设置时需考虑的事项:访问规则
在规划访问规则的配置和使用时,您可以利用本主题来帮助做出决策。本主题解释了以下内容:
- 设置目的。
- 如何与 Workday 的其他功能协同工作。
- 后续影响和跨产品交互
- 安全性要求和业务流程配置
- 实施前需考虑的问题和限制
如需了解完整的配置详细信息,请参见详细的任务说明。
它是什么
访问规则定义用户或组可以编辑或查看的特定数据交集。Workday 会提供模仿您当前基于层级的安全结构的默认访问规则。您可以在
“管理”
下的 “访问规则”
页面中查看这些默认规则。 根据您的需求,您可以执行以下操作:
- 更改默认访问规则。
- 配置其他访问规则。
功能优势
- 阻止用户查看计入拆分和详细信息。您还可以隐藏账户、层级与自定义维度值,使用户无法看到它们。
- 使用户能够查看整个部门的数据并编辑其他部门的数据。
- 释放您的层级,使其能够准确反映您的组织结构。
- 控制用户对工作表中的行、列和单元格的访问权限。
- 通过取消按用户指定的工作表并改用访问规则来降低开销。
用例
- 允许用户访问模型某些区域中的某些账户或维度。然后,在其他区域限制甚至隐藏它们。
- 构建 1 个报告并与多个用户共享。此报告会筛选掉每个用户看不到的数据。
- 引入新维度,并将其提供给有限的一组用户使用。示例:您想测试一个新的产品维度或获取层级,并在实施之前与一些利益相关方一起制定计划。
要考虑的问题
问题 | 需考虑的事项 |
|---|---|
您计划仅保护您的层级和账户,还是同时保护您的自定义维度? | 仅当您想使用详细的粒度规则配置复杂的安全性时,才可以考虑为自定义维度提供保护。要全面了解对下游的影响,请参见 参考信息:访问规则与您的模型。
无论是哪种情况,请了解保护自定义维度的影响,并遵循以下指导原则来顺利进行规划:
当您 保护以下自定义维度:
|
您当前有多少个自定义维度和维度值? | 您最多可以保护:
如果您想保护其他自定义维度和值,请联系 Workday 客户服务部门,申请对您的用例进行初选。 |
根据用户必须完成的任务,他们需要什么级别的访问权限? | 您指定给用户组的访问规则使组成员能够完成其职务。 确保您的用户组准确反映您组织的职务分组。示例:如果您的计划人员正在登录且只是运行报告,则您可以创建“计划人员”用户组。然后,创建并指定一个访问规则,向“计划人员”组授予生成报告的权限。 是您可以根据用户的不同需求,为其指定不同级别的权限。示例:在按层级指定的标准工作表和多维工作表上,允许用户执行以下操作:
|
您希望如何批量管理用户的访问权限? | 您可以创建用户组,并为具有共同目标的组指定访问规则。
示例:如果您要按部门限制访问权限,则可以按部门(例如销售部门或工程部门)创建用户组。然后,创建访问规则并将其指定给这些用户组,以提供对部门的访问权限。
与创建更多访问规则相比,向用户组添加更多用户更为简单。 如果您的用户不多,您可以直接为各个用户指定访问规则。但是,我们仍然建议您使用用户组,以便于维护。 |
除了访问规则之外,您还可以通过哪些其他方式来保护数据? |
除访问规则外,还可考虑以下补充选项:
|
管理员或建模者是否需要访问规则来管理模型? | 建模 权限和管理权限使用户能够查看由层级、账户和自定义维度组成的完整层次结构。仅权限就足以使建模者管理模型的结构。除非您希望他们在模型中测试数据变更,否则您无需向他们授予数据的查看或编辑权限。 |
您是否将 Adaptive Planning 中的计划发布到 Human Capital Management (HCM) 或 Financial Management? | 要允许用户将整个计划发布到其他平台,请授予他们对模型中所有受保护维度值的“编辑”访问权限。 |
您是否有具有 “导入功能” 和 “导入到所有位置 ”权限的用户或组? | 要允许具有这些权限的用户验证其导入的数据或元数据,请至少向他们授予对模型中所有受保护维度值的“完整视图”访问权限。否则,他们无法查看在工作表和报告中导入的所有内容,并且可能会认为导入失败。 |
建议
- 使访问规则尽可能简单。最初,只需保护所有层级即可。 授予用户对层次结构中特定层级的查看或编辑权限。接下来,保护您的帐户。 这样,模型中可能会发生一些细微的变化。
- 根据您计划如何使用访问规则,您可以采用略有不同的方法进行配置。
- 如要仅保护层级,请执行以下操作:
- 考虑培训。
- 联系专业服务人员。
- (可选)在沙盒环境中进行测试。
- 如要保护账户,请执行以下操作:
- 完成培训。
- 考虑联系专业服务人员。
- 考虑在沙盒环境中进行测试。
- 要保护自定义维度,请执行以下操作:
- 完成培训。
- 联系专业服务人员。
- 维护所有自定义维度和维度值的规则可能会成为一项巨大的工作,并对下游产生重大影响,因此请参考以下信息:
- 移除您不再需要的任何现有的未使用自定义维度和维度值,然后再对其进行保护。
- 仔细选择要保护的自定义维度,并了解规则如何影响用户的模型。
- 在沙盒环境中测试访问规则,并检查报告、面板和工作表。
- 为用户组指定规则后,请勿使用“管理”中“全局用户组”页面上的“可用层级”列表更新组。通过这种方式添加到组的用户不会自动包含在访问规则中。
- 采用分散式方法。在保护自定义维度之前,请尝试增加层级和账户访问规则的复杂性。
- 如要控制对层级、账户和自定义维度的访问权限,请使用属性,因为属性更易于维护。请参见 创建动态访问规则。示例:属性“西海岸地区”对模型中的 100 个不同层级进行分组。在访问规则中,您可以仅列出对这些层级进行分组的属性,而不是列出所有层级。添加或移除层级时,属性也很有用,因为您无需更新访问规则即可反映这些变更。
- 使用关联代码创建访问规则。然后,您可以更新关联(而不是访问规则)来更新用户访问权限。如果您使用 Workday 报告将角色导入 Adaptive Planning,则可以自动维护关联,并使用它们来创建基于角色的规则。请参见 创建动态访问规则。示例:层级所有权是将用户连接到层级的预构建关联。如要为新层级添加访问权限,您无需更新现有规则。您只能更新层级所有权。
- 要向用户或组授予除少数权限外的大多数权限,请使用“全部授予(不包括)”规则。反之,如要撤消更多权限并仅授予部分权限,请使用“全部授予”规则。
要求
- 在创建访问规则之前,您必须完成模型结构(包括层级、账户和自定义维度)。
限制
- 为实例启用访问规则后,您无法将其禁用。
- 按用户指定的工作表会重设访问规则。 对于按用户指定的工作表上的所有数据交集,您都具有编辑权限。
- 尽管保护属性并将其用作访问规则,但您仍有权访问所有属性。
- 在模型化工作表中,如果您对所有受保护的父级维度组合具有“完整视图”访问权限,则可以查看所有拆分行,包括具有访问权限受限的维度的拆分行。
- 您无法为具有以下有效设置的自定义维度提供安全性:
- 在层级上使用
- 导入数据时自动创建维度值
- 在将维度值添加到模型化工作表或多维工作表时编辑维度值
- 系统维度(包括时间维度、子公司维度、版本维度和币种维度)不符合访问规则的条件。
- 您无法使用访问规则限制合并百分比工作表。 要允许用户打开和编辑合并百分比工作表,请为他们指定一个具有“模型管理访问权限”>“合并”权限的权限集。
- 仅使用访问规则并不能完全保护您的数据。考虑将这些其他安全功能与访问规则一起使用。请参见 Concept: Access Rules。
- 权限
- 层级所有权(以前称为层级访问权限)
- 版本访问控制
- 工资详细信息设置
- 工作表设置和限制
- 这些权限通过公开受保护的元素(有时甚至是数据)来规避访问规则。请参见 Concept: Access Rules。
- “导入功能”“导入到所有位置”。
- 系统审核权限
- “Integration”>“Data Designer”;“Integration”>“Integration Development”。
- 刷新关联的层级。
- 访问“合并”。
租户设置
对于新客户,系统将为所有 Adaptive Planning 实例启用“访问规则”。现有客户可以在 Workday Customer Center 中创建工单,为其实例启用访问规则。
安全性
要创建访问规则,您需要
“管理员访问权限”>“用户”
权限。业务流程
无影响。
报告
无影响。
集成
您可以使用 updateAccessRules API 通过电子表格文件更新或替换一组现有访问规则。请参见 updateAccessRules。
连接和关联点
Workday 提供了一个包含各种资源的 Workday Touchpoints Kit,可帮助您了解租户中的配置关系。如需进一步了解 Workday Touchpoints Kit(英文),请访问 Workday Community。
其他影响
有关访问规则如何影响模型的所有区域的信息,请参见 Reference: Access Rules and Your Model。