Privilégiá všeobecne
Okrem funkcií (chránených právami k funkciám) a okrem vybraných objektov (chránených právami k objektom) možno v systéme chrániť vykonanie niektorých špeciálnych akcií resp. použitie niektorých vybraných agend, a to priradením tzv. privilégií. Privilégiá povoľujú danému používateľovi prístup k špeciálnym akciám, ako je napr. obnova či zálohovanie dát.
Privilégiá sa používateľom nastavujú prostredníctvom rolí alebo skupín rolí. Tj. privilégiá sa nastavujú na záložke Privilégiá v agende Roly alebo Skupiny rolí, pričom danému používateľovi sú priradené jemu zodpovedajúce roly, resp. skupiny rolí, z ktorých kombinácie sú potom pre používateľa vyhodnotené tzv. efektívne privilégiá.
Význam jednotlivých privilégií:
Je nutné na spustenie agendy Obnova dát používateľom priradeným do danej roly.
Používateľ s týmto privilégiom bude môcť vykonávať automatické aktualizácie.
Je nutné na využitie funkcií hromadných opráv, ak sú také v danej agende k dispozícii. Ak nemáte toto privilégium, nebudete môcť hromadne opraviť záznamy v danej agende. Právo sa nevzťahuje na hromadné vykonávanie opráv riadkových údajov (ak ide o agendu, kde jednotlivé záznamy majú aj svoje riadky a ak je k dispozícii aj funkcia na hromadnú opravu údajov týchto riadkov, viď Možnosti hromadných opráv). Nie je to totiž nutné, pretože hromadné opravy riadkov sú chránené už samotným právom Opraviť - sú totiž dostupné iba v rámci editácie a rozeditovať (opraviť) záznam smie iba používateľ, ktorý má právo k funkcii Opraviť).
Privilégium neumožňuje hromadne opravovať príznaky
Privilégium využívané v rámci Výroby. Používateľ, ktorý ho má pridelené, vidí všetky pracovné lístky; v opačnom prípade vidí iba "svoje", tzn. tie, na ktorých figuruje ako Pracovník, ktorý operáciu vykonal.
Je nevyhnutné pre možnosť vypnúť skriptovanie.
Je nevyhnutné pre spustenie a používanie otvoreného rozhrania používateľom priradeným do danej roly.
Ide o špeciálne privilégium, ktoré je nadradené ostatným privilégiám a všetkým prístupovým právam platným pre danú rolu. Tzn., že ak má používateľ pridelenú rolu s nastaveným privilégiom Supervisor, potom to znamená:
- že súčasne môže vykonávať aj ďalšie akcia chránené zostávajúcimi privilégiami. Privilégium Supervisor v sebe automaticky zahŕňa aj prístup do agend Obnova, Zálohovanie, Importy a Exporty a ďalej do všetkých agend chránených privilégiom Administrátor. Teda ak má používateľ privilégium Supervisor, už mu nie je potrebné prideľovať ďalšie privilégiá.
-
a ďalej to znamená, že toto "prebíja" všetko nastavenie prístupových práv k objektom a k funkciám, ktoré pre neho vyplývajú z danej roly, príp. iných rolí jemu pridelených.
Inými slovami: akékoľvek nastavenie prístupových práv vyplývajúce pre tohto používateľa z jemu pridelených rolí sa neuplatní, taký používateľ bude mať neobmedzený prístup.
Avšak je nastavovanie príst. práv aj pre rolu s prideleným privilégiom Supervisor k dispozícii, keďže privilégium môže mať rola (resp. používatelia, ktorým je pridelené) nastavené iba dočasne a po jeho odobratí by sa potom začali uplatňovať príslušné prístupové práva.
Nastavovať privilégium Supervisor rolám alebo skupinám rolí môže iba používateľ, ktorý sám toto privilégium má.
Viď tiež Používateľ Supervisor, rola Supervisor, privilégium Supervisor.
Keďže sa vďaka tomuto privilégiu nekontrolujú práva k objektom, umožňuje pracovať aj so záznamami vystavenými na skryté chránené objekty, viď mazanie chránených objektov do skrytých.
Privilégium využívané v rámci CRM. Používateľ, ktorý ho má pridelené, môže vidieť nielen "bežné" aktivity, ale aktivity zadané ako neverejné.
Je nevyhnutné na spustenie takých agend ako Roly, Skupiny rolí, Používatellia, Správa licencií a Nastavenie sledovania zmien.
Do tých istých agend zaistí prístup tiež privilégium Supervisor. Privilégium Administrátor je však zavedené hlavne kvôli agendám CRM a rolám, keď je potrebné korektne ošetriť situáciu, aby nejaký používateľ mohol vykonávať administratívne funkcie (nastavovanie prístupových práv, zakladanie nových používateľov, rolí a skupín), ale pritom nemal neobmedzený prístup k chráneným objektom a funkciám (ako má Supervisor) a v agende Aktivity potom videl (na vlastné spracovanie) len jemu priradené aktivity (pri pridelenom privilégiu Supervisor by videl všetky aktivity, čo by nemuselo byť žiaduce).
Na plnú prácu s rolami a používateľmi (zakladanie nových používateľov, rolí, skupín rolí alebo ich mazanie) je potrebné okrem privilégia Administrátor nastaviť ešte aj práva k funkciám. Samotné privilégium na tieto akcie nestačí. Toto nastavenie možno vykonať na záložke Práva k funkciám, Administrácia a môže ho vykonať používateľ s privilégiom Administrátor.
Je nutné na spustenie agendy Zálohovanie dát používateľom priradeným do danej roly.
Toto privilégium sa uplatní len v API. Ak je zapnuté, môže používateľ čítať položky všetkých číselníkov. Na čítanie je možné použiť priamo GET metódu, alebo pomocou bodkovej notácie, prípadne iných (currency_id.code, a pod.). Toto privilégium má teda podobné správanie ako vo vizuálnom prostredí, keď používateľ nemá práva na otvorenie číselníka ako agendy, ale môže dáta z číselníka používať vo výberových (malých) číselníkoch.
Systém sa teda správa tak, ako keby mal používateľ povolené práva čítať zo všetkých existujúcich číselníkov, ale zapína sa týmto jedným privilégiom.
Toto privilégium neslúži na obídenie práv k objektom API. Práva k objektom API sú historicky kontrolované pomocou privilégia Obchádzať práva k objektom, ktoré zostáva nezmenené a naďalej platné.
Privilégium "Obchádzať práva k API (REST server)" bolo zavedené vo verzii 23.1 vo chvíli, keď sa pri prístupoch cez API začali kontrolovať aj práva k funkciám. Tento prístup zmenil východiskové nastavenie z "všetko povolené" na "všetko zakázané". Aby používatelia s nevizuálnym prístupom mohli naďalej používať API, bola im automaticky pridelená nová rola APISUPER s týmto privilégiom. Táto rola umožňuje pokračovať v práci bez prerušenia po aktualizácii, pričom administrátor musí následne nastaviť práva k jednotlivým funkciám API pre týchto používateľov. Po nastavení príslušných práv môže byť táto rola odstránená. Je však potrebné si práva aj pre nevizuálnych API používateľov nastaviť a následne rolu s privilégiom odobrať.
Je nutné pre možnosť použitia funkcií Časového rozlíšenia používateľom priradeným do danej roly.
Je nutné pre možnosť ladiť používateľské skripty, viď stav skriptov.
Je nutné povoliť pre možnosť spustenia aplikácie AppServerProp. Podrobné informácie k tomuto privilégiu sú opísané v kapitole AppServeProp.
Pokiaľ je aktívna simulácia pesimistického zamykania (východiskové nastavenie), používateľ s týmto oprávnením môže zrušiť zámok chrániaci aktuálne editovaný záznam a nahradiť ho vlastným zámkom. (Používateľ, ktorý vytvoril pôvodný zámok, pri pokuse o uloženie príde o zmeny, ktoré od začatia editácie vykonal.)
Možnosť obísť práva k chráneným objektom, bez nutnosti použiť privilégium Supervisor. Slúži na riešenie špeciálnych prípadov, keď vo firme väčšina používateľov má mať právo ku všetkým chráneným objektom, ale nemá mať právo ku všetkým funkciám (teda nie je možné použiť privilégium Supervisor). Oproti riešeniu, keď sa používateľom povolia práva ku všetkým objektom, je riešenie týmto privilégiom rýchlejšie (dopyty do databázy s právami k mnohým objektom totiž trvajú dlho). Privilégium je slabšie než Supervisor z hľadiska práv k funkciám, ale práva k objektom sa pri ňom nekontrolujú.
Keďže sa vďaka tomuto privilégiu nekontrolujú práva k objektom, umožňuje pracovať aj so záznamami vystavenými na skryté chránené objekty, viď mazanie chránených objektov do skrytých.
Možnosť založiť, opraviť či zmazať aj doklad spadajúci do obdobia uzavretého uzávierkou DPH. Pri takomto doklade bude po oprave pravdepodobne nutné zostaviť korekčné DPH priznanie. Pokiaľ používateľ nemá toto privilégium, tak takýto doklad nemôže opravovať ani zmazať. Pokiaľ má privilégium, tak akciu vykonať môže, avšak bude na danú skutočnosť upozornený. Dopad takejto akcie a následné kroky sú na jeho zodpovednosť.