Rollen, profielen en machtigingen

Dit artikel legt uit hoe toegang werkt binnen Organizations: wat een Member kan doen, op welke accounts, en wat er gebeurt wanneer ze dat doen. Zie Beleid, goedkeuringen en bestuur voor uitleg over hoe goedkeuringsbeleid verzoeken afhandelt. Zie Accounts voor de accountstructuur zelf.

De toegang van een Member is opgebouwd uit twee bouwstenen en wordt aangevuld door een derde:

  • Account Roles beantwoorden "wat kan deze Member doen, en op welke accounts?" Ze bevatten accountmachtigingen — Read, Trade, Earn Allocate, Earn Deallocate, Withdraw, Transfer — elk gekoppeld aan een set accounts. Een Member met meerdere toegewezen Account Roles erft alle machtigingen van elke rol.
  • Het Workflow Profile beantwoordt "welke acties kan deze Member uitvoeren op beheerde workflows?" Per workflow bepaalt het welke niveaus een Member heeft: View, Initiate, Approve of Execute. Elke Member kan slechts één Workflow Profile hebben.
  • Policies beantwoorden "hoe wordt een beheerde bewerking afgerond?" Het beleid van elke workflow bepaalt of verzoeken direct worden uitgevoerd of meerdere goedkeuringen vereisen. Policies worden behandeld in Beleid, goedkeuringen en bestuur.

Samengevat:

Effectieve toegang = één Workflow Profile + de combinatie van Account Roles + het beleid van de workflow

Rollen en profielen worden bewust gescheiden gehouden. Account Roles zijn gekoppeld aan accounts; Workflow Profile-niveaus niet. Ze als één geheel weergeven zou suggereren dat goedkeuringsrechten per account verschillen – dat is nooit het geval. Een Member die opnameverzoeken kan goedkeuren, kan dat overal binnen de Organization.

Accountmachtigingen worden meegedragen door Account Roles. Elke machtiging wordt per account verleend: wie hem op één account heeft, heeft daarmee niets op andere accounts.

Directe machtigingen

Deze zijn direct van kracht, zonder verzoeken of goedkeuringen:

Rechten

Wat het mogelijk maakt

Lees de

Bekijk het tegoed, de tradegeschiedenis, grootboekposten en openstaande orders van het account

Trade

Orders plaatsen en beheren op het account

Earn Allocate

Assets van het account toewijzen aan Earn-producten

Earn Deallocate

Assets uit Earn onttrekken en terugboeken naar het account

Opmerking:

Trade omvat zowel Spot als Margin op het hoofdaccount, en alleen Spot-trading op extra accounts; Margin-ondersteuning voor extra accounts is in ontwikkeling. Sommige functies – Futures, Opties, OTC, Omzetten, DeFi Earn en andere – hebben nog geen Organisatierechten en zijn voorbehouden aan de eigenaar. Zie Beschikbaarheid en beperkingen.

Rechten voor fondsbeweging

Deze twee rechten werken anders: op zichzelf geven ze geen toegang. Ze bepalen van welke accounts een Lid kan opnemen en overboeken via een goedkeuringsworkflow. Een Lid moet een Workflowprofiel hebben waarmee hij of zij deze handelingen kan starten.

Rechten

Wat het bepaalt

Opnemen

Accounts waarvan het Lid kan opnemen. Vereist op het bronaccount.

Overboeken

Accounts waartussen het Lid kan overboeken. Vereist op zowel het bron- als het doelaccount.

Voor een volledig overzicht van hoe een opname of overboeking wordt verwerkt, zie Overboekingen en opnames.

Een Account Role is een herbruikbare bundel: een set accountrechten toegepast op een set accounts. Een trading-rol kan Read en Trade verlenen op de accounts van één desk; een financieringsrol kan Read, Transfer en Withdraw verlenen op de accounts die je operationeel team beheert. Je definieert de rol één keer en kent hem toe aan alle Members die hem nodig hebben.

  • Members kunnen meerdere Account Roles hebben. De rechten worden gecombineerd: een Member met zowel een trading-rol als een financieringsrol erft beide sets toegangsrechten.
  • Rollen zijn actieve resources, geen sjablonen. Een rol bewerken verandert direct de toegang van alle Members die deze rol al hebben. Vóór het opslaan toont het systeem welke Members door de rolwijziging worden beïnvloed en op welke manier.
Tip:

Gebruik bij uiteenlopende behoeften twee rollen. Een rol past één set rechten toe op de bijbehorende accounts. Als iemand op één set accounts moet traden en op een andere set tegoeden moet verplaatsen, geef die persoon dan twee rollen in plaats van één rol die beide taken vermengt.

Het Workflow Profile is het governance-gedeelte van de toegang van een Member. Voor elke workflow bepaalt het welke niveaus de Member heeft:

Level

Wat het mogelijk maakt

Bekijken

Bekijk de verzoeken en geschiedenis van de workflow.

Initiëren

Start een nieuw verzoek in de workflow.

Goedkeuren

Verzoeken van andere Members goedkeuren of afwijzen.

Voer uit

Een verzoek direct afronden, als het beleid van de workflow dat toestaat.

De niveaus zijn bevoegdheden, geen rangen:

  • View is de basis. Elk ander niveau omvat altijd View.
  • Initiate en Approve zijn onafhankelijk van elkaar. Een Member kan verzoeken goedkeuren zonder ze te kunnen starten, of verzoeken starten zonder ze te kunnen goedkeuren. Deze granulariteit borgt functiescheiding.
  • Execute omvat Initiate en Approve. Een Member die acties zonder verdere goedkeuring mag uitvoeren, kan ook verzoeken starten en beoordelen.

Twee eigenschappen verdienen extra aandacht:

  • Profielniveaus gelden voor de hele Organization. Approve op Withdrawal Request betekent dat de Member elk opnameverzoek binnen de Organization kan beoordelen, ongeacht van welk account het afkomstig is. Alleen het aanmaken van opnames is account-gebonden: een Member kan uitsluitend opnames en overboekingen initiëren op accounts waarvoor hij of zij een tegoedenbewegingsbevoegdheid heeft.
  • Elke Member heeft precies één profiel. Profielen stapelen niet, dus het profiel van een Member geeft je in één oogopslag zijn of haar volledige bestuursrol. Net als Account Roles zijn profielen live resources: een wijziging geldt direct voor elke Member met dat profiel. Het systeem toont altijd de betrokken Members voordat je een wijziging aan een bestaand profiel opslaat.

De beschikbare workflows zijn:

Workflow

Beheerde operaties

Withdrawal Request

Opnemen naar een gewhitelistet extern adres

Transfer Request

Tegoeden overboeken tussen de accounts van de Organization

Manage Team & Access

Members uitnodigen, bewerken, deactiveren en heractiveren; Account Roles en Workflow Profiles toewijzen en wijzigen

Manage API Keys

API keys aanmaken, bewerken en intrekken

Accounts beheren

Accounts toevoegen, bewerken, uitschakelen, inschakelen en verwijderen

Adressen beheren

Gewhitelistte opnameadressen toevoegen en verwijderen

Beleid beheren

Beleidsinstellingen van elke workflow wijzigen; beleid per workflow vergrendelen en ontgrendelen

Opmerking:

Het beheer van API keys is een eigen workflow, los van Team en toegang beheren. Je kunt iemand API keys laten beheren zonder hen de mogelijkheid te geven de toegang van Members te wijzigen, en de twee workflows kunnen verschillende goedkeuringsregels hebben.

Elke Organization start met een set systeemgedefinieerde Account Roles en Workflow Profiles. Ze dekken de meest voorkomende situaties, zodat je een team kunt inrichten zonder eerst iets op maat te bouwen, en ze dienen als voorbeelden om je eigen bestuur te ontwerpen.

Systeemgedefinieerde Account Roles

Functie

Wat het verleent

Volledige toegang

Alle accountrechten, op alle huidige en toekomstige accounts

Trade all

Traden op alle huidige en toekomstige accounts

Funds all

Financieringshandelingen – overboeken, opnemen, Earn Toewijzen, Earn Onttrekken – op alle huidige en toekomstige accounts

Read all

Leestoegang op alle huidige en toekomstige accounts

De vooraf ingestelde rollen gelden voor alle huidige en toekomstige accounts: een Member met de rol Trade all kan traden op een account dat morgen wordt aangemaakt, zonder dat de toegang handmatig hoeft te worden bijgewerkt. Je kunt ook een aangepaste rol aanmaken die beperkt is tot een specifieke, vaste lijst accounts.

Vooraf ingestelde profielen en rollen kunnen niet worden bewerkt of verwijderd. Je kunt er wel een klonen en de kopie aanpassen aan de specifieke behoeften van je Organisatie.

Vooraf ingestelde Workflow-profielen

Profiel

Wat het omvat

Beheerder

Elk niveau op elke workflow, inclusief Execute. Toegewezen aan de Eigenaar van de Organisatie bij aanmaak.

Initiatiefnemer

View en Initiate op elke workflow. Kan verzoeken niet goedkeuren.

Approver

View en Approve op elke workflow. Kan geen verzoeken starten.

Funds Manager

View, Initiate en Approve op Withdrawal Request en Transfer Request. View en Initiate op Manage Addresses. Geen niveau op Manage Team & Access, Manage API Keys, Manage Accounts of Manage Policies.

Auditor

Kan verzoeken en geschiedenis op elke workflow inzien, maar kan niets starten of goedkeuren.

Een profiel met Initiate of Execute op Withdrawal Request moet ook View hebben op Manage Addresses. Dit zorgt ervoor dat de whitelist met opnameadressen van de Organisatie zichtbaar is in de profielconfiguratie. View op Manage Addresses geeft geen toestemming om adreswijzigingen te starten of goed te keuren.

Funds Manager kan een nieuw of vervangend opnameadres voorstellen, maar kan adreswijzigingen niet goedkeuren. Zo blijft de goedkeuring van een adreswijziging gescheiden van de persoon die later opnames naar dat adres kan starten of goedkeuren.

De profielen Initiator, Approver en Auditor staan voor de drie rollen in een beoordelingsproces: degenen die voorstellen, degenen die goedkeuren en degenen die toezicht houden. Funds Manager is het standaardprofiel voor operators die tegoeden beheren en de benodigde bestemmingsadressen kunnen voorstellen.

De effectieve toegang van een lid wordt bepaald door het toegewezen Workflow Profile en de Account Roles, plus het huidige beleid voor elke workflow.

  1. Ga naar Team en selecteer het lid, of selecteer Invite Member om iemand nieuw toe te voegen.
  2. Kies het Workflow Profile: een van de vooraf gedefinieerde profielen of een aangepast profiel.
  3. Voeg een of meer Account Roles toe die de accounts bestrijken waarmee het lid werkt.
  4. Bekijk de effectieve toegangsvoorvertoning. Deze toont het profiel en de rollen afzonderlijk en lost ze vervolgens op: per account wat het lid direct kan doen, en per fondsbeweging-bevoegdheid hoe een verzoek van het lid wordt afgehandeld onder het huidige beleid.
  5. Bevestig. Als de Manage Team & Access-workflow een beleid vereist dat goedkeuring vereist, wordt de toewijzing eerst in de goedkeuringswachtrij geplaatst.

De voorvertoning markeert ook combinaties die minder toegang bieden dan ze lijken te geven – bijvoorbeeld een rol die Withdraw verleent op een account, gecombineerd met een profiel dat geen opnameverzoeken kan starten. Beide toewijzingen zijn op zich correct, maar samen geven ze het lid nog niet de mogelijkheid om op te nemen. De voorvertoning toont deze situatie voordat je opslaat.

Opmerking:

Een latere wijziging van de toegang van een lid volgt hetzelfde proces en hetzelfde bestuur als de oorspronkelijke toewijzing.

Problemen oplossen

Withdraw is een accountbevoegdheid die bepaalt vanaf welke accounts het lid kan opnemen – mits het lid een Workflow Profile heeft dat het starten van opnameverzoeken toestaat. Controleer het profiel: het lid heeft Initiate (of Execute) nodig op de Withdrawal Request-workflow. De effectieve toegangsvoorvertoning op de ledenpagina toont deze afhandeling per account.

Dit is bedoeld en zo werkt Approve. Workflow Profile-niveaus gelden voor alle accounts van de organisatie. Een lid met het Approve-niveau voor opnameverzoeken kan elk opnameverzoek binnen de organisatie goedkeuren. Het huidige model ondersteunt geen goedkeuringsrechten op accountniveau.

Dat is bewust zo. Rollen zijn live resources: elk lid dat een rol heeft, erft de bijbehorende rechten. Wanneer je een rol bewerkt, laat de bevestigingsstap zien hoe de toegang van leden wijzigt voordat je de wijzigingen opslaat. Wil je de toegang van slechts één lid aanpassen, maak dan een nieuwe rol aan en wijs die toe in plaats van een gedeelde rol te bewerken.

Leden kunnen slechts één Workflow Profile hebben. Als geen enkel bestaand profiel geschikt is, maak dan een aangepast profiel aan met de combinatie van niveaus die je nodig hebt en wijs dat profiel toe.

Leden hebben inzicht nodig in de accounts die ze beheren, en rollen die traderechten verlenen, bevatten doorgaans ook leesrechten op dezelfde accounts. Om te beperken wat een lid ziet op andere accounts terwijl het wel kan traden, verklein je het aantal accounts in hun rollen in plaats van de rechten binnen een account aan te passen.

Meer hulp nodig?