개념: 액세스 규칙
액세스 규칙은 사용자 또는 그룹이 편집하거나 조회할 수 있는 특정 데이터 교차점을 정의합니다. 레벨, 계정 및 커스텀 디멘션에 보안을 설정할 수 있고 규칙에 특성을 추가할 수 있습니다. 그런 다음 보안 설정된 디멘션과 레벨 특성을 사용하여 사용자 또는 그룹이 편집하거나 조회할 수 있는 특정 데이터 교차점을 정의할 수 있습니다.
액세스 규칙을 사용하면 각 데이터 교차점에 대한 액세스를 제어할 수 있습니다.
예: 동부 지역 영업 레벨에서는 수익 계정의 교차점을 조회할 수 있고, 서부 지역 영업 레벨에서는 수익 계정의 교차점을 편집할 수 있으며 북부 지역 영업 레벨에서는 수익 계정의 교차점을 조회할 수 없습니다.
서로를 기반으로 하는 여러 액세스 규칙을 사용하여 액세스 권한을 생성할 수 있습니다.
액세스 규칙 사용 사례
- 민감한 세부내용 보호: 사용자가 기여 분할 및 세부내용을 볼 수 없도록 합니다. 또한 계정, 레벨 및 커스텀 디멘션 값을 숨겨서 사용자에게 표시되지 않도록 할 수도 있습니다.
- 유연성 제공: 사용자가 한 부서 전체를 조회하고 다른 부서는 편집할 수 있도록 합니다.
- 조건부 액세스 생성: 사용자가 모델의 일부 영역에서 일부 계정 또는 디멘션에 액세스할 수 있도록 허용합니다. 그런 다음 다른 영역에서는 해당 계정 또는 디멘션을 제한하거나 숨길 수 있습니다.
- 레벨 사용 감소: 액세스 규칙을 사용하면 레벨을 사용하여 데이터 액세스를 제한하지 않아도 됩니다. 레벨은 조직 구조를 정확하게 반영할 수 있습니다.
- 데이터 입력 간소화: 액세스 규칙은 시트를 필터링합니다. 사용자에게는 표시되기를 원하는 행, 열 및 셀만 표시됩니다.
- 리포트 간소화: 하나의 리포트를 작성하여 여러 사용자와 공유합니다. 리포트는 각 사용자가 볼 수 없는 데이터를 필터링합니다.
레벨 기반 액세스 권한을 활용한 레거시 보안
인스턴스에서 레벨 소유권을 사용한 레거시 보안 구조를 계속 사용 중일 수도 있으며, 고객 지원을 요청하여 액세스 규칙으로 전환할 수 있습니다. 요청하기 전에액세스 규칙으로 전환을검토하십시오.
액세스 규칙에 적격한 디멘션
레벨(필수), 계정 및 최대 3개의 커스텀 디멘션에 보안을 설정할 수 있습니다. 특성을 원하는 개수만큼 사용할 수 있습니다. 특성은 관련 디멘션과 동일한 규칙에 나열되어야 합니다.
커스텀 디멘션은 다음 조건을 충족해야 합니다.
- 각각 10,000개 미만의 값이 있어야 합니다.
- 레벨에서 사용설정이 활성화되어 있지 않아야 합니다. 참조 Concept: Level Dimensions and Attributes.
- 데이터 가져오기에서 자동으로 디멘션 값 생성설정이 활성화되어 있지 않아야 합니다.
- 디멘션 값 편집설정이 활성화된 모델 또는 큐브 시트에 있지 않아야 합니다. 참조 Concept: Building Sheets.
시스템 디멘션은 적합하지 않습니다. 여기에는 시간, 자회사 및 통화 디멘션이 포함됩니다.
액세스 규칙을 정의하는 요소
액세스 규칙은 다음을 통해 데이터에 대한 액세스 권한을 정의합니다.
- 규칙을 지정하는 대상 사용자 또는 그룹
- 보안 설정된 디멘션의 교차점. 이는 소유한 레벨만큼 단순할 수 있습니다.
- 액세스 레벨:제한된 조회,전체 조회및편집
액세스 등급
- 없음: 본인에게 지정된 규칙이 없거나 1개 이상의 레벨에 대한 액세스 권한을 부여하는 규칙이 없습니다.
- 제한된 조회: 모델링 시트에서 분할, 트랜잭션, 행 등 관련 데이터 세부내용을 조회할 수 없습니다.
- 전체 조회: 데이터 및 모든 관련 세부내용을 조회할 수 있습니다.
- 편집: 데이터를 편집할 수 있습니다.
규칙이 겹치면 액세스 권한이 허용 범위가 가장 큰 규칙을 따릅니다.
동적 액세스 규칙
동적 액세스 규칙은 주요 기능을 활용하여 액세스 규칙 생성을 간소화합니다. 동적 액세스 규칙을 사용하면 모델에 적용한 변경사항을 기반으로 사용자 액세스를 업데이트할 수 있으므로 모델을 업데이트할 때마다 규칙을 업데이트할 필요가 없어집니다.
다음을 사용하여 동적 액세스 규칙을 생성할 수 있습니다.
- 사용자 연결(소유한 레벨 포함)
- 레벨, 계정 및 커스텀 디멘션의 특성
동적 액세스 규칙 생성을참조하십시오.
액세스 규칙 예외
액세스 규칙은 다음에 적용됩니다.
- 시트
- 차트
- 리포트
- Excel Interface for Planning
- OfficeConnect
- 대부분의 API
액세스 규칙은 다음에 적용되지 않습니다.
- 모델링
- 관리
- 공유 수식
- 연결회계
다음 권한에서는 보안 설정된 요소 및 간혹 데이터를 노출하여 액세스 규칙이 적용되지 않습니다.
권한 | 데이터 편집 허용 | 데이터 표시 | 보안 설정된 디멘션 표시 |
|---|---|---|---|
가져오기 기능 > 모든 위치로 가져오기 | 모델에서 원하는 영역으로 모든 데이터를 가져와 편집할 수 있습니다. 모든 위치로 가져오기 없이 가져오기 기능 권한을 사용하면 액세스할 수 있는 위치로 가져올 수 있습니다. | 아니요 | 통합 매핑 영역에서 모든 계정, 레벨 및 커스텀 디멘션 |
연결회계 액세스 | 분개를 사용하여 소유한 레벨에서 모든 계정의 데이터를 업데이트할 수 있습니다. 소유한 레벨의 모든 계정에 대한 관계회사 소거를 검토할 수 있습니다. | 모든 소유한 레벨의 뷰어와 일치하는 소거에서 데이터 표시 | 다음 위치에서 모든 계정 및 모든 소유한 레벨 표시:
|
시스템 감사 액세스 권한 | 아니요 | 트랜잭션 리포트, 감사 추적 리포트 및 셀 메모 검색 | 트랜잭션 및 패턴 리포트에 대한 리포트 작성기에서 모든 계정, 레벨 및 커스텀 디멘션 표시 |
통합 운영자 > 데이터 디자이너 > 통합 개발자 | API를 통해 데이터를 편집할 수 있습니다. | 스테이징 테이블 | 스테이징 테이블에서 모든 계정, 레벨 및 커스텀 디멘션 표시 |
모든 관리자 권한 | 허용 안함 | 표시 안함 | 관리에서 모든 계정, 레벨 및 커스텀 디멘션 표시 |
모든 모델 권한 | 허용 안함 | 표시 안함 | 모델링에서 모든 계정, 레벨 및 커스텀 디멘션 표시 조직 구조 > 소유한 레벨을 추가하여 레벨을 모든 소유한 레벨 로 제한할 수 있습니다. |
Predictive Forecaster | 예. 예측에서 데이터가 자동입력됩니다. | 신뢰도 메트릭 | 예. 모든 계정, 레벨 및 커스텀 디멘션이 예측 정의에 표시됩니다. |
링크 레벨 새로고침 | 허용(데이터 동기화 포함) | 아니요 | 아니요 |
다음과 같은 상황에서는 데이터 또는 보안 설정된 디멘션이 노출됩니다.
- 레벨 특성이 보안 설정되어 있고 액세스 규칙으로 사용되는 경우에도 모든 레벨 특성에 액세스할 수 있습니다.
- 사용자 지정 시트의 모든 데이터 교차점에 대한 편집 권한을 갖습니다.
- 데이터 보호계정 설정을 활성화하면 이 계정에 액세스할 수 있는 모든 사용자가 모든 레벨에 대해 수식에서 이 계정을 사용할 수 있습니다.
- 모델링 시트의 parent 행에서 모든 보안 설정된 디멘션 조합에 대해 최소한전체 조회권한이 있는 경우 모든 분할 행을 조회할 수도 있습니다. 이는 분할 행에 일반적으로 액세스할 수 없는 디멘션이 있는 경우에도 해당됩니다.
- 모든 위치로 가져오기권한이 필요한 API를 사용하면 모든 위치의 데이터를 편집할 수 있습니다.모델 관리 액세스권한이 필요한 API를 사용하면 모든 보안 설정된 디멘션을 조회할 수 있습니다. 이러한 권한이 있을 경우 API를 실행할 수 있지만, 시트 및 리포트에서 결과를 조회하는 작업은 이를 허용하는 액세스 규칙이 없는 경우 수행할 수 없습니다.
액세스 규칙 및 기타 보안
액세스 규칙은 권한, 레벨 소유권, 버전 액세스 제어, 급여 세부내용 설정 및 기타 시트 설정과 함께 작동하여 데이터에 보안을 설정합니다.
- 권한: 액세스하려면 권한 및 액세스 규칙이 모두 필요합니다. 예를 들어시트 편집권한이 없으면 편집 권한이 있더라도 어떤 시트에서도 데이터를 편집할 수 없습니다. 편집 규칙이 없으면 권한이 있는 경우에도 시트를 편집할 수 없습니다.
- 레벨 소유권(이전의 레벨 액세스): 레벨 소유권은 사용자가 이를 액세스 규칙으로 사용하는 경우에만 레벨에 대한 액세스를 제어합니다. 예를 들어, 소유한 레벨을 규칙으로 사용하지 않는 경우 소유하지 않은 레벨에 액세스할 수 있으며 소유한 레벨에 대한 액세스 권한이 없을 수 있습니다.
- 버전 액세스 제어: 액세스 규칙 및 버전 액세스 제어는 서로 제한할 수 있습니다. 예를 들어 데이터에 대한 조회 또는 편집 권한이 있는 경우에도 숨긴 버전을 조회하거나 잠긴 버전을 편집할 수 없습니다. 반면에 버전 액세스 제어에서 데이터를 가져올 수 있도록 허용하는 경우에도 이 작업을 수행하는 데 편집 권한이 필요합니다.
- 급여 세부내용 설정: 급여 세부내용 설정이 활성화된 계정, 리포트 또는 시트에는급여 세부내용 액세스권한과 데이터에 대한 조회 또는 편집 권한이 모두 필요합니다. 데이터 액세스 권한이 있지만 '급여 세부내용 액세스' 권한이 없는 경우 급여 세부내용을 조회할 수 없습니다. '급여 세부내용 액세스' 권한이 있지만 데이터 액세스 권한이 없는 경우 급여 세부내용을 조회할 수 없습니다.
- 시트 설정 및 시트 제한: 이 시트에서는 편집 권한이 있는 경우에도 계정이 읽기 전용입니다. 큐브 제한은 액세스 규칙에 의해 반드시 차단되지는 않는 교차점에 액세스하지 못하도록 차단합니다.