Policyer, godkännanden och styrning

Policyer avgör hur styrda åtgärder genomförs: omedelbart eller efter granskning av andra medlemmar. Varje arbetsflöde har en policy som gäller för hela organisationen. Den här artikeln beskriver förfrågningslivscykeln, policyinställningar och låsning. Information om vem som kan initiera och godkänna förfrågningar finns i Roller, profiler och behörigheter.

Obs:

Policyer tillhör arbetsflöden, aldrig konton. Det finns en uttagsförfrågningspolicy för hela organisationen – inte en per konto. För att styra vem som kan ta ut medel från vilket konto använder du behörigheter för medelsrörelse under kontobehörigheter. För att styra hur strikt uttag granskas finns en enda inställning för hela arbetsflödet.

Varje styrd åtgärd följer samma flöde, oavsett om den rör medel eller ändrar organisationens egna inställningar:

1 – Initiering. En medlem vars arbetsflödesprofil har Initiate (eller Execute) på arbetsflödet startar en förfrågan. För uttag och överföringar behöver de också rätt behörighet för medelsrörelse på berörda konton.

2 – Omedelbart slutförande? Om medlemmen har Execute och arbetsflödets inställning "Kräv alltid godkännande" är AV slutförs förfrågan direkt. Klart. Ett undantag: en förfrågan som ändrar en låst policy väntar alltid på godkännande, oavsett vad den som skickar in den har – se "Låsa policyer" nedan.

3 – Godkännandekö. Annars väntar förfrågan på granskning. Medlemmar med Approve på det arbetsflödet ser den i sin kö.

4 – Avslutning. När det antal oberoende godkännanden som krävs är uppnått slutförs förfrågan och träder i kraft. En enskild granskare kan i stället avvisa den, vilket avslutar förfrågan utan verkan.

Slutförda förfrågningar registreras som säkerhetshändelser, kopplade till förfrågan och dess godkännandekedja.

En medlem kan inte godkänna sin egen förfrågan. Systemet tillämpar detta på varje arbetsflöde, och ingen behörighet, profil eller policykonfiguration kan åsidosätta det.

Det enda sättet för en enskild medlem att slutföra en styrd åtgärd på egen hand är Execute – och bara när arbetsflödets policy tillåter omedelbart slutförande.

Varje arbetsflödes policy har två inställningar:

Inställning

Vad den gör

Begärda godkännanden

Hur många olika medlemmar som måste godkänna innan en förfrågan slutförs. Godkännarna hämtas från de medlemmar som har Approve på det aktuella arbetsflödet; initieraren är alltid undantagen för sin egen förfrågan.

Kräv alltid godkännande

När den är PÅ går varje förfrågan genom godkännandekön, inklusive förfrågningar från medlemmar med Execute. När den är AV slutför medlemmar med Execute förfrågningar omedelbart.

Samspelet mellan Execute och "Kräv alltid godkännande":

Medlemmens profil på arbetsflödet

Kräv alltid godkännande

Utfall

Initiate, utan Execute

AV eller PÅ

Förfrågan väntar på godkännande

Initiate + Execute

AV

Förfrågan slutförs omedelbart

Initiate + Execute

Förfrågan väntar på godkännande, Execute är vilande

Execute tas aldrig bort av en policy – den finns kvar i profilen, tydligt markerad som vilande medan "Kräv alltid godkännande" är PÅ, och återaktiveras om inställningen senare stängs AV.

  1. Gå till Policyer och välj arbetsflödet (till exempel Uttagsbegäran).
  2. Ange det antal godkännanden som krävs.
  3. Välj om Kräv alltid godkännande ska vara PÅ eller AV.
  4. Granska vilka medlemmar som för närvarande innehar varje nivå i arbetsflödet – policyeditorn visar teamets nivåer bredvid inställningarna så att du kan verifiera att konfigurationen går att uppfylla innan du sparar.
  5. Bekräfta.

Policyändringar är i sig styrda åtgärder inom arbetsflödet Hantera policyer. Om det arbetsflödet kräver godkännande väntar din ändring i kön som alla andra förfrågningar.

Varje policy har också sin egen ändringshistorik: varje uppdatering, låsning och upplåsning listas där tillsammans med den godkännandeförfrågan som genomförde den, så att du alltid kan se vad som ändrades, vem som begärde det och vem som godkände. Slutförda ändringar registreras också som säkerhetshändelser.

Viktigt:

Låsning är det bindande steget inom styrning. Det krävs ett oberoende godkännande för varje framtida ändring av arbetsflödets policy – inklusive att ändra antalet godkännanden, inställningen "Kräv alltid godkännande" eller upplåsning.

Varje policyändring hanteras som en förfrågan under Hantera policyer, oavsett om målpolicyn är låst eller inte. Låset påverkar inte vart ändringen skickas – bara hur den slutförs:

  • En ändring av en olåst policy följer det normala förfrågningsflödet. En medlem med Execute på Hantera policyer slutför den omedelbart om arbetsflödets inställning "Kräv alltid godkännande" är AV.
  • En ändring av en låst policy – inklusive antalet godkännanden, inställningen "Kräv alltid godkännande" eller upplåsning – väntar alltid på granskning av medlemmar med Godkänn på Hantera policyer. Låset åsidosätter Execute för just den policyn och gäller lika för alla: ägarens ändringar genomgår samma granskning som alla andras.

När en policy är låst kan ingen enskild person ensamt försvaga arbetsflödets styrning. Ändringar är fortfarande rutinmässiga – alla medlemmar vars arbetsflödesprofil ger godkännande på Hantera policyer kan granska och godkänna dem, men det krävs alltid minst två personer.

Låsning sker per arbetsflöde. Att låsa förfrågan om uttag påverkar inte förfrågan om överföring eller något annat arbetsflöde – du skärper ett arbetsflöde i taget, i din egen takt. Se Gradvis utrullning av styrning för den rekommenderade ordningsföljden.

Lås och upplåsning är också förfrågningar

Tre typer av förfrågningar körs under arbetsflödet Manage Policies. Du ser dem namngivna i godkännandekön, i varje policys ändringshistorik och i säkerhetshändelser:

Request

Vad den gör

Policyuppdatering

Ändrar en policys inställningar – antalet godkännanden som krävs eller "Kräv alltid godkännande"

Lås policy

Låser en policy

Upplåsning av policy

Låser upp en låst policy

Låsning är inte undantagen från sina egna regler – en låsförfrågan följer samma livscykel som alla andra Manage Policies-förfrågningar. Om du har Execute på Manage Policies och inställningen "Kräv alltid godkännande" är AV träder låsningen i kraft omedelbart. Annars väntar den i kön och policyn förblir upplåst tills förfrågan har godkänts.

Hur en policyändring slutförs

Resultatet av en Manage Policies-förfrågan – sammanfattning:

Målpolicy

Begärarens nivå på Manage Policies

"Kräv alltid godkännande" på Manage Policies

Utfall

Låst

Valfri, inklusive Execute

PÅ eller AV

Väntar på godkännande – låset avgör

Upplåst

Initiate, utan Execute

PÅ eller AV

Väntar på godkännande

Upplåst

Verkställ

Väntar på godkännande – Execute är vilande

Upplåst

Verkställ

AV

Slutförs omedelbart

Två sätt att styra policyändringar

Kontroll

Räckvidd

Effekt

Lås policy

En arbetsflödespolicys inställningar

Ändringar av den policyn kräver oberoende godkännande; övriga arbetsflöden påverkas inte.

"Kräv alltid godkännande" i Hantera policyer

Alla policyer

Alla policyändringar, i samtliga arbetsflöden, kräver godkännande. En central styrningsomkopplare.

De två kontrollerna kompletterar varandra och är aldrig i konflikt: när någon av dem gäller väntar ändringen på godkännande, och att aktivera båda förändrar ingenting ytterligare. Använd låset för stegvis åtstramning; använd inställningen i Hantera policyer när du vill att alla policyändringar granskas på en gång.

Låsa Hantera policyer

Hantera policyer är ett arbetsflöde som vilket annat: det har sin egen policy, och den policyn har sitt eget lås. Att låsa det är det sista steget i en styrningsimplementering. När policyn för Hantera policyer är låst kräver varje regeländring i organisationen – inklusive upplåsning av vilken policy som helst, och upplåsning av Hantera policyer självt – oberoende godkännande. Från den punkten kan ingen enskild person försämra styrningen via produkten.

Det är också därför säkerhetsmekanismen för oberoende godkännare nedan finns: systemet tillåter inte att du låser en policy i ett tillstånd som ingen kan ändra. Se Implementera styrning för när du bör ta det här steget.

  • Oberoende godkännare krävs för låsning. En policy kan inte låsas om inte minst en annan medlem än den som låser har Godkänn-behörighet i arbetsflödet Hantera policyer. Annars skulle låset aldrig kunna hävas via produkten.
  • Skydd mot utestängning. Systemet hindrar dig från att spara en policy där den enda medlemmen med Godkänn-behörighet i ett arbetsflöde också är dess enda initiativtagare med ett godkännandekrav på ett – deras egna förfrågningar skulle inte ha någon behörig godkännare.
  • Varning vid avaktivering. Kontrollera att det finns tillräckligt med godkännare innan du avaktiverar en medlem med Godkänn-behörighet. Avaktiveringen genomförs även om ett arbetsflöde hamnar under sitt godkännandekrav, och väntande förfrågningar behåller det krav som gällde när de skapades.

När du förstår hur policyer fungerar går Introduktion av styrning igenom hur du inför dem på ett säkert sätt: konfigurera, validera och lås – ett arbetsflöde i taget, med konkreta exempel.

Felsökning

"Kräv alltid godkännande" är PÅ för det arbetsflödet. Execute är vilande medan inställningen är PÅ – varje förfrågan köas för oberoende godkännande. Stäng av inställningen under Policyer för att återgå till omedelbart slutförande. Observera att det är en åtgärd i Hantera policyer och kan i sig kräva godkännande.

Om förfrågan gäller en policyändring bör du även kontrollera målpolicyn – ändringar av en låst policy väntar alltid på godkännande, oavsett Execute. Det är låset som fungerar som avsett.

Låsning är i sig en förfrågan i Hantera policyer. Om "Kräv alltid godkännande" är PÅ för Hantera policyer, eller om din arbetsflödesprofil saknar Execute, väntar låset på oberoende godkännande precis som vilken annan förfrågan som helst. Policyn förblir olåst tills låsförfrågan godkänns – du hittar den i godkännandekön och i policyns ändringshistorik när den är slutförd.

Räkna de aktiva medlemmar som har Godkänn på det arbetsflödet, exklusive dig själv. Om en godkännare inaktiverades efter att förfrågan skapades kanske de återstående godkännarna inte längre uppnår det erforderliga antalet – en väntande förfrågan håller sig till den tröskel som gällde när den skapades, även om policyn sedan dess har ändrats. Återaktivera medlemmen eller tilldela Godkänn till en annan aktiv medlem för att häva blockeringen.

Minst en annan medlem måste ha Godkänn på arbetsflödet Hantera policyer innan någon policy kan låsas. Utan en oberoende godkännare kan en låst policy aldrig ändras igen. Tilldela Godkänn på Hantera policyer till en annan medlem och försök igen.

Konfigurationen skapar förfrågningar som ingen kan godkänna – vanligtvis en enskild medlem som har både Initiera och den enda Godkänn-behörigheten på arbetsflödet, med ett krav på en godkännare. Tilldela Godkänn till minst en till medlem, eller ge den initierande medlemmen Utför så att deras förfrågningar kan slutföras utan granskning när policyn tillåter det.

Behöver du mer hjälp?