权限管理设计
权限整体设计思路
财务平台合并报表系统权限整体设计思路如下:采用"用户-用户组-角色-权限"的四层模型,通过对不同用户组赋予对应的角色,实现用户功能权限控制。
用户与用户组
用户来源于财务平台的人员基础资料,与核算、司库、共享等共用一套人员信息。基于合并用户报表编制需求,可以将用户划分为如下五个用户组,后续根据实际需要各集团部门可设置不同用户组,分组管理:
| 编号 | 用户组名称 | 用户组功能权限 |
|---|---|---|
| CM001 | 单体报表用户组 | 该用户组成员只有操作单体报表编制及流程上报、折算、勾稽检查相关功能的权限 |
| CM002 | 合并报表用户组 | 该用户组成员只有操作合并报表编制、打回报表、期间管理相关功能的权限 |
| CM003 | 报表查询用户组 | 该用户组成员只有查看系统报表数据相关功能的权限 |
| CM004 | 系统维护组 | 该用户组成员有合并系统维护的相关功能权限 |
| CM005 | 报表审核组 | 该用户组成员有报表审核、上报、打回的相关功能权限 |
功能权限
功能权限,即用户可操作哪些菜单;角色,即权限的集合。
角色设计
本项目设置如下五类角色,分别满足不同场景需求:
| 编号 | 角色名称 | 角色权限 |
|---|---|---|
| HB001 | 单体报表编制 | 完成单体报表的编制。例如:单体报表编制、分录调整、勾稽检查、外币折算 |
| HB002 | 合并报表编制 | 完成合并报表的编制。例如:智能合并、调整抵销、报表输出、勾稽检查 |
| HB003 | 报表查询用户 | 仅拥有查阅报表、调整抵销分录、基础数据权限,不包含系统设置相关模块的查询权限(如对账模板、权益抵销模板等) |
| HB004 | 系统管理员 | 完成合并报表系统资料、人员权限的维护、期间管理。例如:汇率管理、股权关系维护、集成映射维护、人员权限分配 |
| HB005 | 报表审核 | 完成报表的审核及确认。例如:复核单体/合并报表、流程上报、报表打回 |
权限与角色对应
以下为各菜单模块与五类角色的权限对应关系:
| 菜单 | HB001-单体报表编制 | HB002-合并报表编制 | HB003-报表查询用户 | HB004-系统管理员 | HB005-报表审核 |
|---|---|---|---|---|---|
| CM01_合并准备 | |||||
| 1.1-维度管理 | √ | ||||
| 1.2-组织视图管理 | √ | √ | |||
| 1.3-汇率管理 | √ | √ | |||
| 1.4-股权关系维护 | √ | √ | |||
| 1.5-股权关系查询 | √ | √ | √ | ||
| 1.6-集成方案设置 | √ | ||||
| 1.7-年初批量结转、期间管理 | √ | ||||
| 1.8-模板维护(报表,对账,权益抵销) | √ | ||||
| 1.9-勾稽、主附联动、折算差设置 | √ | ||||
| CM02_单体用户 | |||||
| 2.1-报表编制 | √ | ||||
| 2.2-公式取数 | √ | ||||
| 2.3-数据集成 | √ | ||||
| 2.4-报表查询 | √ | ||||
| 2.5-勾稽检查 | √ | ||||
| 2.6-单体报表折算 | √ | ||||
| 2.7-单体报表调整 | √ | ||||
| 2.8-单体报表上报 | √ | ||||
| CM03_合并用户 | |||||
| 3.1-智能合并 | √ | ||||
| 3.2-内部对账 | √ | ||||
| 3.3-调整抵消分录 | √ | ||||
| 3.4-分录共享/延续 | √ | ||||
| 3.5-准则转换调整 | √ | ||||
| 3.6-勾稽检查 | √ | ||||
| 3.7-工作底稿 | √ | ||||
| 3.7.1-数据追溯 | √ | ||||
| 3.8-合并报表上报 | √ | ||||
| 3.9-多维自定义查询 | √ | √ | |||
| 3.10-报表打回 | √ | ||||
| CM04_报表查询 | |||||
| 4.1-单体报表、合并报表查询 | √ | ||||
| 4.2-工作底稿查询 | √ | ||||
| 4.3-底稿数据追溯 | √ | ||||
| 4.4-多维自定义查询 | √ | ||||
| 4.5-勾稽检查报告 | √ | ||||
| 4.6-调整抵消分录查询 | √ | ||||
| 4.7-维度查询 | √ |
详细的角色权限对应清单请见《附件14:中-合并项目_角色与权限对应清单》。
角色与用户组对应
通过对不同用户组赋予对应的角色,实现用户功能权限控制:
| 编号 | 角色名称 | 用户组 | 备注 |
|---|---|---|---|
| HB001 | 单体报表编制 | 单体报表用户组 | |
| HB002 | 合并报表编制 | 合并报表用户组 | |
| HB003 | 报表查询用户 | 报表查询用户组 | |
| HB004 | 系统管理员 | 系统维护组 | |
| HB005 | 报表审核 | 报表审核组 |
数据权限
数据权限即用户看到哪些维度成员的数据(如:组织),也称成员权限。财务平台合并报表系统支持按情景、组织、科目、变动类型、数据溯源等 17 个维度进行成员的分配,一般而言,仅需要按组织进行数据权限分配。
数据权限(成员权限)分为读写、查看、无权三类。在 UAT 测试前,项目需完成数据权限的收集,组织维度成员信息收集表设计如下:
| 操作权限公司编码 | 操作权限公司名称 | 公司性质 | 用户名 | 工号 | 岗位 | 单体报表编制 | 合并报表编制 | 报表查询用户 | 系统管理员 | 报表审核 |
|---|---|---|---|---|---|---|---|---|---|---|
| HB0001 | XX公司(合并) | 合并体公司 | 王XX | 600XXX | 财务部部长 | √ | ||||
| 07XX | XX公司 | 单体 | 李XX | 300XXX | 会计 | √ |
权限报告
因集团组织架构变动较为频繁,及因工作调动或离职导致的用户权限变更时有发生,可能存在未及时变更或删除用户权限的情况。因此,财务平台系统支持"功能权限报告"、"数据权限报告"、"成员权限报告"的功能,可用于权限核查。
功能权限报告
功能权限报告用于查找不同角色或用户的功能权限包含情况,体系管理员可以查询到角色或用户所拥有的详细功能权限,对当前体系内的功能权限状况做统计和管理。除了直观的按需查询"功能权限报告",还可以将报告导出进行筛选编辑。
字段及说明:
| 功能权限报告字段 | 说明 |
|---|---|
| 体系编码 | 当前查询权限的体系编码 |
| 用户 | 当前查询拥有权限的用户名称 |
| 工号 | 当前查询拥有权限的用户工号 |
| 角色编码 | 当前查询拥有权限的角色编码 |
| 角色名称 | 当前查询拥有权限的角色名称,如"单体报表用户" |
| 角色描述 | 创建角色时填写的描述信息。例如,创建"单体报表用户角色"时,如果角色描述未填写,查询"单体报表用户角色"权限时角色描述就会显示为空 |
| 权限项分类 | 权限项对应的页面,如"勾稽校验报告" |
| 权限项名称 | 用户/角色筛选对应的权限项名称,如"勾稽检查" |
| 权限来源-角色 | 当查询主体为用户时,该字段显示当前用户的功能权限来源,例如"直接授权" |
| 权限来源-用户 | 当查询主体为角色时,该字段显示用户组内所有用户人员,如"王XX" |
| 权限来源-工号 | 当查询主体为角色时,该字段显示用户组内所有用户人员的工号 |
| 权限项编码 | 权限项的数据属性信息描述,用于权限项后台信息存储(系统人员了解即可) |
体系功能权限日志 展示该体系下用户/角色的权限变动情况,支持以 Excel 形式导出。集团和各层级合并节点管理员可通过导出体系功能权限日志,查看各月体系权限的修改记录,作为月度定期核查的辅助资料。
数据权限报告
数据权限报告用于查找不同用户或用户组的数据权限包含情况,体系管理员可以查询到角色或用户所拥有的详细数据权限,并且支持数据权限报告导出。
字段及说明:
| 数据权限报告字段 | 说明 |
|---|---|
| 体系编码 | 当前拥有权限的体系编码 |
| 用户 | 当查询主体为用户时显示,当前查询数据权限的用户名称 |
| 工号 | 当查询主体为用户组时显示,当前查询数据权限的用户工号 |
| 用户组 | 当查询主体为用户组时显示,当前查询数据权限的用户编码 |
| 用户组名称 | 当查询主体为用户组时显示,当前查询数据权限的用户名称,如"第三方用户" |
| 维度成员类型 | 当前查询数据权限的维度名称,如"组织" |
| 成员编码 | 用户/用户组查询数据权限的维度成员编码,如组织编码 1074 |
| 成员名称 | 用户/用户组查询数据权限的维度成员名称,如组织名称"某下属子公司" |
| 权限来源 | 维度成员权限的来源,如"成员权限分配" |
| 权限状态 | 维度成员权限的状态,为读写、只读、无权。如"只读"表示只有查看无编辑权限;"读写"表示拥有该组织报表编辑及查看权限;"无权"表示无该组织的编辑及查看权限 |
| 权限来源-用户组 | 当查询主体为用户时显示,用户数据权限来源,例如"成员权限分配-直接授权" |
| 权限来源-用户 | 当查询主体为用户组时显示,显示用户的名字,即查询方式为"用户组"时,该字段显示用户组下所有用户成员:王XX、李XX等 |
| 权限来源-工号 | 当查询主体为用户组时显示,显示用户的工号,即查询方式为"用户组"时,该字段显示用户组下所有用户成员工号 |
数据权限日志 展示该体系下用户/用户组的数据权限变动情况,查询结果可以导出 Excel 文件。
权限管理级别
权限管理级别从高到低依次为:
体系管理员权限(全功能权限)> 参数控制权限 > 常规权限(成员权限、体系功能权限)和个性化权限(数据权限、联合权限)
- 业务方案: 权限管理 — 业务方案中的权限管理模块
- 系统配置: 待补充
- 操作指引: 待补充