
Yönetim panelindeki ekran ve veri erişimlerini görev, işlem ve kapsam üzerinden modellemek; yetki büyümesini ve ortak hesap kullanımını önlemek için yöntem.
Rol ve yetki tasarımı, menü öğelerini gizlemekten ibaret değildir. Kullanıcının hangi kayıt üzerinde hangi işlemi yapabileceğini ve bu yetkinin kim tarafından verildiğini tanımlar.
Bir yönetim paneli ilk kurulduğunda birkaç kullanıcıya “yönetici” yetkisi vermek kolay görünür. Ekip ve modül sayısı arttıkça ortak hesaplar, geçici yetkiler ve unutulan erişimler veri güvenliği ile işlem sorumluluğunu belirsizleştirir. Rol ve yetki matrisi bu dağınıklığı kod yazılmadan önce görünür kılar.
Matrisin satırlarında görevler veya kaynaklar, sütunlarında işlemler bulunur. Fakat yalnızca “görebilir/düzenleyebilir” ayrımı çoğu sistem için yeterli değildir; kullanıcının hangi şube, müşteri, proje veya departman verisinde işlem yapacağı da tanımlanmalıdır.
Rol, işlem ve veri kapsamını birbirinden ayırın
Rol, kullanıcının işteki sorumluluğunu temsil eder. İşlem, görüntüleme, oluşturma, düzenleme, onaylama, dışa aktarma veya arşivleme gibi eylemdir. Veri kapsamı ise işlemin hangi kayıtlar üzerinde yapılabileceğini belirler.
Örneğin “şube yöneticisi” rolü siparişi onaylayabilir; ancak yalnızca kendi şubesindeki siparişlerde. Merkez finans kullanıcısı tahsilatları görebilir fakat ürün fiyatını değiştiremeyebilir. Bu üç katman ayrıldığında yüzlerce özel rol açmadan esnek yetkilendirme kurulabilir.
Yetki matrisi için iş görüşmesi
- Her kullanıcı grubunun günlük yaptığı işleri gerçek fiillerle listeleyin.
- İşlem için gereken en dar veri kapsamını belirleyin.
- Onay ve uygulama görevlerinin aynı kişide olup olmaması gerektiğini değerlendirin.
- Dışa aktarma, toplu değişiklik ve kullanıcı yönetimi gibi yüksek etkili işlemleri ayrıca işaretleyin.
- Geçici görev devri ile kalıcı rol değişikliğini farklı süreçler olarak tanımlayın.
Bu görüşme yalnızca yöneticilerle yapılmamalıdır. İşlemi gerçekten yapan kullanıcı, menü adı yerine günlük akışı anlatarak eksik yetkileri daha doğru gösterir.
Örnek matris alanları
| Kaynak | İşlem | Veri kapsamı | Ek kontrol |
|---|---|---|---|
| Müşteri | Görüntüleme | Atanan müşteriler | Hassas alanlar maskelenebilir |
| Teklif | Oluşturma | Kendi şubesi | Belirli tutarda onay gerekebilir |
| Sipariş | İptal | Kendi departmanı | Gerekçe ve işlem kaydı zorunlu |
| Rapor | Dışa aktarma | Yetkili şubeler | Dosya üretimi loglanır |
| Kullanıcı | Rol değiştirme | Alt roller | Kendi yetkisinin üstünü veremez |
Sık gözden kaçan yetki riskleri
- Menü gizlemeyi güvenlik sanmak: Sunucu, her istekte işlemi ve veri kapsamını ayrıca doğrulamalıdır.
- Ortak hesap kullanmak: İşlemin kim tarafından yapıldığı anlaşılamaz ve ayrılan çalışanın erişimi ayrı kapatılamaz.
- Rol kopyalayarak çoğaltmak: Küçük farklar için yeni rol açıldıkça hangi rolün neden var olduğu kaybolur.
- Dışa aktarmayı unutmak: Ekranda sınırlı görünen veri, rapor veya dosya üzerinden topluca alınabilir.
- Geçici yetkiyi süresiz bırakmak: Vekâlet ve proje görevi bittiğinde erişim otomatik ya da planlı biçimde kapanmalıdır.
Test senaryoları matrisi tamamlar
Her rol için yalnızca izin verilen işlemler değil, engellenmesi gereken işlemler de test edilmelidir. Kullanıcı başka şubenin kayıt kimliğini URL’de değiştirirse ne olur? Yetkisi olmayan dışa aktarma adresine doğrudan istek gönderirse sistem nasıl cevap verir? Rolü oturum açıkken değiştirilirse yeni yetki ne zaman geçerli olur?
dinamik yetkilendirme çözümleri, rol ve veri kapsamının işletme büyüdükçe yönetilebilir kalması gereken projelerde kullanılır. İlk adım, mevcut kullanıcıları unvanlarıyla değil tamamladıkları işlemlerle eşleştirmektir.
Bu rehberden ne öğreneceksiniz?
- Dijital yatırım kararını somut ölçütlerle vermek isteyen işletme sahipleri
- Teknik kapsamı sade bir dille anlamak isteyen proje yöneticileri
- Teklifleri ve çözüm seçeneklerini karşılaştıran ekipler
Karar verirken kontrol edin
- İş hedefi ve beklenen sonucun açık tanımı
- Kullanıcı, veri ve entegrasyon gereksinimleri
- Güvenlik, performans ve bakım sorumlulukları
- Başarıyı gösterecek ölçülebilir kriterler