GrantForgeDocs

    使用指南

    职责分离

    配置不能由同一人同时持有的角色,强制拒绝或仅报告,并查看当前的冲突。

    访问控制 → 职责分离 配置不能由同一人同时持有的角色(如付款与审批),并查看当前违反约束的账号。

    职责分离

    约束

    设置 说明
    互斥角色 2–50 个角色
    每个账号最多持有 默认 1,可以设为“三个里最多两个”
    模式 强制:拒绝会产生冲突的角色分配与继承;仅报告:允许变更,只在冲突列表中显示
    启用 停用的约束既不拒绝也不报告

    “持有”包括所有途径:直接分配、通过用户组、部门、岗位获得,以及通过角色继承获得。有效期外的分配和停用的角色不算。

    强制的时机

    强制模式下,以下变更会在保存前检查它所触及的每个账号:

    • 分配角色,或修改分配的有效期、是否包含下级部门;
    • 修改角色的继承关系;
    • 审批权限申请(见 权限申请与审批)。

    只拒绝这次变更新产生的冲突,并提示是谁、哪些角色、违反了哪条约束;约束生效前就已经存在的冲突不会阻塞其他无关的变更,它们一直显示在冲突列表里,需要人工处理。

    冲突列表

    右侧列出所有违反已启用约束的账号(不论模式):账号、约束、持有的角色与允许的上限。

    在 GitHub 上编辑此页