Polityki, zatwierdzenia i zarządzanie

Last updated: 17 sierpnia 2026

Polityki decydują o tym, jak kończą się zarządzane operacje: natychmiast lub po weryfikacji przez innych Członków. Każdy przepływ pracy ma jedną politykę, ustawioną jednorazowo dla całej Organizacji. Ten artykuł opisuje cykl życia żądania, ustawienia polityk i blokowanie. Informacje o tym, kto może inicjować i zatwierdzać żądania, znajdziesz w sekcji Role, profile i uprawnienia.

Uwaga:

Polityki należą do przepływów pracy, a nie do kont. Dla całej Organizacji obowiązuje jedna polityka żądań wypłaty – nie osobna dla każdego konta. Aby kontrolować, kto może wypłacać środki z danego konta, skorzystaj z uprawnień do przepływu środków w Rolach konta. Aby dostosować rygor weryfikacji wypłat, masz do dyspozycji jedno ustawienie obowiązujące dla całego przepływu pracy.

Każda zarządzana operacja przebiega według tego samego schematu – niezależnie od tego, czy dotyczy przepływu środków, czy zmiany konfiguracji Organizacji:

1 – Inicjowanie. Żądanie inicjuje Członek, którego Profil przepływu pracy zawiera uprawnienie Initiate (lub Execute) dla danego przepływu pracy. W przypadku wypłat i przelewów Członek musi mieć również odpowiednie uprawnienie do przepływu środków na powiązanych kontach.

2 – Sprawdzenie natychmiastowego zakończenia. Jeśli Członek ma uprawnienie Execute, a ustawienie „Zawsze wymagaj zatwierdzenia" w danym przepływie pracy jest wyłączone (OFF), żądanie zostaje zrealizowane od razu. Nie ma sprawy. Jeden wyjątek: żądanie zmiany zablokowanej polityki zawsze czeka na zatwierdzenie – niezależnie od uprawnień wnioskującego. Patrz sekcja „Blokowanie polityk" poniżej.

3 – Kolejka zatwierdzeń. W przeciwnym razie żądanie oczekuje na weryfikację. Członkowie z uprawnieniem Approve dla danego przepływu pracy widzą je w swojej kolejce.

4 – Rozstrzygnięcie. Gdy wymagana liczba niezależnych zatwierdzeń zostanie osiągnięta, żądanie zostaje zrealizowane i wchodzi w życie. Każdy zatwierdzający może żądanie odrzucić – co kończy je bez skutku.

Zrealizowane żądania są rejestrowane jako zdarzenia bezpieczeństwa, powiązane z żądaniem i ścieżką jego zatwierdzenia.

Członek nie może zatwierdzić własnego żądania. System egzekwuje tę zasadę we wszystkich przepływach pracy – żadne uprawnienie, profil ani konfiguracja polityki jej nie nadpisuje.

Jedynym sposobem, w jaki pojedynczy Członek samodzielnie realizuje zarządzaną operację, jest uprawnienie Execute – i tylko wtedy, gdy polityka danego przepływu pracy zezwala na natychmiastowe zakończenie.

Polityka każdego przepływu pracy ma dwa ustawienia:

Ustawienie

Co robi

Wymagane zatwierdzenia

Ile odrębnych Członków musi zatwierdzić żądanie, zanim zostanie zrealizowane. Osoby zatwierdzające wywodzą się spośród Członków posiadających uprawnienie Zatwierdzanie w danym przepływie pracy; inicjator jest zawsze wykluczony z zatwierdzania własnego żądania.

Zawsze wymagaj zatwierdzenia

Gdy opcja jest WŁĄCZONA, każde żądanie trafia do kolejki zatwierdzeń – w tym żądania od Członków z uprawnieniem Wykonaj. Gdy opcja jest WYŁĄCZONA, Członkowie z uprawnieniem Wykonaj realizują żądania natychmiast.

Współzależność między uprawnieniem Wykonaj a ustawieniem „Zawsze wymagaj zatwierdzenia":

Profil Członka w przepływie pracy

Zawsze wymagaj zatwierdzenia

Wynik

Inicjuj, bez Wykonaj

WYŁĄCZONE lub WŁĄCZONE

Żądanie oczekuje na zatwierdzenie

Inicjuj + Wykonaj

WYŁĄCZONE

Żądanie jest realizowane natychmiast

Inicjuj + Wykonaj

NA

Żądanie oczekuje na zatwierdzenie, uprawnienie Wykonaj jest uśpione

Uprawnienie Wykonaj nigdy nie jest usuwane przez politykę – pozostaje w profilu, wyraźnie oznaczone jako uśpione, gdy opcja „Zawsze wymagaj zatwierdzenia" jest WŁĄCZONA, i wraca do działania po jej WYŁĄCZENIU.

  1. Przejdź do Zasad i wybierz przepływ pracy (na przykład Żądanie wypłaty).
  2. Ustaw wymaganą liczbę zatwierdzeń.
  3. Zdecyduj, czy opcja Zawsze wymagaj zatwierdzenia ma być WŁĄCZONA, czy WYŁĄCZONA.
  4. Sprawdź, kto aktualnie ma przypisany każdy poziom uprawnień w tym przepływie pracy – edytor zasad wyświetla poziomy członków zespołu obok ustawień, dzięki czemu możesz upewnić się, że konfiguracja jest możliwa do spełnienia przed zapisaniem.
  5. Potwierdź.

Zmiany zasad są same w sobie operacjami zarządzanymi w ramach przepływu pracy Zarządzaj zasadami. Jeśli ten przepływ pracy wymaga zatwierdzenia, Twoja zmiana czeka w kolejce jak każde inne żądanie.

Każda zasada przechowuje też własną historię zmian: każda aktualizacja, zablokowanie i odblokowanie jest tam wymienione wraz z żądaniem zatwierdzenia, które je zainicjowało – dzięki temu zawsze możesz sprawdzić, co się zmieniło, kto tego zażądał i kto zatwierdził. Ukończone zmiany są również rejestrowane jako zdarzenia bezpieczeństwa.

Ważne:

Zablokowanie to etap zobowiązania w procesie zarządzania. Wymaga niezależnego zatwierdzenia każdej przyszłej zmiany zasad danego przepływu pracy – w tym zmiany liczby wymaganych zatwierdzeń, zmiany ustawienia „Zawsze wymagaj zatwierdzenia" lub ich odblokowania.

Każda zmiana zasad jest przetwarzana jako żądanie w ramach przepływu Zarządzaj zasadami, niezależnie od tego, czy docelowa zasada jest zablokowana – blokada nie zmienia ścieżki żądania, lecz tylko sposób jego realizacji:

  • Zmiana zasady odblokowanej przebiega zgodnie ze standardowym cyklem życia żądania. Członek posiadający uprawnienie Execute w przepływie Zarządzaj zasadami realizuje zmianę natychmiast, gdy ustawienie „Zawsze wymagaj zatwierdzenia" dla tego przepływu jest WYŁĄCZONE.
  • Zmiana zasady zablokowanej, zmiana liczby wymaganych zatwierdzeń, zmiana ustawienia „Zawsze wymagaj zatwierdzenia" lub odblokowanie zawsze oczekują na przegląd przez Członków posiadających uprawnienie Approve w przepływie Zarządzaj zasadami. Blokada nadpisuje uprawnienie Execute dla tej konkretnej zasady i obowiązuje wszystkich jednakowo – zmiany Właściciela przechodzą przez ten sam przegląd co zmiany każdego innego Członka.

Po zablokowaniu żadna pojedyncza osoba nie może samodzielnie osłabić zasad zarządzania tym przepływem pracy. Zmiany pozostają rutynowe – każdy Członek, którego Profil przepływu pracy przyznaje uprawnienie Approve w przepływie Zarządzaj zasadami, może je przeglądać i zatwierdzać, lecz zawsze wymagają udziału co najmniej dwóch osób.

Blokada działa na poziomie poszczególnych przepływów pracy. Zablokowanie Żądania wypłaty nie ma wpływu na Żądanie przelewu ani żaden inny przepływ pracy – każdy przepływ pracy uszczelniasz osobno, we własnym tempie. Zalecaną kolejność wdrożenia opisuje artykuł Wdrażanie zarządzania.

Blokowanie i odblokowywanie to również żądania

W ramach przepływu pracy Manage Policies działają trzy rodzaje żądań. Będą one widoczne w kolejce zatwierdzeń, w historii zmian każdej polityki oraz w zdarzeniach bezpieczeństwa:

Request

Co robi

Aktualizacja polityki

Zmienia ustawienia polityki – liczbę wymaganych zatwierdzeń lub opcję „Zawsze wymagaj zatwierdzenia"

Blokada zasad

Blokuje politykę

Odblokowanie polityki

Odblokowuje zablokowaną politykę

Blokowanie nie jest zwolnione z własnych zasad: żądanie blokady przechodzi przez ten sam cykl życia co każde inne żądanie Manage Policies. Jeśli masz uprawnienie Execute w Manage Policies, a ustawienie „Zawsze wymagaj zatwierdzenia" jest wyłączone (OFF), blokada wchodzi w życie natychmiast; w przeciwnym razie żądanie czeka w kolejce, a polityka pozostaje odblokowana do momentu jego zatwierdzenia.

Jak kończy się zmiana polityki

Podsumowując – wynik każdego żądania Manage Policies:

Docelowa polityka

Poziom wnioskującego w Manage Policies

„Zawsze wymagaj zatwierdzenia" w Manage Policies

Wynik

Zablokowany

Dowolny, w tym Execute

ON lub OFF

Czeka na zatwierdzenie – decyduje blokada

Odblokowane

Inicjuj, bez Wykonaj

ON lub OFF

Czeka na zatwierdzenie

Odblokowane

Zrealizuj

NA

Czeka na zatwierdzenie, Execute jest uśpione

Odblokowane

Zrealizuj

WYŁĄCZONE

Wykonuje natychmiast

Dwa sposoby zarządzania zmianami zasad

Mechanizm

Zakres

Skutek

Blokada zasad

Polityka jednego przepływu pracy

Zmiany tej polityki wymagają niezależnego zatwierdzenia; inne przepływy pracy pozostają bez zmian.

„Zawsze wymagaj zatwierdzenia" w Zarządzaj politykami

Wszystkie polityki

Każda zmiana polityki, w każdym przepływie pracy, wymaga zatwierdzenia. Globalny przełącznik zarządzania.

Oba mechanizmy uzupełniają się i nigdy nie są sprzeczne: tam, gdzie zastosowanie ma którykolwiek z nich, zmiana oczekuje na zatwierdzenie, a włączenie obu nie zmienia nic ponad to. Używaj blokady do stopniowego zaostrzania kontroli; ustawienia Zarządzaj politykami używaj wtedy, gdy chcesz, aby wszystkie zmiany polityk za każdym razem przechodziły przez zatwierdzenie.

Blokowanie samej funkcji Zarządzaj politykami

Zarządzaj politykami to przepływ pracy jak każdy inny: ma własną politykę, a ta polityka ma własną blokadę. Zablokowanie go to ostateczny krok we wdrożeniu zarządzania. Gdy polityka Zarządzaj politykami jest zablokowana, każda zmiana reguł w dowolnym miejscu Organizacji – w tym odblokowanie jakiejkolwiek polityki czy odblokowanie samej funkcji Zarządzaj politykami – wymaga niezależnego zatwierdzenia. Od tego momentu żadna pojedyncza osoba nie może samodzielnie osłabić zarządzania za pośrednictwem produktu.

To właśnie dlatego przed zablokowaniem należy potwierdzić możliwość odblokowania – zgodnie z opisem w sekcji „Zabezpieczenia" poniżej. Produkt nie stoi na przeszkodzie zablokowania polityki w stanie, którego nikt nie może zmienić. Aby dowiedzieć się, kiedy podjąć ten krok, zapoznaj się z artykułem Wdrażanie zarządzania.

Przed zablokowaniem upewnij się, że odblokowanie będzie nadal możliwe. Odblokowanie to żądanie w ramach Zarządzania politykami dotyczące zablokowanej polityki – uprawnienie Execute nie może go pominąć. Potrzebujesz Członka, który może zainicjować żądanie w ramach Zarządzania politykami, oraz tylu innych Członków z uprawnieniem Zatwierdź w tym przepływie, ilu on wymaga – wszyscy muszą być zweryfikowani i aktywni. System nie sprawdza tego automatycznie, a odzyskanie zablokowanej polityki bez żadnej ścieżki do zatwierdzonej zmiany wymaga kontaktu z Działem Wsparcia Kraken.

Ochrona przed blokadą. Zmiana jest odrzucana, gdy po jej wprowadzeniu nikt nie byłby w stanie realizować żądań w danym przepływie pracy. Ponieważ Członkowie nie mogą zatwierdzać własnych żądań, dzieje się tak w momencie, gdy wymagana liczba zatwierdzeń przekracza to, co każdy inicjator może uzyskać dla swoich własnych żądań. Weryfikacja odbywa się po obu stronach: podczas edycji polityki oraz podczas zmiany Profilu przepływu pracy Członka lub Roli konta.

Ostrzeżenie o dezaktywacji. Przed dezaktywacją Członka posiadającego uprawnienie Zatwierdź sprawdź, czy pozostała wystarczająca liczba osób zatwierdzających. Dezaktywacja przebiega nawet wtedy, gdy obniży przepływ pracy poniżej wymaganej liczby zatwierdzeń – oczekujące żądania pozostają przy progu obowiązującym w momencie ich utworzenia.

Gdy polityki są już skonfigurowane, artykuł Wdrażanie zarządzania przeprowadzi Cię przez ich bezpieczne wprowadzanie: konfiguracja, weryfikacja, a następnie blokada – jeden przepływ pracy na raz, z przykładami.

Rozwiązywanie problemów

Dla tego przepływu pracy opcja „Zawsze wymagaj zatwierdzenia" jest włączona. Execute jest uśpione, gdy ustawienie jest włączone (ON) – każde żądanie trafia do kolejki zatwierdzenia przez niezależnego Członka. Aby przywrócić natychmiastową realizację, wyłącz tę opcję w sekcji Polityki – pamiętaj, że jest to działanie w ramach Zarządzania politykami i samo może wymagać zatwierdzenia.

Jeśli dane żądanie dotyczy zmiany polityki, sprawdź również politykę docelową: zmiany zablokowanej polityki zawsze oczekują na zatwierdzenie, niezależnie od uprawnienia Execute. Tak działa blokada – zgodnie z założeniem.

Blokowanie to żądanie w ramach przepływu Zarządzanie politykami. Jeśli opcja „Zawsze wymagaj zatwierdzenia" jest włączona dla Zarządzania politykami lub Twój Profil przepływu pracy nie ma uprawnienia Execute, blokada oczekuje na niezależne zatwierdzenie jak każde inne żądanie. Polityka pozostaje odblokowana do momentu zatwierdzenia żądania blokady – znajdziesz je w kolejce zatwierdzeń, a po jego realizacji również w historii zmian polityki.

Policz aktywnych Członków z uprawnieniem Approve w danym przepływie pracy, nie uwzględniając siebie. Do zatwierdzeń liczą się wyłącznie Członkowie, którzy zaakceptowali zaproszenie i ukończyli weryfikację – zaproszony Członek nie jest uwzględniany, dopóki nie spełni obu warunków, nawet jeśli widnieje na liście zespołu. Jeśli osoba zatwierdzająca została dezaktywowana po utworzeniu żądania, pozostałe osoby mogą nie zebrać wymaganej liczby zatwierdzeń – oczekujące żądanie pozostaje przy progu obowiązującym w chwili jego utworzenia, nawet jeśli polityka od tego czasu uległa zmianie. Reaktywuj Członka lub przyznaj uprawnienie Approve innemu aktywnemu Członkowi, aby odblokować żądanie.

Sprawdź swój Profil przepływu pracy: zablokowanie wymaga uprawnienia Initiate lub Execute w przepływie pracy Manage Policies. Jeśli żądanie zablokowania zostało utworzone, lecz nic się nie zmieniło, oczekuje na zatwierdzenie – nie zostało odrzucone; zapoznaj się z powyższym punktem.

System nie odrzuca żądania zablokowania z powodu braku niezależnej osoby zatwierdzającej, dlatego przed zablokowaniem samodzielnie potwierdź ścieżkę odblokowania: potrzebny jest Członek mogący zainicjować żądanie Manage Policies oraz tylu innych Członków z uprawnieniem Approve w Manage Policies, ilu wymaga ten przepływ pracy.

Wymagana liczba zatwierdzeń przekracza to, co niektórzy Członkowie inicjujący żądania mogą zebrać – nikt nie może zatwierdzić własnego żądania. Edytor polityki wskazuje przyczynę: co najmniej jeden Członek ma jednocześnie uprawnienia Initiate i Approve, przez co każdy z nich ma o jednego zatwierdzającego mniej niż wynosi łączna liczba. Zmniejsz wymaganą liczbę zatwierdzeń lub przyznaj uprawnienie Approve innemu Członkowi, który nie inicjuje żądań w tym przepływie pracy.

Potrzebujesz dodatkowej pomocy?