清晰且有把握地理解用户角色,对于成功管理 NetSuite 至关重要。无论你是在部署新账户、清理旧账户,还是为 SOX compliance 设置职责分离,你都需要牢牢掌握一些基础要点。
理解用户角色
NetSuite 采用基于角色的访问控制系统。这意味着每位用户要获得访问权限,必须先被分配一个角色,而该角色将决定他们在系统中可以看到什么以及可以执行什么操作。
共有 636 项不同的权限,用于管理 4923 个独立的任务、搜索和记录。此外,每个角色还可以为每一种记录和交易类型指定首选或必需的列表视图或表单。更进一步,还有一整套用于控制用户在不同分部与子公司中可看到哪些数据的上下文设置。根据账户的性质,这些可能的组合数量可能达到数十万种。
不过,现实中通常并没有那么复杂。简单来说,角色由三部分构成:
- 权限:授予用户查看数据并基于数据执行操作的权利。
- 限制:将权限的使用范围限制为与您的子公司、部门或类别相关的数据。
- 界面:例如表单、列表视图和仪表板,以及被称为“center”的整体导航主题,决定 用户 如何查看内容。
理解用户权限
每个用户角色(管理员除外)都需要至少一个权限。从本质上讲,权限是一组权利的打包,用于规定用户在系统中可以做什么以及不能做什么。
大多数权限还包含一系列权限级别,从“查看”到“完全”。它们是:
- 查看:用户可以查看数据,但不能更改数据
- 创建:用户也可以创建记录或交易,但不能编辑它
- 编辑:用户也可以在记录或交易创建之后进行更改
- 完全权限:用户也可以删除记录或交易
对于几乎任何人、几乎做任何事情都授予“完全权限”级别时务必非常、非常谨慎。几乎没有运营类角色应该拥有在“完全权限”下设置的任何交易权限。
关于用户权限的四个常见问题
管理员(Admin)角色具有什么权限?
管理员拥有所有权限,并且能够向任何人授予访问权限,还可以删除你的整个账户。因此,你应该非常谨慎地决定把 Admin 访问权限授予谁。需要记住的一点是,管理员角色中几乎所有包含的能力都可以作为单独的权限提供。理解权限的最佳方式,是把它看作一种快捷方式:使管理员能够在一步之内将一组能力授予某个角色。
什么是任务(task)?
许多权限都是以某个任务(task)为关联来描述的。这种关联关系是围绕权限产生混淆的主要原因之一。那么,任务(task)究竟是什么?
任务本质上是在 NetSuite 中执行某项操作的一条路径。它始终由一个或多个界面元素来表示。这些元素可能位于导航中,也可能位于记录或事务界面中。
例如,“Sales Order Approval(销售订单审批)”权限会启用或禁用“Sales Order Approval”任务。如果没有此权限,用户将无法批准销售订单。
权限如何影响导航?
“View(查看)”权限级别用于控制导航,并且在某些情况下,还可以控制向仪表板添加提醒的能力。其他权限级别用于控制在记录、事务或设置中创建、修改或删除数据的能力,而这反过来可能会通过添加按钮或启用审批状态来改变界面的功能。
这不仅适用于数据和事务,也适用于上面提到的所有配置权限。此外,该能力被称为任务还是记录并不太重要——它与权限之间的功能性关系是相同的。
NetSuite 角色和权限有哪些不同的类别?
- 交易(Transactions):这些权限用于控制对 NetSuite 交易记录的访问,以及批准交易的能力。为确保职责分离到位,务必根据特定角色分配受限权限。还要考虑某些角色是否需要权限来配置与交易相关的 SuiteFlow 工作流。
- 报表(Reports):这些权限用于决定对 NetSuite 中更广泛的财务报表的访问。参与财务报表的角色通常会被分配到其中的大部分权限。
- 列表(Lists):该类别涵盖对 NetSuite 中所有非交易记录的访问,例如客户、供应商和员工。请注意,该类别中的并非所有权限都可能以直观的名称呈现,因此请仔细查看每一项权限以了解其用途。像“Mass Updates”(批量更新)这样的某些管理权限应仅限于一小部分用户。
- 设置(Setup):这些权限大多属于管理性质。不过,该类别中的部分权限可能适用于更广泛的角色。例如,“Import CSV File”(导入 CSV 文件)权限允许终端用户处理自己可访问记录的 CSV 导入。此外,“SAML Single Sign-on”(SAML 单点登录)权限对于使用单点登录认证的角色至关重要。
- Custom Record:此类别适用于 NetSuite 内的 SuiteApps 或自定义记录。可根据用户的角色授予其对特定记录或记录组的访问权限。在实施新的 SuiteApp 期间,通常会调整这些权限,以便用户能够按需与该解决方案进行交互。
监控管理员行为
在 NetSuite 中,Administrator 角色会赋予用户广泛的事务处理权限——随之而来的是潜在的欺诈风险。在理想的世界里,没有任何一个用户能够在生产账号(production account)中创建、编辑和删除事务。
定期监控并审查具有管理员权限的用户所进行的所有事务变更,是为 SOX 合规做准备的重要环节——更不用说这也是保障安全的最佳实践了。然而,检测这些变更比你可能想象的要困难。结果是,即使你完全信任团队,审计准备(audit readiness)也可能成为一项挑战。
问题的根源在于,在 NetSuite 中,某些脚本和工作流会以管理员身份执行,即使它们并非由具有管理员权限的用户触发。其结果是,当你在系统备注(system notes)中搜索事务活动时,会出现数百甚至数千条误报(false positives)。
清理未使用的角色
当系统中存在未使用的角色时,在 NetSuite 中进行访问管理会困难得多。与其他形式的技术债务类似,已使用的角色会让有关访问控制的每一项决策都变得更加困难。而你越是推迟清理项目,问题就会越发严重。
需要清理的角色主要有两种类型:
- 未分配的角色 未分配给任何人的角色
- 未使用的角色 已分配但未在使用的角色
要查找未分配的角色,只需搜索员工记录,并按角色对结果进行分组。列表中未出现的任何用户角色都表示未分配给任何人。
要查找未使用的角色,请对最近六个月内的所有登录运行登录审计跟踪(Login Audit Trail)(Setup>Manage Users>View User Login Audit Trail)搜索。若该角色不在此列表中,则表示未被使用。
在繁忙的账户中,这些搜索可能会超时。为了解决该问题,请将搜索范围缩小到您关心的角色。
为什么使用 Netwrix Strongpoint(此前为 Netwrix Strongpoint)会更轻松
Netwrix Strongpoint (formerly Netwrix Strongpoint) 随附开箱即用的搜索,用于识别 NetSuite 中未使用和未分配的角色。
Netwrix Strongpoint 提供额外一层安全保障和安心:它会自动将已删除的角色存储到永久归档中,并可在任何时间恢复。
如上所述,Netwrix Strongpoint 是唯一能够查找“以特定角色执行”的脚本的解决方案。
审查权限使用情况
每次编辑一条记录时,NetSuite 都会创建一条系统备注,说明更改了什么、何时更改、由谁更改以及由哪个角色更改。借助这些信息,我们可以反向追查,从而找出正在使用哪些权限来更改数据。
如果该记录包含系统备注,但又没有与用户创建或编辑相关记录有关的系统备注,则说明该权限未被积极使用(即,它没有被用于输入或更改数据/设置)。
不过,未被主动使用的权限可能包含系统注释中未捕获的导航元素。因此,如果你正在使用此方法清理 NetSuite 权限,你识别出的任何候选项都应设置为 View — not deleted — 以防止出现导航问题。
最后,如果你发现需要在一组自定义角色中将权限设置为 View(或移除权限),你可以使用批量更新来完成该变更。不过,请务必小心,确保你选择的是正确的角色。
关键的 Netwrix Strongpoint 报告:
Netwrix Strongpoint 附带三个开箱即用的报告,帮助你审查权限使用情况:
- 按角色的交易活动:‘按角色的交易活动’报告涵盖所有交易,包括自定义交易
- 按角色划分的公司活动: ‘按角色划分的公司活动’ 报告涵盖线索、客户、潜在客户、供应商、合作伙伴以及其他公司。
- 按角色划分的其他记录活动: ‘按角色划分的其他记录活动’ 报告涵盖所有包含系统备注的记录和设置。
将最小特权原则应用于 NetSuite
为确保 data security 并尽量降低未经授权访问的风险,在 NetSuite 中配置用户权限和角色时,至关重要的是应用 principle of least privilege 。通过为用户授予执行其工作职能所需的最低权限,组织可以降低系统内被滥用和进行未经授权操作的潜在可能性。
最小特权原则主张为用户授予他们在有效履行工作职责时所需的最少权限。它不鼓励分配过多的权限或角色,尤其是在组织强调速度与敏捷性的早期阶段。授予不必要的权限可能会使系统更容易遭受滥用并导致安全性受损。定期审查用户权限对于确保其与当前工作职责保持一致至关重要。
在 NetSuite 中配置用户权限和角色时,至关重要的是遵循最小权限原则,以维持安全的环境。以下是一些关键注意事项:
- 基于角色的权限:为相似角色对齐权限设置,以确保一致性并便于后续维护。通过将具有相似工作职能的用户归入适当的角色,你可以简化权限分配流程,并降低授予过度访问权限的风险。
- 周密的角色创建:在创建新角色时,请仔细评估每个角色所需的权限。考虑最小权限原则,并根据这些角色中用户的具体工作职能,仅分配必要的权限。
- 持续维护:随着工作职责的变化,定期审查并更新用户权限和角色。该做法有助于确保用户在不需要时不会访问敏感数据或系统功能,同时仍具备有效完成任务所需的权限。
- 受控的用户角色迁移:在 NetSuite 内进行大规模的用户角色迁移时,请考虑使用手动迁移之外的替代方案。评估那些能够在最大限度降低错误或意外权限升级风险的同时,实现高效且安全的角色过渡的选项。
业务流程风险:确保正确的 NetSuite 权限
在 NetSuite 中分配角色权限及权限级别对于控制用户访问并维护系统安全至关重要。然而,授予不正确的权限或不恰当的级别可能会引入业务流程风险。例如,如果在缺乏适当控制的情况下授予过多权限,可能会导致欺诈或错误;而权限不足则可能会阻碍财务结账流程等关键任务。通过仔细评估并使角色权限与最小特权原则保持一致,组织可以降低风险并确保安全的 NetSuite 环境。
NetSuite 提供多种可在角色内定义的限制类型,以控制对不同类型记录的访问。这些包括员工限制(Employee Restrictions)、部门限制(Department Restrictions)、类别限制(Class Restrictions)、地点限制(Location Restrictions)以及子公司限制(Subsidiary Restrictions)。每项限制都会根据特定字段值限制对特定记录类型的访问,从而确保被分配了相应角色的用户只能查看或编辑相关记录。
然而,当权限和权限级别没有正确分配时,就会存在潜在的业务流程风险。授予过多权限,例如在缺乏适当控制的情况下允许某个用户角色创建供应商记录、供应商账单和供应商付款,会给组织带来显著风险。因此,必须评估并实施必要的风险缓解措施,以避免潜在的欺诈或错误。
在 NetSuite 中管理职责分离
职责分离是指同一人员不应能够完成同一笔交易链条中的后续步骤。例如,既能开具支票又能对银行账户进行对账的人员,就可能在欺诈中掩盖自己的痕迹。
在审查 NetSuite 的角色与权限时,职责分离显然是一个非常重要的关注点。这是 SOX 合规的关键组成部分,同时在私营企业中也越来越被要求。
保持职责分离的标准做法是:将责任分配给不同角色、不同人员。也可以通过在交易的某一部分加入控制步骤(例如二次审查或批准)来实现。
企业在实施 SoD 时犯下的最大错误,是在开始之前没有先清理用户角色。第二大错误是过度投入到角色清理工作中。基于这一点,我们可以规划一条更简单的路径来尽快上线启用 SoD:
- 查找并停用所有未使用且未分配的角色
- 查找并移除所有未使用的角色分配
- 使用 Netwrix Strongpoint 的规则库检查角色内的 SoD 冲突
- 检查冲突权限是否正在被积极使用;如果没有,将其设置为“View”以解决冲突。
- 使用 Netwrix Strongpoint Agent 构建智能控制,以解决任何剩余冲突。
- 检查多角色冲突,并使用 Agent 进行解决。
职责分离(SoD)对于维持有效的内部控制以及防止组织内部出现错误和舞弊至关重要。需要分离的主要领域有三个:授权、保管和记录管理。
实施职责分离能够降低舞弊风险。舞弊通常在具备三种条件时发生:动机(motive)、合理化(rationalization)和机会(opportunity)。通过分离关键任务,例如创建供应商并支付账单、创建客户并开具贷项通知单,或创建分录并进行审批,可以减少实施舞弊的机会。
职责分离之所以重要,是因为它可以防止任何一个人拥有过度的控制权,并具备将该控制权用于未经授权目的的能力。它有助于防范诸如资金挪用、企业间谍、报复行动或篡改财务记录等欺诈活动。
在 NetSuite 的场景中,由于涉及的权限和任务种类繁多,管理访问并落实职责分离可能会很复杂。NetSuite 包含大量权限,用于管理各种任务、搜索和记录。要实现有效的访问管理,需要投入时间和资源,而这些在某些情况下可能并不总是能够被管理员和财务团队迅速提供。此外,自动化还可能引入意想不到的冲突,审计人员可能会将其视为控制缺陷,从而使得维持适当的职责分离更加困难。
SOX 合规与访问控制
如上所述,SoD——以及总体而言的访问审查——都是 SOX 合规的重要组成部分。审计人员希望看到,防止欺诈的控制措施已内置到系统中,并且由明确定义的角色以及权限分配予以支持。
问题在于,传统的 SoD 访问审查只是对某个时间点的记录快照。NetSuite 团队会为季度审查准备其角色和权限,这往往需要付出高昂的成本。该方法要求对相关变更进行大量手动审查,并投入数小时调查误报。此外,它也无法让你——或你的审计人员——对“审计之间发生的冲突会被发现并得到处理”这一点感到有把握。
其结果是,审计成本大幅飙升、压力水平很高,并且更进一步加重这两个问题的重大缺陷也十分常见。更重要的是,系统中并没有真正的防护机制,因此即使你能够勉强通过一次审计,你也并没有真正受到防止欺诈的保护——而这正是 SOX 的初衷。
基于持续合规的访问管理方法
Netwrix Strongpoint 是 NetSuite 唯一的原生 SoD 解决方案。基于我们针对 SOX 的“持续合规”方法,它会持续监控角色与权限变更,为你随时提供审计即用的访问视图。
Netwrix Strongpoint 也可以阻止特别不安全的变更,例如在未先审批的情况下授予“管理员”权限。它部署速度快,因此您可以更轻松、快速地上线并投入使用。
预置的规则与工具库会集成到员工记录中,让您能够快速实施检测、阻止和缓解控制,从而帮助管控对关键岗位和权限的访问——并向审计人员证明这一点。
分享到
了解更多
关于作者
Paul Staz
销售与业务发展副总裁
作为销售与业务发展副总裁(VP),Paul 负责推动 Netwrix 旗下基础设施与应用产品的增长。他的主要关注领域是 NetSuite、Salesforce 以及网络基础设施的安全与合规。他热衷于 Go To Market Strategies,并致力于为客户带来积极的成果。此前,在 Netwrix 收购 Strongpoint 之前,Paul 曾担任 Strongpoint 的销售与市场副总裁(VP),负责运营 Go To Market 相关职能。Paul 拥有麦克马斯特大学(McMaster University,位于加拿大安大略省汉密尔顿)的文科学士学位,以及工商管理硕士学位(MBA)。