiungere il conteggio richiesto. Una richiesta in sospeso è soggetta alla soglia di approvazione applicata al momento della sua creazione: la modifica del criterio ora non abbassa il requisito per una richiesta già in coda. Per sbloccarla, riattiva il Membro disattivato o assegna il permesso Approva a un altro Membro attivo in modo che la soglia originale possa essere soddisfatta. Se Gestisci Accesso richiede anche approvazione e gli stessi approvatori non sono disponibili, contatta l'assistenza per ricevere aiuto.

"Richiedi sempre approvazione" è ATTIVO per quel flusso di lavoro. Quando questa impostazione è abilitata, Esegui è inattivo — il permesso è ancora assegnato ma ogni richiesta deve passare attraverso un'approvazione indipendente. Per ripristinare il completamento immediato per i Membri con il permesso Esegui, disattiva "Richiedi sempre approvazione". Nota che questa è un'azione di Gestisci Criteri — se Gestisci Criteri stesso richiede approvazione, la modifica deve essere approvata da Membri indipendenti prima che abbia effetto. Vedi Interazione tra Esegui e criteri sopra.

Questo flusso di lavoro ha solo un Membro con il permesso Approva, e quel Membro detiene anche Avvia. Poiché i Membri non possono approvare le proprie richieste, le loro richieste non avrebbero un approvatore idoneo. Assegna il permesso Approva ad almeno un altro Membro, o concedi a questo Membro il permesso Esegui in modo che possa completare le azioni senza approvazione quando il criterio lo consente.

La disattivazione non è bloccata dalla carenza di approvatori. Se hai disattivato un Membro che aveva il ruolo di Approva su uno o più flussi di lavoro, verifica che rimangano abbastanza Membri attivi con il ruolo di Approva per soddisfare il conteggio delle approvazioni richieste per ciascun flusso di lavoro. Se un flusso di lavoro ha pochi approvatori, riattiva il Membro o assegna il ruolo di Approva a un altro Membro attivo sui flussi di lavoro interessati. Le richieste in sospeso su tali flussi di lavoro rimarranno in coda finché non sarà possibile raggiungere il conteggio delle approvazioni richiesto.

E poi?

Una volta compreso come funzionano le politiche e le approvazioni, consulta Implementazione della governance per una guida passo-passo all'introduzione dei requisiti di approvazione un flusso di lavoro alla volta, inclusi esempi pratici che mostrano configurazioni di governance selettiva e completa.

Hai bisogno di ulteriore assistenza?