Kullanıcı rolleri ve yetkilendirme neden baştan planlanmalı?
Herkese admin vermek hızlıdır; denetim, hata ve güvenlik için pahalıdır.
Özel yazılımda “kim neyi görür, kim neyi değiştirir?” sorusu ürünün yarısıdır. Yönetici, saha personeli, muhasebe, müşteri… rolleri karışırsa yanlış silme, yanlış fiyat, yanlış atama kaçınılmaz olur. Sonradan yetki eklemek, veri modelini bozabilir.
Baştan basit rol seti yeter: görüntüleme, oluşturma, onaylama, rapor. Hassas alanlar (fiyat, ödeme, silme) ayrı tutulur. İşten ayrılan kullanıcı için erişim kapatma süreci de planın parçasıdır.
Log (kim, ne zaman, ne yaptı) özellikle regülasyon veya iç denetim olan işlerde şarttır. “Sistem böyle göstermiş” tartışmasını bitirir.
Yetki tasarımı sıkıcı görünür; oysa güven ve düzenin omurgasıdır.