跳至主要内容
Adaptive Planning
上次更新时间 :2023-06-23
设置时需考虑的事项:访问规则

设置时需考虑的事项:访问规则

在规划访问规则的配置和使用时,您可以利用本主题来帮助做出决策。本主题解释了以下内容:
  • 设置目的。
  • 如何与 Workday 的其他功能协同工作。
  • 后续影响和跨产品交互
  • 安全性要求和业务流程配置
  • 实施前需考虑的问题和限制
如需了解完整的配置详细信息,请参见详细的任务说明。

它是什么

访问规则定义用户或组可以编辑或查看的特定数据交集。Workday 会提供模仿您当前基于层级的安全结构的默认访问规则。您可以在
“管理”
下的
“访问规则”
页面中查看这些默认规则。 根据您的需求,您可以执行以下操作:
  • 更改默认访问规则。
  • 配置其他访问规则。

功能优势

  • 阻止用户查看计入拆分和详细信息。您还可以隐藏账户、层级与自定义维度值,使用户无法看到它们。
  • 使用户能够查看整个部门的数据并编辑其他部门的数据。
  • 释放您的层级,使其能够准确反映您的组织结构。
  • 控制用户对工作表中的行、列和单元格的访问权限。
  • 通过取消按用户指定的工作表并改用访问规则来降低开销。

用例

  • 允许用户访问模型某些区域中的某些账户或维度。然后,在其他区域限制甚至隐藏它们。
  • 构建 1 个报告并与多个用户共享。此报告会筛选掉每个用户看不到的数据。
  • 引入新维度,并将其提供给有限的一组用户使用。示例:您想测试一个新的产品维度或获取层级,并在实施之前与一些利益相关方一起制定计划。

要考虑的问题

问题
需考虑的事项
您计划仅保护您的层级和账户,还是同时保护您的自定义维度?
仅当您想使用详细的粒度规则配置复杂的安全性时,才可以考虑为自定义维度提供保护。要全面了解对下游的影响,请参见 参考信息:访问规则与您的模型。
无论是哪种情况,请了解保护自定义维度的影响,并遵循以下指导原则来顺利进行规划:
  • 在工作表中,对于可以查看特定交集处的值的每个人,值都是相同的。
  • 在报告和图表中,同一交集处的值可能与其他人看到的不同。
  • 如果您无权访问工作表中汇总交集处的所有计入数据,则会出现空白总计。
  • 当报告显示您无权访问的汇总单元格时,系统会进行部分汇总。总计仅包含您可以访问的计入项。
  • 如果您有权访问某些交集处受保护的维度值,但无权访问另一些交集处的受保护维度值,则可能会出现无效交集。示例:您有权访问以下交集:
    • “工程”层级的费用账户
    • “销售”层级的收入账户
    在这种情况下,“销售”层级的费用账户对您来说是无效交集。
  • 您可以在报告、工作表视图和公式中创建对您无效的交集,从而导致错误或数据为空白。 遇到无效交集时,您会看到各种消息。如果您认为自己无法访问需要查看或编辑的数据,请向管理员咨询有关访问规则的信息。
当您 保护以下自定义维度:
  • 所有访问规则都会自动包括所有自定义维度的未分类值。所有数据会在每个自定义维度处产生交集。如果您未指定自定义维度,则数据会在每个自定义维度的“未分类”值处产生交集。
  • 所有汇总值(包括拆分汇总)会在每个自定义维度的“全部”值处产生交集。
  • 如果您无法访问受保护的自定义维度的“全部”值,则您使用公式、账户以及访问工作表、报告、交易和图表中的数据的功能将受到限制。
您当前有多少个自定义维度和维度值?
您最多可以保护:
  • 3 个自定义维度。
  • 每个维度 10,000 个值。
如果您想保护其他自定义维度和值,请联系 Workday 客户服务部门,申请对您的用例进行初选。
根据用户必须完成的任务,他们需要什么级别的访问权限?
您指定给用户组的访问规则使组成员能够完成其职务。
确保您的用户组准确反映您组织的职务分组。示例:如果您的计划人员正在登录且只是运行报告,则您可以创建“计划人员”用户组。然后,创建并指定一个访问规则,向“计划人员”组授予生成报告的权限。
是您可以根据用户的不同需求,为其指定不同级别的权限。示例:在按层级指定的标准工作表和多维工作表上,允许用户执行以下操作:
  • 仅查看汇总数据,而不查看计入项详细信息,请向他们授予对层级和账户的“有限视图”访问权限。
  • 查看拆分,向其授予对层级和账户的“完整视图”访问权限。
  • 编辑数据,向员工授予对层级和账户的“编辑”访问权限。
您希望如何批量管理用户的访问权限?
您可以创建用户组,并为具有共同目标的组指定访问规则。
示例:如果您要按部门限制访问权限,则可以按部门(例如销售部门或工程部门)创建用户组。然后,创建访问规则并将其指定给这些用户组,以提供对部门的访问权限。
与创建更多访问规则相比,向用户组添加更多用户更为简单。
如果您的用户不多,您可以直接为各个用户指定访问规则。但是,我们仍然建议您使用用户组,以便于维护。
除了访问规则之外,您还可以通过哪些其他方式来保护数据?
除访问规则外,还可考虑以下补充选项:
  • 移除包含敏感数据的账户之间的关联,并使用中间多维数据集先移除敏感维度,然后再关联到总分类账账户。
    示例:人员模型化工作表包含“员工编号”“地点”“职务类型”维度。请勿将此工作表直接链接到总分类账账户,而应先将其关联到一个中间多维工作表,该多维工作表包含除“员工编号”以外相同的维度。 接下来,将多维工作表关联到总分类账账户。使用中间多维移除敏感维度可防止用户:
    • 拆分数据,例如按员工编号拆分薪资费用总分类账账户。
    • 暴露工资详细信息等敏感数据。
  • 使用权限来帮助限制访问。示例:要使用户能够管理模型结构,您只需为他们指定足够的权限即可。您无需向他们授予数据的查看或编辑权限。
  • 使用“有限视图”访问权限,使用户无需深入挖掘详细信息(例如薪资信息)即可查看汇总。
  • 对于工资详细信息,请使用总分类账和自定义账户设置、模型化工作表属性和共享快照报告中的工资详细信息设置。这些设置可与
    “访问工资详细信息”
    权限结合使用。请参见 步骤:保护敏感数据
管理员或建模者是否需要访问规则来管理模型?
建模 权限和管理权限使用户能够查看由层级、账户和自定义维度组成的完整层次结构。仅权限就足以使建模者管理模型的结构。除非您希望他们在模型中测试数据变更,否则您无需向他们授予数据的查看或编辑权限。
您是否将 Adaptive Planning 中的计划发布到 Human Capital Management (HCM) 或 Financial Management?
要允许用户将整个计划发布到其他平台,请授予他们对模型中所有受保护维度值的“编辑”访问权限。
您是否有具有
“导入功能”
“导入到所有位置
”权限的用户或组?
要允许具有这些权限的用户验证其导入的数据或元数据,请至少向他们授予对模型中所有受保护维度值的“完整视图”访问权限。否则,他们无法查看在工作表和报告中导入的所有内容,并且可能会认为导入失败。

建议

  • 使访问规则尽可能简单。最初,只需保护所有层级即可。 授予用户对层次结构中特定层级的查看或编辑权限。接下来,保护您的帐户。 这样,模型中可能会发生一些细微的变化。
  • 根据您计划如何使用访问规则,您可以采用略有不同的方法进行配置。
    • 如要仅保护层级,请执行以下操作:
      • 考虑培训。
      • 联系专业服务人员。
      • (可选)在沙盒环境中进行测试。
    • 如要保护账户,请执行以下操作:
      • 完成培训。
      • 考虑联系专业服务人员。
      • 考虑在沙盒环境中进行测试。
    • 要保护自定义维度,请执行以下操作:
      • 完成培训。
      • 联系专业服务人员。
  • 维护所有自定义维度和维度值的规则可能会成为一项巨大的工作,并对下游产生重大影响,因此请参考以下信息:
    • 移除您不再需要的任何现有的未使用自定义维度和维度值,然后再对其进行保护。
    • 仔细选择要保护的自定义维度,并了解规则如何影响用户的模型。
    • 在沙盒环境中测试访问规则,并检查报告、面板和工作表。
  • 为用户组指定规则后,请勿使用
    “管理”
    “全局用户组”
    页面上的
    “可用层级”
    列表更新组。通过这种方式添加到组的用户不会自动包含在访问规则中。
  • 采用分散式方法。在保护自定义维度之前,请尝试增加层级和账户访问规则的复杂性。
  • 如要控制对层级、账户和自定义维度的访问权限,请使用属性,因为属性更易于维护。请参见 创建动态访问规则
    示例:属性“西海岸地区”对模型中的 100 个不同层级进行分组。在访问规则中,您可以仅列出对这些层级进行分组的属性,而不是列出所有层级。添加或移除层级时,属性也很有用,因为您无需更新访问规则即可反映这些变更。
  • 使用关联代码创建访问规则。然后,您可以更新关联(而不是访问规则)来更新用户访问权限。如果您使用 Workday 报告将角色导入 Adaptive Planning,则可以自动维护关联,并使用它们来创建基于角色的规则。请参见 创建动态访问规则
    示例:层级所有权是将用户连接到层级的预构建关联。如要为新层级添加访问权限,您无需更新现有规则。您只能更新层级所有权。
  • 要向用户或组授予除少数权限外的大多数权限,请使用
    “全部授予(不包括)”
    规则。反之,如要撤消更多权限并仅授予部分权限,请使用
    “全部授予”
    规则。

要求

  • 在创建访问规则之前,您必须完成模型结构(包括层级、账户和自定义维度)。

限制

  • 为实例启用访问规则后,您无法将其禁用。
  • 按用户指定的工作表会重设访问规则。 对于按用户指定的工作表上的所有数据交集,您都具有编辑权限。
  • 尽管保护属性并将其用作访问规则,但您仍有权访问所有属性。
  • 在模型化工作表中,如果您对所有受保护的父级维度组合具有“完整视图”访问权限,则可以查看所有拆分行,包括具有访问权限受限的维度的拆分行。
  • 您无法为具有以下有效设置的自定义维度提供安全性:
    • 在层级上使用
    • 导入数据时自动创建维度值
    • 在将
      维度值添加到模型化工作表或多维工作表时编辑维度值
  • 系统维度(包括时间维度、子公司维度、版本维度和币种维度)不符合访问规则的条件。
  • 您无法使用访问规则限制合并百分比工作表。 要允许用户打开和编辑合并百分比工作表,请为他们指定一个具有
    “模型管理访问权限”>“合并”
    权限的权限集。
  • 仅使用访问规则并不能完全保护您的数据。考虑将这些其他安全功能与访问规则一起使用。请参见 Concept: Access Rules
    • 权限
    • 层级所有权(以前称为层级访问权限)
    • 版本访问控制 
    • 工资详细信息设置 
    • 工作表设置和限制
  • 这些权限通过公开受保护的元素(有时甚至是数据)来规避访问规则。请参见 Concept: Access Rules
    • “导入功能”
      “导入到所有位置”
    • 系统审核权限
    • “Integration”>“Data Designer”
      “Integration”>“Integration Development”
    • 刷新关联的层级
    • 访问“合并”

租户设置

对于新客户,系统将为所有 Adaptive Planning 实例启用“访问规则”。现有客户可以在 Workday Customer Center 中创建工单,为其实例启用访问规则。

安全性

要创建访问规则,您需要
“管理员访问权限”>“用户”
权限。

业务流程

无影响。

报告

无影响。

集成

您可以使用 updateAccessRules API 通过电子表格文件更新或替换一组现有访问规则。请参见 updateAccessRules

连接和关联点

Workday 提供了一个包含各种资源的 Workday Touchpoints Kit,可帮助您了解租户中的配置关系。如需进一步了解 Workday Touchpoints Kit(英文),请访问 Workday Community。

其他影响

有关访问规则如何影响模型的所有区域的信息,请参见 Reference: Access Rules and Your Model