異動で、権限はずれていく
管理画面の権限は、たいていその人が担当になったときに付けられます。異動のとき、付けた権限を外す作業は忘れられがちです。
- 残る:前の部署のページを、異動したあとも編集できる
- 足りない:新しい部署のページを編集できず、異動初日から前任者に頼む
- 積み重なる:異動のたびに権限が足され、外されないので、長くいる人ほど何でも触れる
足りないほうは、本人が困るのですぐに気づかれます。残るほうは、誰も困らないので気づかれません。
残った権限の危うさ
触れるはずのない人が触れる状態は、それだけで事故の元です。
- 前の部署のページを、善意で直してしまう。新しい担当者は、直されたことを知らない
- 前の部署の顧客データが、見えたままになっている
- 退職した人のアカウントが使える状態で残っている
問題が起きたとき、「なぜこの人がこのページを触れたのか」と聞かれても、誰も説明できません。外さなかった理由は、どこにも記録されていないからです。
権限は、表で点検する
管理画面で1人ずつ開いて権限を確かめるやり方では、全体が見えません。10人ならまだしも、50人、100人になると、点検そのものが終わりません。
権限を一覧表にして、表の上で点検します。
- 行に人、列に権限を並べる
- 人事の名簿(部署・役職)と突き合わせる
- 部署と権限が合っていない行に印を付ける
- 直した表を、そのまま管理画面に書き戻せれば、点検と修正が一度で済む
表で見ると、「この部署の人だけ権限がばらばら」「退職者が残っている」といったことが、1人ずつ見ていたときには見えなかった形で見えてきます。
役割ごとに、ひな形を持つ
権限を人ごとに組み立てていると、同じ部署の人でも少しずつ違ってきます。
「広報部の編集担当」「営業部の閲覧のみ」というように、役割ごとに権限の組み合わせを決めておき、人にはその組み合わせを割り当てます。
- 異動のときは、割り当てる組み合わせを替えるだけで済む
- 役割の中身を変えたいときは、組み合わせの側を直せば、その役割の全員に反映される
- 誰がどの役割か、が一覧で分かる
ひな形にない例外的な権限は、なるべく作らないようにします。作るなら、なぜその人だけ違うのかを記録しておきます。
異動のときの手順
- 人事から、異動する人・異動元・異動先の一覧をもらう
- 権限の一覧表を出し、異動する人の行を直す。異動元の権限を外し、異動先の役割を割り当てる
- 承認の担当になっている人がいれば、承認の組み方も確かめる
- 表を書き戻せる仕組みなら、書き戻す前に一部で試して結果を確かめる
- 異動の翌週に、本人に「必要なページを触れるか」を確かめてもらう
承認者を名前で決めている仕組みでは、異動のたびに承認の組み方も直すことになります。承認者を「所属長」や「部署」のような役割で決めていれば、人が替わっても承認の組み方を直さずに済みます。
定期の棚卸し
異動の手順を決めていても、漏れは出ます。半年に一度など、周期を決めて、権限の一覧を人事の名簿と突き合わせます。
- 名簿にいない人のアカウント
- 部署と権限が合っていない人
- 使われていない役割のひな形
- 例外的な権限を持っている人と、その理由
退職のときの扱い
退職後も利用できる状態を残さないよう、利用停止のタイミングを退職手続きの中で決めておきます。
ただ、アカウントを消すと、その人が過去に行った操作の記録(誰が承認したか、誰が更新したか)の意味が分からなくなることがあります。消すのではなく、使えない状態にして残す、という扱いを取る仕組みも多くあります。自分たちの仕組みでどちらになるのかを確かめておきます。
writeWiredでは
writeWiredでは、ユーザーと権限の設定を、CSVで出し入れできます。
ユーザーのCSV入出力
- ユーザーと権限設定をCSVで出力する。権限は軸ごとに、許可・閲覧範囲・編集の列へ展開される
- 登録・更新・テストの3モードから選んで取り込む。テストで結果を確かめてから流せる
- サイト権限の列で、ユーザーごとのサイト権限の指定を出し入れする
- 取込の結果は、バッチ一覧に残る
サイト権限(権限のひな形)
- 権限の組み合わせを、サイト権限としてひな形で持ち、ユーザーに指定する
- サイト権限を更新すると、それを使っているユーザーの権限が、更新後の内容に置き換わる
- サイト権限の一覧で、それぞれの使用ユーザー数を確かめられる
- サイト権限の定義も、CSVでまとめて登録・更新できる
- サイト権限に削除の操作はなく、使わなくなったものは無効にして残す。無効にできるのは、使っているユーザーが0人のときだけ
部署とユーザー
- 部署の一覧は、CSV(親部署名・部署コード・部署名・削除)で出し入れできる
- ユーザーは削除できない仕様で、使わなくなったユーザーは利用停止にする
- ユーザーの一覧で、最終ログイン日は確かめられない
権限を表で点検する作業は、ユーザーのCSV出力でそのまま行えます。画面で設定する権限と同じものがCSVの列として出ます。出力したCSVを担当者が人事の名簿と突き合わせて直し、そのCSVをテストで取り込んで結果を確かめてから、本取込で書き戻します。役割ごとのひな形はサイト権限で持ち、異動のときはCSVのサイト権限の列で、割り当てを替えます。役割の中身を変えるときはサイト権限の側を更新すれば、使っているユーザー全員に反映されます。そのユーザーの権限は更新後の内容に置き換わるので、個別に調整している人がいる場合は、更新の前にその人を確かめておきます。
定期の棚卸しでは、サイト権限の使用ユーザー数から、使われていないひな形が分かります。ユーザーの一覧では最終ログイン日を確かめられないので、使われていないアカウントは人事の名簿との突き合わせで見つけます。
退職した人のユーザーは、削除ではなく利用停止にします。承認者を所属長・部署・ロールで指定しておくと、担当者が替わっても承認フローを直さずに済みます。
誰の権限をどう変えるかの判断と、人事の情報を受け取ることは、この仕組みの外側にある運用です。
この記事の根拠となる機能