角色、权限与数据范围
工作空间权限至少涉及三层:能否看到入口、能否查看数据、能否对数据或设置执行操作。一个成员可以进入工作空间,但仍然不能编辑客户、管理成员或查看全部报表。
权限配置覆盖产品入口、对象查看、数据操作、成员管理、工作空间设置和报表范围;团队和访问规则进一步限定成员能够访问哪些客户、联系人、商机、任务和经营数据。
配置角色的建议
Section titled “配置角色的建议”- 按岗位和实际工作列出成员需要完成的任务。
- 给成员分配最小必要的系统角色或自定义角色。
- 再用团队和访问规则限制数据范围。
- 用测试成员验证客户、联系人、商机、任务和报表。
- 成员岗位变化时,及时调整角色、团队和资源归属。
角色、团队和访问规则如何配合
Section titled “角色、团队和访问规则如何配合”- 角色决定成员可以使用哪些功能和执行哪些操作。
- 团队表达组织关系、负责人关系和协作范围。
- 访问规则决定成员可以看到哪些数据范围。
不要把“加入某个团队”理解成自动获得全部管理员权限,也不要把“可以查看”理解成“可以编辑”。最终以当前角色和页面提示为准。
一个管理场景
Section titled “一个管理场景”新销售需要查看自己负责的客户和商机,并能创建任务;销售经理需要查看团队报表并调整推进;财务或管理员需要查看账单,但不一定需要编辑客户字段。为三类角色分别配置,而不是给所有人同一个最高权限,才能减少误修改和数据越权。
加入团队不等于获得管理员权限,可以查看也不等于可以编辑。当前成员最终能力由角色、团队、访问规则、工作空间能力和页面状态共同决定。
修改角色或访问规则后,用实际成员账号重新登录或刷新页面,检查菜单、对象列表、详情页和报表。权限问题通常不能只通过管理员自己的账号验证,因为管理员看到的范围可能远大于普通成员。
按最小必要权限配置,不使用共享账号,也不要为了临时排查直接授予最高角色。
