โหมดมืด
จัดสิทธิ์ผู้ใช้
ออกแบบบทบาทผู้ใช้ให้แก้ไขน้อยที่สุดในระยะยาว และตรวจสอบสิทธิ์ที่ให้ไปแล้ว
ก่อนเริ่ม
ต้องมีสิทธิ์ System Manager
เตรียมผังองค์กรจริงมาก่อน ไม่ใช่รายชื่อพนักงาน — สิ่งที่ต้องรู้คือตำแหน่งงานมีกี่แบบ และแต่ละแบบต้องทำอะไรได้ ถ้าเริ่มจากรายชื่อคน คุณจะได้บทบาทเท่าจำนวนพนักงาน และต้องแก้ทุกครั้งที่มีคนเข้าออก
สิทธิ์ในระบบมีสองชั้นที่ตอบคนละคำถาม
บทบาท (Role) ตอบว่า "ทำอะไรได้" — เห็น สร้าง แก้ ยืนยัน ยกเลิก ลบ เอกสารประเภทไหน
สิทธิ์ระดับข้อมูล (User Permission) ตอบว่า "กับข้อมูลชุดไหน" — เช่นเห็นเฉพาะ คลังของสาขาตัวเอง หรือเฉพาะบริษัทที่สังกัด
สองชั้นนี้คูณกัน ไม่ใช่บวกกัน คนที่มีบทบาทครบแต่ถูกจำกัดข้อมูล จะเห็นหน้าจอครบแต่รายการว่าง
ขั้นตอน
สร้างผู้ใช้ที่ Users → New User กรอกอีเมล ชื่อ แล้วบันทึก ตั้ง User Type เป็น
System Userสำหรับพนักงานที่ต้องเข้าหน้าจอ ERPให้บทบาทในแท็บ Roles & Permissions ของเอกสารผู้ใช้ — ติ๊กบทบาทที่ต้องการ บทบาทมาตรฐานที่ใช้บ่อยคือ
Accounts User,Accounts Manager,Stock User,Stock Manager,Purchase User,Sales User,Item Managerถ้าตำแหน่งงานหนึ่งต้องได้หลายบทบาทเสมอ ให้สร้าง Role Profile ที่รวมชุดบทบาทนั้นไว้ แล้วผูก Role Profile กับผู้ใช้แทนการติ๊กทีละอัน — เพิ่มบทบาทให้ทั้งตำแหน่งทีหลังได้ ด้วยการแก้ที่เดียว
ข้อควรระวัง
เมื่อผู้ใช้ผูกกับ Role Profile แล้ว ช่องติ๊กบทบาทรายตัวจะแก้ไม่ได้ ต้องแก้ที่ Role Profile
ถ้าบทบาทมาตรฐานให้สิทธิ์กว้างเกินไป ปรับที่ Role Permissions Manager เลือก Document Type และ Role แล้วติ๊ก/ถอด สิทธิ์รายข้อ (Read / Write / Create / Delete / Submit / Cancel / Amend) อย่าสร้างบทบาทใหม่ถ้าแค่ต้องถอดสิทธิ์บางข้อออก
จำกัดข้อมูลที่แต่ละคนเห็นด้วย User Permission — ระบุ User, Allow (ประเภทข้อมูลที่จะจำกัด เช่น
Company,Warehouse,Cost Center) และ For Value (ค่าที่อนุญาต) หนึ่งคนมีได้หลายรายการ ค่าที่ระบุไว้คือค่าที่ อนุญาต ที่เหลือถูกตัดออกถ้าต้องการให้ข้อจำกัดข้อ 5 มีผลกับเอกสารบางประเภทเท่านั้น ให้ถอดติ๊ก Apply To All Document Types แล้วระบุ Applicable For
ถ้าผู้ใช้ต้องใช้แอปมือถือด้วย ต้องเปิดเมนูให้เขาที่ Flow User Access แยกอีกที่หนึ่ง — เป็นคนละเรื่องกับสิทธิ์ และไม่ได้ให้สิทธิ์อะไรเพิ่ม
ตรวจว่าถูกต้องแล้ว
วิธีที่เชื่อได้คือให้ระบบบอกเอง ไม่ใช่ไล่อ่านรายการที่ติ๊กไว้
- เปิด Permission Inspector ระบุ DocType, Document, User และ Permission Type ระบบจะแสดงเหตุผลว่าทำไมคนนี้เข้าถึงได้หรือไม่ได้ ใช้ตอบคำถาม "ทำไมเขาเห็น/ไม่เห็นใบนี้" ได้ตรงที่สุด
- เปิดรายการ User Permission กรองด้วยชื่อผู้ใช้ เพื่อดูว่าเขาถูกจำกัดด้วยอะไรบ้าง
- ทดสอบจริงหนึ่งรอบด้วยบัญชีทดสอบที่ให้สิทธิ์แบบเดียวกัน — อย่าทดสอบด้วยบัญชีตัวเอง เพราะบัญชีผู้ดูแลระบบมองเห็นทุกอย่างและจะไม่มีวันเจอปัญหาที่ผู้ใช้เจอ
ถ้าผิดพลาด
ให้สิทธิ์เกิน ถอดออกได้ทันทีและมีผลทันทีในคำขอถัดไป แต่เอกสารที่เขาสร้างหรือแก้ไปแล้ว ยังอยู่ — สิทธิ์ไม่ย้อนหลัง ถ้าสงสัยว่ามีการแก้ที่ไม่ควรเกิด ให้ดูประวัติการแก้ไขที่ท้ายเอกสาร แต่ละใบ ระบบเก็บไว้ทุกครั้ง
ให้สิทธิ์ขาดจนคนทำงานไม่ได้ เพิ่มบทบาทแล้วให้ผู้ใช้ ออกจากระบบและเข้าใหม่ สิทธิ์บางส่วนถูกอ่านตอนเข้าระบบ การเพิ่มสิทธิ์ระหว่างที่เขาเปิดหน้าจอค้างไว้อาจยังไม่เห็นผล
ตั้ง User Permission แล้วผู้ใช้เห็นรายการว่างเปล่า เกือบทุกครั้งเกิดจากลืมใส่ค่าใดค่าหนึ่ง ที่เขาต้องใช้ เช่นจำกัดคลังไว้สามคลังแต่ลืมคลังสินค้าระหว่างทาง เพิ่มค่าที่ขาดเข้าไปได้เลย
ลบผู้ใช้ที่ลาออก อย่าลบ ให้ถอดติ๊ก Enabled แทน เอกสารทุกใบที่เขาสร้างอ้างชื่อเขาอยู่ การลบจะทำให้ประวัติขาด และถ้าเขาถือ token สำหรับเชื่อมระบบไว้ การเชื่อมต่อจะล่มพร้อมกัน
สิ่งที่มักเข้าใจผิด
| เข้าใจว่า | ที่จริงคือ |
|---|---|
| ไม่ได้ตั้ง User Permission ให้เขา แปลว่าเขาไม่เห็นอะไร | ตรงกันข้าม — ไม่มีข้อจำกัด = เห็นทั้งหมด ที่บทบาทอนุญาต ข้อจำกัดต้องตั้งถึงจะมี |
| ตั้ง User Permission เป็น "แผนก" แล้วทุกเอกสารจะถูกกรองตามแผนก | กรองได้เฉพาะเอกสารที่มีช่องเชื่อมไปหาแผนกจริง ๆ เอกสารที่ไม่มีช่องนั้นไม่ถูกกรองเลย |
| ซ่อนเมนูเท่ากับตัดสิทธิ์ | เมนูเป็นแค่ทางเข้า คนที่มีสิทธิ์ยังเข้าถึงข้อมูลผ่านช่องค้นหา รายงาน หรือ API ได้ |
| ผู้ใช้ดูสิทธิ์ตัวเองได้จากหน้าโปรไฟล์ | ดูไม่ได้ รายการบทบาทแสดงเฉพาะกับคนที่มีสิทธิ์แก้ผู้ใช้ ผู้ใช้ทั่วไปต้องถามผู้ดูแลระบบ |