Wdrażanie zarządzania

Ostatnia aktualizacja: 17 sierpnia 2026

Ten przewodnik przedstawia krok po kroku, jak wprowadzać wymagania dotyczące zatwierdzeń – jeden workflow na raz. System jest zaprojektowany z myślą o stopniowym wdrażaniu: Twoja Organizacja działa sprawnie od samego początku, a Właściciel może wszystko robić samodzielnie. Każdy workflow zaostrzasz wtedy, gdy jesteś gotowy – docelowo, jeśli zdecydujesz się na taki model, żadna pojedyncza osoba nie będzie mogła samodzielnie przenosić środków ani zmieniać reguł.

Opis mechaniki zasad znajdziesz w artykule Zasady, zatwierdzenia i zarządzanie. Opis modelu dostępu znajdziesz w artykule Role, profile i uprawnienia.

Poziom Execute oraz ustawienie „Zawsze wymagaj zatwierdzenia" łączą się w dwie konfiguracje:

  • Szybka ścieżka dla wybranych, zatwierdzenia dla pozostałych. Zablokuj zasadę przy wyłączonym ustawieniu „Zawsze wymagaj zatwierdzenia". Członkowie, których profil obejmuje poziom Execute, realizują żądania natychmiast; wszyscy pozostali przechodzą przez proces zatwierdzania. Blokada uniemożliwia komukolwiek samodzielne złagodzenie reguł.
  • Zatwierdzenia dla wszystkich. Zablokuj zasadę przy włączonym ustawieniu „Zawsze wymagaj zatwierdzenia". Każde żądanie – w tym żądania Właściciela – wymaga niezależnego zatwierdzenia. Żadna pojedyncza osoba nie może samodzielnie zakończyć operacji objętej nadzorem.

Różne workflowy mogą działać w różnych konfiguracjach. Typowy schemat: zatwierdzenia dla wszystkich w przypadku żądania wypłaty (Withdrawal Request), szybka ścieżka dla żądania przelewu (Transfer Request, środki pozostają w Organizacji) oraz zatwierdzenia w ramach zarządzania zasadami (Manage Policies), aby chronić same reguły.

Pierwsze trzy kroki są w pełni odwracalne. Zablokowanie to zobowiązanie.

Krok 1 – Bootstrap

Właściciel rozpoczyna z predefiniowanym profilem Admin i rolą Pełny dostęp: Uprawnienie Execute na każdym przepływie pracy oraz wszystkie uprawnienia na każdym koncie. Polityka każdego przepływu pracy jest domyślnie otwarta. Jako organizacja jednoużytkownikowa działasz dokładnie tak jak wcześniej – żadne działanie nie czeka na zatwierdzenie, bo nie ma kogo zatwierdzać.

Krok 2 – Konfiguracja

Skonfiguruj zatwierdzanie dla jednego przepływu pracy – zazwyczaj najpierw Żądania wypłaty – przy wyłączonej opcji „Zawsze wymagaj zatwierdzenia":

  1. Zaproś członków i przypisz im Profile przepływu pracy z uprawnieniem Approve na docelowym przepływie pracy. Predefiniowany profil Approver nadaje uprawnienia do zatwierdzania na każdym przepływie pracy; profil Funds Manager obejmuje inicjowanie i zatwierdzanie przelewów oraz wypłat.
  2. Przypisz Role konta, tak aby inicjatorzy mieli odpowiednie uprawnienia do operacji na środkach na właściwych kontach.
  3. Ustaw wymaganą liczbę zatwierdzeń na docelowym przepływie pracy.
  4. Jeśli planujesz zablokowanie (Krok 4), skonfiguruj teraz ścieżkę odblokowania w Manage Policies: wskaż członka, który może zainicjować żądanie Manage Policies, oraz tylu innych członków z uprawnieniem Approve na Manage Policies, ilu wymaga ten przepływ pracy. System nie weryfikuje tej konfiguracji przed umożliwieniem zablokowania.
Uwaga:

Do zatwierdzeń zaliczają się wyłącznie członkowie, którzy zaakceptowali zaproszenie i ukończyli weryfikację. Zaproszony członek nie jest uwzględniany, dopóki oba warunki nie zostaną spełnione – nawet jeśli widnieje na liście zespołu.

Na razie nic nie jest egzekwowane. Zachowujesz poziom Execute i pracujesz normalnie, podczas gdy wszystkie elementy są ustawiane.

Krok 3 – Weryfikacja

Włącz opcję „Zawsze wymagaj zatwierdzenia" dla docelowego przepływu pracy. Każde żądanie, w tym Twoje, jest teraz kolejkowane. Zweryfikuj na podstawie rzeczywistych żądań:

  • Zatwierdzający widzą oczekujące żądania i mogą je zatwierdzać oraz odrzucać.
  • Wymagana liczba zatwierdzeń jest osiągalna przy obecnym składzie zespołu.
  • Cały przepływ – od inicjacji do realizacji – działa zgodnie z oczekiwaniami. Sprawdź, czy wynikowe zdarzenia bezpieczeństwa prowadzą z powrotem do powiązanych żądań.

To jest bezpieczne okno: zarządzanie jest aktywne, ale zasada nie jest zablokowana, więc możesz wyłączyć to ustawienie, wprowadzić zmiany i próbować ponownie dowolną liczbę razy. Zdecyduj, czy docelowa konfiguracja powinna mieć opcję „Zawsze wymagaj zatwierdzenia" włączoną czy wyłączoną – zanim zablokujesz zasadę.

Krok 4 – Blokada

Zablokuj zasadę. Blokada jest sama w sobie żądaniem Zarządzania zasadami: jeśli Zarządzanie zasadami już wymaga zatwierdzenia, blokada wchodzi w życie po zatwierdzeniu jej przez innego członka. Od tego momentu:

  • Wszystkie żądania podlegają skonfigurowanym regułom zatwierdzania.
  • Każda zmiana tej zasady – liczby wymaganych zatwierdzeń, ustawienia „Zawsze wymagaj zatwierdzenia" czy odblokowania – wymaga zgody innego członka posiadającego poziom Approve w Zarządzaniu zasadami. Poziom Execute w Zarządzaniu zasadami nie stanowi obejścia: blokada zastępuje natychmiastową realizację dla zablokowanej zasady.
  • Zmiany wprowadzane przez właściciela przechodzą przez taki sam proces weryfikacji jak zmiany wszystkich innych.
Ważne:

Krok 5 – Powtórzenie

Każdy pozostały przepływ pracy zachowuje swój aktualny tryb, dopóki nie wrócisz do Kroku 2 dla niego. Dowolna kombinacja zarządzanych i niezarządzanych przepływów pracy stanowi prawidłowy stan docelowy – przedstawiona kolejność to zalecenie, nie wymóg.

Ostatni krok – zablokowanie samego Manage Policies

Manage Policies ma własną politykę i własną blokadę. Zablokowanie tego elementu to stan końcowy wdrożenia: od tej chwili każda zmiana reguł w Organizacji – ustawienia polityk, blokady i odblokowania na każdym przepływie pracy – wymaga niezależnego zatwierdzenia i żadna pojedyncza osoba nie będzie mogła samodzielnie osłabić zarządzania za pośrednictwem produktu.

Wykonaj ten krok na samym końcu, gdy każdy przepływ pracy, który zamierzasz objąć zarządzaniem, jest skonfigurowany i zablokowany. Najpierw upewnij się, że żądanie Manage Policies może zostać zainicjowane i zatwierdzone bez Twojego udziału: potrzebna jest osoba, która może je zainicjować, oraz tylu innych Członków posiadających uprawnienie Approve w Manage Policies, ile wymaga ten przepływ pracy – wszyscy zweryfikowani i aktywni. Zablokowane polityki pozostają modyfikowalne tylko wtedy, gdy ta ścieżka istnieje – system nie sprawdza tego za Ciebie. Sposób działania tej blokady opisano w sekcji Polityki, zatwierdzenia i zarządzanie.

CFO chce samodzielnie realizować wypłaty natychmiast, podczas gdy każda wypłata menedżerów funduszu przechodzi przez jej zatwierdzenie.

Profile przepływu pracy:

Członek

Profil

Poziomy uprawnień Withdrawal Request

CFO

Niestandardowy „CFO"

View, Initiate, Approve, Execute

Fund Manager A

Initiator (zdefiniowany systemowo)

View, Initiate

Fund Manager B

Initiator (zdefiniowany systemowo)

View, Initiate

Wszyscy troje mają rolę konta uprawniającą do wypłat z kont operacyjnych. Poziomy uprawnień w tym przykładzie dotyczą wyłącznie żądania Withdrawal Request. Systemowy profil Initiator nadaje również uprawnienie Initiate dla wszystkich pozostałych przepływów pracy. Użyj niestandardowego profilu, jeśli zarządzający funduszami mają inicjować wypłaty, ale nie inne zarządzane operacje.

Polityka Withdrawal Request: wymagane zatwierdzenia: 1, „Always require approval" WYŁ., polityka zablokowana.

Wynik: wypłaty CFO są realizowane natychmiast za pomocą Execute. Każda wypłata zarządzającego funduszem oczekuje na jedno zatwierdzenie – w praktyce ze strony CFO, gdyż jest ona jedyną osobą zatwierdzającą. Nikt nie może samodzielnie zmienić tych reguł, ponieważ polityka jest zablokowana.

Przed zablokowaniem sprawdź, czy żądanie Manage Policies może zostać zatwierdzone bez osoby, która je inicjuje: wymagana jest odpowiednia liczba członków z uprawnieniem Approve w Manage Policies. Ci członkowie zatwierdzają przyszłe zmiany polityki oraz żądania odblokowania. System nie weryfikuje tego automatycznie.

Zaostrzenie zasad w przyszłości. Gdy firma zdecyduje, że wszystkie wypłaty – w tym wypłaty CFO – wymagają przeglądu, zmiana przechodzi przez żądanie Manage Policies (wymagane niezależne zatwierdzenie, ponieważ polityka jest zablokowana):

  1. Przenieś zarządzających funduszami do profilu z uprawnieniem Approve, aby mogli zatwierdzać żądania wzajemnie oraz żądania CFO.
  2. Zwiększ wymaganą liczbę zatwierdzeń do 2.
  3. Włącz opcję „Always require approval".

Uprawnienie Execute CFO pozostaje w jej profilu, lecz jest nieaktywne. Jeśli firma kiedykolwiek złagodzi politykę, szybka ścieżka CFO zostanie przywrócona bez konieczności ponownego przypisywania uprawnień.

Czteroosobowy zespół w przepływie pracy Withdrawal Request – poniżej przedstawiono, jak uprawnienia do zatwierdzania są rozstrzygane dla poszczególnych żądań:

Członek

Wyświetl

Rozpocznij

Zatwierdź

Zrealizuj

Właściciel

Tak

Tak

Tak

Tak

Alice

Tak

Tak

Tak

-

Bob

Tak

-

Tak

-

Charlie

Tak

Tak

-

-

Polityka: wymagane zatwierdzenia: 2, „Always require approval" WŁ. (uprawnienie Execute właściciela jest nieaktywne).

Scenariusz

Kto musi zatwierdzić

Dlaczego

Owner inicjuje

Alice i Bob

Owner jest wykluczony z zatwierdzania własnych żądań; Alice i Bob to jedyni pozostali zatwierdzający, dlatego wymagana jest zgoda obojga.

Alice inicjuje

Owner i Bob

Alice jest wykluczona; pozostałymi zatwierdzającymi są Owner i Bob.

Charlie inicjuje

Dowolnych 2 spośród: Owner, Alice, Bob

Charlie nie ma uprawnienia Approve, więc do zatwierdzania jego żądań kwalifikują się wszyscy trzej zatwierdzający.

Bob inicjuje

-

Bob nie ma uprawnienia Initiate i nie może tworzyć żądań wypłat. Pełni wyłącznie rolę zatwierdzającego – rozwiązanie, które wiele zespołów stosuje świadomie.

  • Withdrawal Request skonfigurowany, zweryfikowany i zablokowany
  • Tryb Transfer Request wybrany (szybka ścieżka lub pełne zatwierdzanie) i zablokowany
  • Wymagania dotyczące zatwierdzania w Manage Addresses ustawione – lista dozwolonych adresów zabezpiecza każdą wypłatę
  • Zasady Manage Team & Access oraz Manage API Keys ustawione – zmiany dostępu i nowe dane uwierzytelniające warto poddawać przeglądowi
  • Manage Policies objęte zarządzaniem, a jako ostatni krok – własna zasada zablokowana, tak by reguły były chronione
  • Żądanie Manage Policies można nadal zainicjować i zatwierdzić bez udziału konkretnej osoby – potrzebna jest osoba do zainicjowania oraz tylu innych Członków z uprawnieniem Approve, ile wymaga dany przepływ pracy, co pozwala zachować możliwość modyfikacji zablokowanych zasad
  • Zaplanowany cykliczny przegląd dostępu z wykorzystaniem zdarzeń bezpieczeństwa

Potrzebujesz dodatkowej pomocy?