Skip to main content

权限管理设计

权限整体设计思路

财务平台合并报表系统权限整体设计思路如下:采用"用户-用户组-角色-权限"的四层模型,通过对不同用户组赋予对应的角色,实现用户功能权限控制。

用户与用户组

用户来源于财务平台的人员基础资料,与核算、司库、共享等共用一套人员信息。基于合并用户报表编制需求,可以将用户划分为如下五个用户组,后续根据实际需要各集团部门可设置不同用户组,分组管理:

编号用户组名称用户组功能权限
CM001单体报表用户组该用户组成员只有操作单体报表编制及流程上报、折算、勾稽检查相关功能的权限
CM002合并报表用户组该用户组成员只有操作合并报表编制、打回报表、期间管理相关功能的权限
CM003报表查询用户组该用户组成员只有查看系统报表数据相关功能的权限
CM004系统维护组该用户组成员有合并系统维护的相关功能权限
CM005报表审核组该用户组成员有报表审核、上报、打回的相关功能权限

功能权限

功能权限,即用户可操作哪些菜单;角色,即权限的集合。

角色设计

本项目设置如下五类角色,分别满足不同场景需求:

编号角色名称角色权限
HB001单体报表编制完成单体报表的编制。例如:单体报表编制、分录调整、勾稽检查、外币折算
HB002合并报表编制完成合并报表的编制。例如:智能合并、调整抵销、报表输出、勾稽检查
HB003报表查询用户仅拥有查阅报表、调整抵销分录、基础数据权限,不包含系统设置相关模块的查询权限(如对账模板、权益抵销模板等)
HB004系统管理员完成合并报表系统资料、人员权限的维护、期间管理。例如:汇率管理、股权关系维护、集成映射维护、人员权限分配
HB005报表审核完成报表的审核及确认。例如:复核单体/合并报表、流程上报、报表打回

权限与角色对应

以下为各菜单模块与五类角色的权限对应关系:

菜单HB001-单体报表编制HB002-合并报表编制HB003-报表查询用户HB004-系统管理员HB005-报表审核
CM01_合并准备
1.1-维度管理
1.2-组织视图管理
1.3-汇率管理
1.4-股权关系维护
1.5-股权关系查询
1.6-集成方案设置
1.7-年初批量结转、期间管理
1.8-模板维护(报表,对账,权益抵销)
1.9-勾稽、主附联动、折算差设置
CM02_单体用户
2.1-报表编制
2.2-公式取数
2.3-数据集成
2.4-报表查询
2.5-勾稽检查
2.6-单体报表折算
2.7-单体报表调整
2.8-单体报表上报
CM03_合并用户
3.1-智能合并
3.2-内部对账
3.3-调整抵消分录
3.4-分录共享/延续
3.5-准则转换调整
3.6-勾稽检查
3.7-工作底稿
3.7.1-数据追溯
3.8-合并报表上报
3.9-多维自定义查询
3.10-报表打回
CM04_报表查询
4.1-单体报表、合并报表查询
4.2-工作底稿查询
4.3-底稿数据追溯
4.4-多维自定义查询
4.5-勾稽检查报告
4.6-调整抵消分录查询
4.7-维度查询
说明

详细的角色权限对应清单请见《附件14:中-合并项目_角色与权限对应清单》。

角色与用户组对应

通过对不同用户组赋予对应的角色,实现用户功能权限控制:

编号角色名称用户组备注
HB001单体报表编制单体报表用户组
HB002合并报表编制合并报表用户组
HB003报表查询用户报表查询用户组
HB004系统管理员系统维护组
HB005报表审核报表审核组

数据权限

数据权限即用户看到哪些维度成员的数据(如:组织),也称成员权限。财务平台合并报表系统支持按情景、组织、科目、变动类型、数据溯源等 17 个维度进行成员的分配,一般而言,仅需要按组织进行数据权限分配。

数据权限(成员权限)分为读写查看无权三类。在 UAT 测试前,项目需完成数据权限的收集,组织维度成员信息收集表设计如下:

操作权限公司编码操作权限公司名称公司性质用户名工号岗位单体报表编制合并报表编制报表查询用户系统管理员报表审核
HB0001XX公司(合并)合并体公司王XX600XXX财务部部长
07XXXX公司单体李XX300XXX会计

权限报告

因集团组织架构变动较为频繁,及因工作调动或离职导致的用户权限变更时有发生,可能存在未及时变更或删除用户权限的情况。因此,财务平台系统支持"功能权限报告"、"数据权限报告"、"成员权限报告"的功能,可用于权限核查。

功能权限报告

功能权限报告用于查找不同角色或用户的功能权限包含情况,体系管理员可以查询到角色或用户所拥有的详细功能权限,对当前体系内的功能权限状况做统计和管理。除了直观的按需查询"功能权限报告",还可以将报告导出进行筛选编辑。

字段及说明:

功能权限报告字段说明
体系编码当前查询权限的体系编码
用户当前查询拥有权限的用户名称
工号当前查询拥有权限的用户工号
角色编码当前查询拥有权限的角色编码
角色名称当前查询拥有权限的角色名称,如"单体报表用户"
角色描述创建角色时填写的描述信息。例如,创建"单体报表用户角色"时,如果角色描述未填写,查询"单体报表用户角色"权限时角色描述就会显示为空
权限项分类权限项对应的页面,如"勾稽校验报告"
权限项名称用户/角色筛选对应的权限项名称,如"勾稽检查"
权限来源-角色当查询主体为用户时,该字段显示当前用户的功能权限来源,例如"直接授权"
权限来源-用户当查询主体为角色时,该字段显示用户组内所有用户人员,如"王XX"
权限来源-工号当查询主体为角色时,该字段显示用户组内所有用户人员的工号
权限项编码权限项的数据属性信息描述,用于权限项后台信息存储(系统人员了解即可)

体系功能权限日志 展示该体系下用户/角色的权限变动情况,支持以 Excel 形式导出。集团和各层级合并节点管理员可通过导出体系功能权限日志,查看各月体系权限的修改记录,作为月度定期核查的辅助资料。

数据权限报告

数据权限报告用于查找不同用户或用户组的数据权限包含情况,体系管理员可以查询到角色或用户所拥有的详细数据权限,并且支持数据权限报告导出。

字段及说明:

数据权限报告字段说明
体系编码当前拥有权限的体系编码
用户当查询主体为用户时显示,当前查询数据权限的用户名称
工号当查询主体为用户组时显示,当前查询数据权限的用户工号
用户组当查询主体为用户组时显示,当前查询数据权限的用户编码
用户组名称当查询主体为用户组时显示,当前查询数据权限的用户名称,如"第三方用户"
维度成员类型当前查询数据权限的维度名称,如"组织"
成员编码用户/用户组查询数据权限的维度成员编码,如组织编码 1074
成员名称用户/用户组查询数据权限的维度成员名称,如组织名称"某下属子公司"
权限来源维度成员权限的来源,如"成员权限分配"
权限状态维度成员权限的状态,为读写、只读、无权。如"只读"表示只有查看无编辑权限;"读写"表示拥有该组织报表编辑及查看权限;"无权"表示无该组织的编辑及查看权限
权限来源-用户组当查询主体为用户时显示,用户数据权限来源,例如"成员权限分配-直接授权"
权限来源-用户当查询主体为用户组时显示,显示用户的名字,即查询方式为"用户组"时,该字段显示用户组下所有用户成员:王XX、李XX等
权限来源-工号当查询主体为用户组时显示,显示用户的工号,即查询方式为"用户组"时,该字段显示用户组下所有用户成员工号

数据权限日志 展示该体系下用户/用户组的数据权限变动情况,查询结果可以导出 Excel 文件。

权限管理级别

权限管理级别从高到低依次为:

体系管理员权限(全功能权限)> 参数控制权限 > 常规权限(成员权限、体系功能权限)和个性化权限(数据权限、联合权限)


相关文档导航
  • 业务方案: 权限管理 — 业务方案中的权限管理模块
  • 系统配置: 待补充
  • 操作指引: 待补充