Roluri, Profiluri și Permisiuni

Acest articol explică cum funcționează accesul în Organizații: ce poate face un Membru, pe care conturi și ce se întâmplă când acționează. Pentru modul în care politicile de aprobare rezolvă solicitările, consultați Politici, aprobări și guvernanță. Pentru structura conturilor în sine, consultați Conturi.

Accesul unui Membru este alcătuit din două componente de bază și rezolvat de o a treia:

  • Rolurile de Cont răspund la întrebarea „ce poate face acest Membru și pe ce conturi?" Acestea includ permisiuni de cont – Citire, Tranzacționare, Earn Alocare, Earn Dealocare, Retragere, Transfer – fiecare aplicată unui set de conturi. Un Membru cu mai multe Roluri de Cont atribuite va moșteni toate permisiunile incluse în fiecare rol.
  • Profilul de Flux de Lucru răspunde la întrebarea „ce acțiuni poate întreprinde acest Membru în operațiunile guvernate?" Pentru fiecare flux de lucru, acesta stabilește capacitatea unui Membru de a Vizualiza, Iniția, Aproba sau Executa operațiunea. Fiecare Membru poate deține un singur Profil de Flux de Lucru.
  • Politicile răspund la întrebarea „cum se finalizează o operațiune guvernată?" Politica fiecărui flux de lucru decide dacă solicitările sunt executate imediat sau necesită mai multe aprobări. Politicile sunt tratate în Politici, aprobări și guvernanță.

Împreună:

Acces efectiv = un Profil de Flux de Lucru + reuniunea Rolurilor de Cont + politica fluxului de lucru

Rolurile și profilurile sunt păstrate separat în mod intenționat. Rolurile de Cont sunt limitate la conturi; nivelurile Profilului de Flux de Lucru nu sunt. Prezentarea lor ca un pachet unic ar sugera că drepturile de aprobare variază în funcție de cont – ceea ce nu se întâmplă niciodată. Un Membru care poate aproba solicitări de retragere le poate aproba oriunde în Organizație.

Permisiunile de cont sunt asociate Rolurilor de cont. Fiecare permisiune este acordată pe cont: dacă o deții pe un cont, nu obții nimic pe celelalte.

Permisiuni directe

Acestea intră în vigoare imediat, fără solicitări, fără aprobări:

Permisiune

Ce permite

Citește

Vizualizează soldurile contului, istoricul tranzacționărilor, înregistrările din registru și ordinele deschise

Tranzacționează

Plasează și gestionează ordine pe cont

Earn Allocate

Alocă active din cont în produsele Earn

Earn Deallocate

Dealocă active din Earn înapoi în cont

Notă:

Tranzacționarea include atât Spot, cât și marjă pe contul principal și exclusiv tranzacționare spot pe conturile suplimentare; suportul pentru marjă pe conturile suplimentare este în curs de implementare. Unele operațiuni – contracte futures, opțiuni, OTC, conversie, DeFi Earn și altele – nu au încă permisiuni la nivel de Organizație și rămân exclusive Proprietarului. Vezi Disponibilitate și limitări.

Permisiuni de mișcare a fondurilor

Aceste două permisiuni funcționează diferit: nu acordă nimic prin ele însele. Ele stabilesc de pe care conturi un Membru poate retrage fonduri sau efectua transferuri, printr-un flux de aprobare. Membrul trebuie să dețină un Profil de flux de lucru care să îi permită să inițieze aceste operațiuni.

Permisiune

Ce selectează

Retrage

Conturile de pe care Membrul poate efectua retrageri. Obligatorie pe contul sursă.

Transferă

Conturile între care Membrul poate efectua transferuri. Obligatorie atât pe contul sursă, cât și pe cel destinație.

Pentru o imagine completă asupra modului în care se finalizează o retragere sau un transfer, vezi Transferuri și retrageri.

Un Rol de Cont este un pachet reutilizabil: un set de permisiuni de cont aplicate unui set de conturi. Un rol de tranzacționare poate acorda Read și Trade pentru conturile folosite de o echipă; un rol de finanțare poate acorda Read, Transfer și Withdraw pentru conturile gestionate de echipa de operațiuni. Definești rolul o singură dată și îl atribui tuturor Membrilor care au nevoie de el.

  • Membrii pot deține mai multe Roluri de Cont. Permisiunile lor se combină – un Membru care deține atât un rol de tranzacționare, cât și unul de finanțare va moșteni ambele seturi de acces.
  • Rolurile sunt resurse active, nu șabloane. Editarea unui rol modifică accesul tuturor Membrilor care îl dețin deja, cu efect imediat. Înainte de salvare, sistemul arată ce Membri sunt afectați de modificarea rolului și în ce mod.
Sfat:

Nevoile mixte se rezolvă cel mai bine cu două roluri. Un rol aplică un singur set de permisiuni pentru conturile sale. Dacă cineva trebuie să tranzacționeze pe un set de conturi și să mute fonduri pe altul, atribuie-i două roluri în loc de unul singur care le combină pe ambele.

Profilul de Flux de Lucru reprezintă componenta de guvernanță a accesului unui Membru. Pentru fiecare flux de lucru, acesta stabilește nivelurile pe care le deține Membrul:

Nivel

Ce permite

Vizualizează

Vizualizează solicitările și istoricul fluxului de lucru

Inițiere

Inițiază o nouă solicitare în fluxul de lucru

Aprobă

Aprobă sau respinge solicitările inițiate de alți Membri

Executare

Finalizează o solicitare imediat, dacă politica fluxului de lucru permite acest lucru

Nivelurile sunt capabilități, nu ranguri:

  • Vizualizarea este baza. Orice alt nivel include întotdeauna Vizualizarea.
  • Inițierea și Aprobarea sunt independente. Un Membru poate aproba fără a putea iniția solicitări sau poate iniția solicitări fără a putea aproba. Această granularitate asigură separarea atribuțiilor.
  • Executarea include Inițierea și Aprobarea. Un Membru autorizat să finalizeze acțiuni fără aprobări suplimentare poate, de asemenea, să inițieze și să revizuiască solicitări.

Două proprietăți merită atenție:

  • Nivelurile de profil se aplică la nivel de Organizație. Nivelul Aprobare pe fluxul Solicitare de retragere înseamnă că Membrul poate revizui orice solicitare de retragere din Organizație, indiferent de contul sursă. Doar inițierea retragerilor este limitată la cont: un Membru poate iniția retrageri și transferuri numai pe conturile pentru care deține o permisiune de mișcare a fondurilor.
  • Fiecare Membru deține exact un singur profil. Profilurile nu se cumulează, astfel că profilul unui Membru îți arată dintr-o privire poziția completă de guvernanță a acestuia. La fel ca Rolurile de Cont, profilurile sunt resurse active: editarea unuia schimbă ce poate face fiecare Membru care îl deține. Sistemul afișează întotdeauna Membrii afectați înainte de a salva o modificare a unui profil existent.

Fluxurile de lucru disponibile sunt:

Flux de lucru

Operațiuni guvernate

Solicitare de retragere

Retragere la o adresă externă din lista albă

Solicitare de transfer

Transferă fonduri între conturile Organizației

Gestionare Echipă și Acces

Invită, editează, dezactivează și reactivează membri; atribuie și modifică roluri de cont și profiluri de flux de lucru

Gestionare Chei API

Creați, editați și revocați chei API

Gestionați conturile

Adăugați, editați, dezactivați, activați și ștergeți conturi

Gestionați adresele

Adăugați și ștergeți adrese de retragere din lista albă

Gestionați politicile

Modificați setările de politică ale oricărui flux de lucru; blocați și deblocați politica fiecărui flux de lucru

Notă:

Administrarea cheilor API este un flux de lucru separat de Gestionare echipă și acces. Poți permite cuiva să gestioneze cheile API fără a-i acorda nicio capacitate de a modifica accesul membrilor, iar cele două fluxuri de lucru pot avea politici de aprobare diferite.

Fiecare Organizație include implicit un set de roluri de cont și profiluri de flux de lucru definite de sistem. Acestea acoperă scenariile frecvente, astfel încât poți configura o echipă fără a crea nimic personalizat de la bun început, și servesc drept exemple practice pentru a-ți proiecta propria guvernanță.

Roluri de cont definite de sistem

Rol

Ce acordă

Acces complet

Toate permisiunile de cont, pentru toate conturile existente și viitoare

Tranzacționare – toate

Tranzacționare pe toate conturile existente și viitoare

Fonduri – toate

Operațiuni de finanțare – Transfer, Retragere, Earn Allocate, Earn Deallocate – pentru toate conturile existente și viitoare

Citire – toate

Acces doar în citire pentru toate conturile existente și viitoare

Rolurile predefinite de sistem acoperă toate conturile existente și viitoare: un Membru cu rolul Trade all va putea tranzacționa pe un cont creat mâine, fără ca accesul său să fie ajustat pentru a include noul cont. De asemenea, este posibil să creezi un rol personalizat limitat la o listă specifică și fixă de conturi.

Profilurile și rolurile predefinite de sistem nu pot fi editate sau șterse. Totuși, poți clona unul și modifica copia pentru a o adapta nevoilor specifice ale Organizației tale.

Profiluri de flux de lucru predefinite

Profil

Ce include

Administrator

Toate nivelurile pe fiecare flux de lucru, inclusiv Execute. Deținut de Proprietarul Organizației la crearea acesteia.

Inițiator

View și Initiate pe fiecare flux de lucru. Nu poate aproba solicitări.

Approver

View și Approve pe fiecare flux de lucru. Nu poate iniția solicitări.

Funds Manager

View, Initiate și Approve pentru Withdrawal Request și Transfer Request. View și Initiate pentru Manage Addresses. Niciun nivel pentru Manage Team & Access, Manage API Keys, Manage Accounts sau Manage Policies.

Auditor

Poate vizualiza solicitările și istoricul pe fiecare flux de lucru, dar nu poate iniția sau aproba nimic.

Un profil care deține Initiate sau Execute pentru Withdrawal Request trebuie să dețină și View pentru Manage Addresses. Astfel, accesul la lista albă de adrese de retragere a Organizației devine vizibil în configurarea profilului. View pentru Manage Addresses nu acordă permisiunea de a iniția sau aproba modificări ale adreselor.

Funds Manager poate propune o adresă de retragere nouă sau una de înlocuire, dar nu poate aproba modificări ale adreselor. Astfel, aprobarea unei modificări de adresă rămâne independentă de persoana care poate ulterior iniția sau aproba retrageri către aceasta.

Profilurile Initiator, Approver și Auditor corespund celor trei roluri dintr-un proces de revizuire: cei care propun, cei care aprobă și cei care supraveghează. Funds Manager este profilul de zi cu zi pentru operatorii care gestionează mișcările de fonduri și pot propune adresele de destinație de care au nevoie.

Accesul efectiv al unui Membru este determinat de Profilul de Flux de Lucru și de Rolurile de Cont atribuite, împreună cu politica curentă pentru fiecare flux de lucru.

  1. Mergi la Echipă și selectează Membrul, sau selectează Invită Membru pentru a adăuga pe cineva nou.
  2. Alege Profilul de Flux de Lucru – unul dintre profilurile predefinite de sistem sau unul personalizat.
  3. Adaugă unul sau mai multe Roluri de Cont care acoperă conturile pe care le operează.
  4. Verifică previzualizarea accesului efectiv. Aceasta afișează profilul și rolurile separat, apoi le rezolvă: pentru fiecare cont, ce poate face Membrul în mod direct, și pentru fiecare permisiune de transfer de fonduri, cum s-ar finaliza o solicitare din partea sa în baza politicilor curente.
  5. Confirmă. Dacă fluxul de lucru Gestionare Echipă și Acces are o politică ce impune aprobare, atribuirea intră mai întâi în coada de aprobare.

Previzualizarea semnalează și combinațiile care acordă mai puțin decât par – de exemplu, un rol care acordă permisiunea Retragere pe un cont, asociat cu un profil care nu poate iniția Solicitări de Retragere. Niciuna dintre acordări nu este greșită, dar împreună nu îi permit încă Membrului să retragă, iar previzualizarea arată această situație înainte de salvare.

Notă:

Modificarea ulterioară a accesului unui Membru urmează același proces și aceeași guvernanță ca atribuirea inițială.

Depanare

Retragerea este o permisiune de cont care determină din ce conturi poate retrage Membrul, cu condiția să i se fi acordat un Profil de Flux de Lucru care îi permite să inițieze solicitări de retragere. Verifică profilul acestuia: are nevoie de nivelul Inițiere (sau Executare) pe fluxul de lucru Solicitare de Retragere. Previzualizarea accesului efectiv de pe pagina Membrului arată cum se rezolvă accesul pentru fiecare cont.

Acesta este comportamentul intenționat – așa funcționează nivelul Aprobare. Nivelurile Profilului de Flux de Lucru se aplică tuturor conturilor din Organizație. Un Membru cu nivelul Aprobare pe solicitările de retragere poate aproba orice solicitare de retragere. Modelul actual nu acceptă drepturi de aprobare cu domeniu de aplicare per cont.

Este conceput astfel în mod intenționat. Rolurile sunt resurse active: fiecare Membru care deține un rol moștenește permisiunile pe care le conferă acel rol. Când editezi un rol, pasul de confirmare îți arată cum se va modifica accesul Membrilor înainte să salvezi modificările. Pentru a modifica accesul unui singur Membru, definește și atribuie un rol nou în loc să editezi unul partajat.

Fiecare Membru poate deține un singur Profil de Flux de Lucru. Dacă niciun profil existent nu se potrivește, creează un profil personalizat cu combinația de niveluri de care ai nevoie și atribuie acel profil.

Membrii au nevoie de acces la conturile pe care le operează, iar rolurile care acordă drepturi de Tranzacționare includ de regulă și drepturi de Citire pe aceleași conturi. Pentru a limita vizibilitatea unui Membru pe alte conturi în timp ce poate tranzacționa, restrânge setul de conturi al rolurilor sale, nu permisiunile din cadrul unui cont.

Ai nevoie de mai mult ajutor?