概念:访问规则
访问规则定义用户或组可以编辑或查看的特定数据交集。您可以保护层级、账户与自定义维度,并向规则添加属性。然后,通过受保护的维度和层级属性,您能够定义用户或组可以编辑或查看的特定数据交集。
借助访问规则,您可以控制对每个数据交集的访问权限。
示例:您可以查看东部销售层级中收入账户的数据交集。您可以编辑西部销售层级中收入账户的数据交集。但您无法查看北部销售层级中收入账户的数据交集。
您使用多个互为构建基础的访问规则来创建访问权限。
访问规则的用例
- 保护敏感的详细信息:防止用户查看计入拆分与详细信息。您还可以隐藏账户、层级与自定义维度值,使用户无法看到它们。
- 提供灵活性:允许用户查看整个部门以及编辑其他部门。
- 创建有条件的访问权限:允许用户访问模型中某些区域的特定账户或维度。然后,在其他区域限制甚至隐藏它们。
- 让层级发挥更大作用:借助访问规则,您不必非得使用层级,才能限制数据访问权限。这样一来,层级可准确反映您的组织结构。
- 简化数据输入:访问规则可筛选工作表。用户只能查看您希望他们看到的行、列与单元格。
- 简化报告工作:构建一份报告并与多个用户共享。该报告会筛选掉每个用户无法查看的数据。
旧版基于层级的访问安全结构
您的实例可能仍在使用旧版安全结构(使用层级所有权)。 如要转为使用访问规则,您可以提交客户技术支持请求。在您提出请求之前,请查看 转为使用访问规则。
符合访问规则要求的维度
您可以保护层级(必需)、账户和最多三个自定义维度。您可以使用任意数量的属性。这些属性必须与相关维度列在相同的规则中。
自定义维度必须符合以下要求:
- 每个维度的值少于 10,000 个。
- 未启用“在层级上使用”设置。请参见 Concept: Level Dimensions and Attributes。
- 未启用“导入数据时自动创建维度值”设置。
- 不在启用“编辑维度值”设置的模型化工作表或多维工作表上。请参见 Concept: Building Sheets。
系统维度不符合要求。这类维度包括时间维度、子公司维度和币种维度。
访问规则的特征
访问规则通过以下项目定义数据访问权限:
- 您向其指定规则的目标用户或组。
- 受保护的维度的交集。这可能与他们拥有的层级一样简单。
- 访问级别:有限视图、完整视图、编辑。
访问级别
- 无:没有为您指定规则,或者为您指定的规则没有授予至少一个层级的访问权限。
- 有限视图:您无法查看数据的支持性详细信息,包括模型化工作表中的拆分、交易和行。
- 完整视图:您可以查看数据及其全部支持性详细信息。
- 编辑:您可以编辑数据。
当规则重叠时(大多数规则都会重叠),访问权限将遵循最宽松的规则。
动态访问规则
动态访问规则可运用关键功能,简化访问规则的创建过程。并且,该规则会根据您对模型所做的变更来更新用户访问权限,因此您无需在每次更新模型时都更新规则。
您可以借助以下元素创建动态访问规则:
- 用户关联(包括拥有的层级)
- 层级、账户与自定义维度的属性
请参见 创建动态访问规则。
不适用访问规则的例外情况
访问规则适用于:
- 工作表
- 图表
- 报告
- Excel Interface for Planning
- OfficeConnect
- 大多数应用程序编程接口 (API)
访问规则不适用于:
- 建模
- 管理
- 共享公式
- 合并
以下权限会显示已设置安全性的元素,有时还会显示数据,从而避开访问规则的限制:
权限 | 允许对数据进行编辑 | 显示数据 | 显示受保护的维度 |
|---|---|---|---|
导入功能 > 导入到所有位置 | 您可以通过将数据导入到模型的任何区域来编辑所有数据。 如果只有“导入功能”权限,但没有“导入到所有位置”权限,您可以将数据导入到您可以访问的位置。 | 否 | 集成的映射区域中的所有账户、层级与自定义维度。 |
访问合并 | 您可以使用日记账分录来更新您所拥有层级上所有账户中的数据。 您可以检查您所拥有层级上所有账户中的公司间抵销。 | 所有拥有的层级上抵销匹配查看器中的数据。 | 所有账户和所有拥有的层级,位于:
|
系统审核权限 | 否 | 在交易报告、审核线索报告和单元格注释搜索中使用。 | 交易报告和模式报告的报告构建器中所有的账户、层级与自定义维度。 |
集成 > 数据设计者;集成 > 集成开发者 | 您可通过 API 编辑数据。 | 在暂存表中。 | 暂存表中的所有账户、层级与自定义维度。 |
所有管理员权限 | 否 | 否 | “管理”中的所有账户、层级与自定义维度。 |
所有模型权限 | 否 | 否 | “建模”中的所有账户、层级与自定义维度。 添加“组织结构”>“拥有的层级”设置,以便将层级限制为所有拥有的层级。 |
Predictive Forecaster | 是。预测将填充数据。 | 在“置信度指标”中。 | 是。所有账户、层级和自定义维度均显示在“预测”定义中。 |
刷新关联的层级 | 您可以通过同步数据来编辑数据。 | 否 | 否 |
在符合以下情况时,系统会显示数据或已设置安全性的维度:
- 您都有权访问所有层级属性,即使这些属性受到保护并用作访问规则,亦是如此。
- 对于按用户指定的工作表上的所有数据交集,您都具有编辑权限。
- 如果您激活账户的“数据隐私”设置,则只要用户有权访问该账户,他们就可以在任何层级的公式中使用该账户。
- 对于模型化工作表父行中所有已设置安全性的维度组合,如果您至少具有“完整视图”访问权限,则还可以查看所有拆分行。即便拆分行具有您通常无权访问的维度,您仍可以查看它们。
- 如果 API 需要“导入到所有位置”权限,您可以通过这些 API 编辑所有位置的数据。如果 API 需要“模型管理访问权限”,您可以通过这些 API 查看所有已设置安全性的维度。如果具有这些权限,您可以运行 API,但是不能在工作表和报告上查看结果,除非您具备允许该操作的访问规则。
访问规则与其他安全措施
通过与权限、层级所有权、版本访问控制、工资详细信息设置及其他工作表设置协同工作,访问规则可保护数据:
- 权限:访问需要权限与访问规则。示例:如果没有“编辑工作表”权限,即使您有编辑权限,也无法编辑任何工作表上的数据。如果没有编辑规则,即使您拥有相应权限,也无法编辑任何工作表。
- 层级所有权(以前称为“层级访问”):仅当您将层级所有权用作访问规则时,层级所有权才可以控制用户对层级的访问。示例:除非您将拥有的层级用作规则,否则您可以访问不属于您的层级,但可能无权访问您拥有的层级。
- 版本访问控制:访问规则和版本访问控制可以互为限制。示例:即使您有查看或编辑数据的权限,也无法查看隐藏的版本或编辑已锁定版本。另一方面,即使版本访问控制允许您导入数据,您仍然需要有编辑权限才能导入数据。
- 工资详细信息设置:对于激活工资详细信息设置的账户、报告或工作表,您需要拥有“访问工资详细信息”权限以及查看或编辑数据的权限。如果您拥有数据访问权限,但没有“访问工资详细信息”权限,则无法查看工资详细信息。如果您拥有“访问工资详细信息”权限,但没有数据访问权限,也同样无法查看工资详细信息。
- 工作表设置和工作表限制:即使您有编辑权限,此工作表上的账户也仍然是只读状态。尽管您的相应访问规则不一定限制访问某些交集,但多维工作表限制会阻止您访问它们。