Kurulumun ilk günlerinde herkese geniş yetki verilir; amaç işlerin takılmamasıdır. Bu geçici çözüm çoğu zaman kalıcı hale gelir ve kimse geri dönüp daraltmaz.
Sonuç, depo elemanının kâr marjını, satış temsilcisinin tüm müşteri listesini görebildiği bir yapıdır. Bu hem güvenlik hem kullanılabilirlik sorunudur.
Bu yazıda rol şablonlarını, modül ve işlem izinlerini, kapsam sınırlamasını ve yetki bakımını anlattık.
İçindekiler
Neden yetki kurgusu?
Yetkilendirme genellikle bir güvenlik konusu olarak görülür; oysa kullanılabilirlik açısından da belirleyicidir.
İhtiyaç duymadığı ekranlarla dolu bir arayüz, kullanıcıyı yavaşlatır ve hata riskini artırır. Sade bir ekran daha hızlı çalışır.
Güvenlik boyutu da elbette önemlidir; ticari bilgiler ve müşteri verileri sınırlı erişimle korunmalıdır.
Sorumluluk dağılımı da yetkiyle netleşir; kimin neyi yapabildiği belliyse hesap sorulabilir.
Yetkiler yetkilendirme yapısıyla yönetilir.
Rol şablonları
Yetkilerin kişi bazında tanımlanması, ekip büyüdükçe sürdürülemez hale gelir ve tutarsızlık üretir.
Rol şablonları bu sorunu çözer; yetkiler role tanımlanır ve kullanıcılar rollere atanır.
Yeni bir çalışan işe başladığında yalnızca rol seçilir ve tüm yetkiler otomatik gelir.
Roller görev bazında kurgulanmalıdır; kasiyer, depo sorumlusu ve satış temsilcisi ayrı roller olmalıdır.
Rol sayısı ölçülü tutulmalıdır; her kişiye özel rol açmak, şablon mantığını ortadan kaldırır.
Modül erişimi
Yetkilendirmenin ilk katmanı, hangi modüllerin görüneceğidir ve en kolay tanımlanan seviyedir.
Kullanıcının işini yapmak için ihtiyaç duymadığı modüller menüden tamamen kaldırılmalıdır.
Bu, ekranı sadeleştirir ve yeni kullanıcıların uyum süresini kısaltır.
Finans ve raporlama modülleri genellikle en dar erişimli olanlardır.
Modül erişimi tek başına yeterli değildir; içerideki işlem izinleri de tanımlanmalıdır.
İşlem izinleri
Bir modüle erişebilmek, oradaki her işlemi yapabilmek anlamına gelmemelidir.
Temel ayrım görüntüleme, ekleme, değiştirme ve silme yetkileridir. Bu dörtlü, çoğu ihtiyacı karşılar.
Silme yetkisi özellikle dar tutulmalıdır; geri alınamayan işlemler sınırlı kişilerde olmalıdır.
İptal ve iade gibi kritik işlemler de ayrı izinlerle korunmalıdır. Bunlar en çok suistimal edilen işlemlerdir.
Toplu işlem yetkisi de ayrıca değerlendirilmelidir; tek hareketle yüzlerce kaydı etkileyen işlemler risklidir.
Kapsam sınırlaması
Yetkilendirmenin üçüncü katmanı, kullanıcının hangi verileri göreceğini belirler.
Bir mağaza çalışanı yalnızca kendi şubesinin satış ve stok verisini görmelidir. Diğer şubelerin verisi ona gerekli değildir.
Satış temsilcileri de genellikle yalnızca kendi müşterilerini görür; tüm portföyün açık olması gerekmez.
Bölge sorumluları için ise birden fazla şubeyi kapsayan tanımlar yapılır.
Kapsam kurgusunu şube ve depo kapsamı yazısında ele aldık.
Hassas alanlar
Bazı bilgiler, kayda erişimi olan herkes tarafından görülmemelidir ve alan bazında korunmalıdır.
Alış fiyatı ve kâr marjı en tipik örneklerdir; satış temsilcisinin bu bilgiyi görmesi gerekmez.
Cari risk limiti ve ödeme geçmişi de sınırlı erişimli alanlar arasındadır.
Personel bilgileri ise kişisel veri kapsamındadır ve erişimi daha da dar tutulmalıdır.
Bu ayrımı hassas işlem yetkileri yazısında ayrıntılandırdık.
Onay mekanizması
Bazı işlemlerde yetkiyi tamamen kapatmak yerine onaya bağlamak daha pratik bir çözümdür.
Kasiyer indirim yapabilir; ancak belirli oranın üzerinde yönetici onayı gerekir. Bu, hem esneklik hem kontrol sağlar.
Onay eşiklerinin gerçekçi belirlenmesi önemlidir; çok düşük eşik, yöneticiyi sürekli meşgul eder.
Onayın hızlı verilebilmesi de gerekir; bekleyen onaylar operasyonu durdurmamalıdır.
Her onay kayıt üretmeli ve sonradan incelenebilir olmalıdır.
Yetki bakımı
Yetkiler zamanla genişleme eğilimindedir; her istisna talebi kalıcı bir genişlemeye dönüşür.
Bu nedenle dönemsel bir gözden geçirme gerekir; kimin neye erişebildiği düzenli kontrol edilmelidir.
Görev değişikliklerinde eski yetkilerin kaldırılması sıkça atlanır ve birikir.
Çalışan ayrıldığında ise hesabın derhal kapatılması gerekir; açık kalan hesaplar ciddi risktir.
Çıkış sürecine yetki kontrolü eklenmesi, bu riski sistematik olarak ortadan kaldırır.
Denetim ilişkisi
Yetkilendirme ve denetim izi birbirini tamamlayan iki mekanizmadır.
Yetki, yapılabilecekleri sınırlar; denetim izi ise yapılanları kaydeder. Biri önler, diğeri hesap verebilirlik sağlar.
Kritik işlemlerde her ikisi de gereklidir; yalnızca yetki sınırlaması, yetkili kişinin hatasını önlemez.
Ortak kullanıcı hesapları ise denetim izini tamamen işlevsiz kılar ve kesinlikle kaçınılmalıdır.
Denetim kayıtlarını denetim izi yazısında ele aldık.
Dikkat edilecek noktalar
Kurulumda herkese geniş yetki verip sonra daraltma planı yapmak, pratikte hiçbir zaman uygulanmaz.
Doğru yaklaşım, dar başlayıp ihtiyaç oldukça genişletmektir. Bu yön çok daha yönetilebilirdir.
Aşırı dar yetki de operasyonu durdurur ve kullanıcıları kaçamak yollara iter.
Kişiye özel rol açmak da şablon mantığını bozar ve bakımı imkânsız kılar.
Yetki değişikliklerinin kayıt bırakması ise sonradan yapılacak incelemeler için gereklidir.
Sık sorulanlar
Kaç rol tanımlamak uygun?
Görev sayınız kadar; her kişiye özel rol açmak şablon yapısının amacını ortadan kaldırıyor.
Bir kullanıcı birden fazla rol alabilir mi?
Alabilir; ancak yetkilerin nasıl birleşeceği net tanımlanmalıdır.
Mobil ve web yetkileri farklı olabilir mi?
Yetkiler kullanıcı bazlıdır ve her iki arayüzde geçerlidir; ihtiyaç halinde kanal ayrımı değerlendirilir.
Yetki değişiklikleri izlenebilir mi?
İzlenebilir; kim hangi yetkiyi ne zaman verdi bilgisi denetim kayıtlarında tutulur.
Yetki kurgusu, güvenliğin olduğu kadar günlük kullanım kolaylığının da temeli. Sade bir ekran, hem daha hızlı hem daha az hatalı çalışıyor.
Dar başlayıp ihtiyaç oldukça genişletin; geniş verip sonra daraltma planı pratikte hiçbir zaman uygulanmıyor.
Yetkileri rol üzerinden verin; kişi bazlı tanımlar ekip büyüdükçe yönetilemez hale geliyor.
Kritik işlemlerde yetkiyi kapatmak yerine onaya bağlayın; bu, esnekliği koruyarak kontrol sağlıyor.
Çıkış sürecine de yetki kontrolü ekleyin; açık kalan hesaplar en sık rastlanan güvenlik bulgusu.
EQLEM ekibiyle görüşerek yetki yapınızı kurgulayabilirsiniz.

