Автоматизация бизнеса / Блог ontech.pro

Права в CRM: что должен видеть менеджер, руководитель и подрядчик

Настройка прав в CRM отвечает сразу на два вопроса: что человек может делать и с какими данными. Доступ к разделу клиентов не обязательно означает право видеть всю базу, выгружать её или менять финансовые условия.

Подготовила команда ontech.pro · Дата в архиве: · Размещено на сайте: · 3 мин чтения

Разделите операции и область видимости

Составьте перечень действий: смотреть, создавать, редактировать, передавать, удалять, выгружать и настраивать. Затем определите область: свои записи, отдел, филиал или вся компания. Такая матрица точнее общих ролей «обычный пользователь» и «администратор».

Менеджеру может требоваться история клиента для работы, но не все отчёты компании. Руководителю нужны агрегированные показатели и возможность разбирать проблемные сделки. Подрядчику по настройке часто достаточно тестовых данных и ограниченного доступа на время конкретной задачи.

Учтите связанные материалы

Ограничение карточки теряет смысл, если вложения, письма и записи общения доступны по прямой ссылке всем пользователям. Проверьте связанные объекты и поисковую выдачу. Даже название закрытого документа может раскрывать сведения, которых сотрудник не должен видеть.

Отдельно согласуйте экспорты и массовые операции. Возможность просмотреть свои сделки не обязана включать выгрузку всех контактов. Редактирование одной записи и массовая смена ответственных тоже имеют разный масштаб воздействия.

Проверяйте реальные запросы

OWASP рекомендует проверять полномочия при каждом запросе и выдавать минимально необходимые разрешения. Поэтому скрытие кнопки или вкладки не доказывает, что операция недоступна. Разработчику нужно проверить серверные границы, а заказчику — согласовать ожидаемые результаты по ролям.

Для приёмки создайте отдельных тестовых пользователей. Откройте чужую карточку по сохранённой ссылке, попробуйте получить вложение и выполнить запрещённое изменение. Проверка под администратором не показывает, как система ведёт себя для ограниченного сотрудника.

Документация: OWASP: принципы проверки полномочий

Управляйте доступом во времени

Права меняются при переводе, отпуске, увольнении и завершении договора с подрядчиком. Назначьте владельца этих изменений и порядок проверки. Временная роль должна иметь основание и понятный момент пересмотра, иначе исключение постепенно станет постоянным.

Не используйте общий аккаунт отдела как обычный способ работы. Персональная запись позволяет связать действие с человеком и отозвать его доступ без нарушения работы коллег. Перед отключением сотрудника проверьте передачу активных задач и принадлежащих ему интеграций по утверждённому порядку.

Проведите приёмку на работе отдела

Менеджер должен обработать свою заявку, руководитель — разобрать задержку команды, подрядчик — выполнить согласованную настройку. Затем каждый пробует действие вне своих полномочий. Полезно проверять и лишние запреты: сотрудник не должен обходить систему из-за недоступного необходимого шага.

Сохраните матрицу вместе с владельцами ролей и пересматривайте после добавления модулей. Новое поле, импорт или интеграция могут создать доступ, которого не было при первом запуске. Цель — ясные рабочие границы, которые поддерживаются вместе с изменением команды и процесса.

← Все статьи блога

08 / Следующий шаг

Давайте разберём
вашу задачу

Оставьте контакт и пару слов о проекте. На первом разговоре не продаём разработку — помогаем понять разумный следующий шаг.

  1. 01

    Разберём задачуЦель, ограничения и приоритеты первой версии

  2. 02

    Покажем похожие кейсыЧтобы вы заранее увидели наш уровень и подход

  3. 03

    Дадим ориентирФормат, этапы, сроки и предварительная вилка

Менеджеры на связи круглосуточноВ чате среднее время ответа — 4 минуты
Можно сразу написатьTelegram +7 993 370-60-69
Что планируете?
Как с вами связаться?

Выберите удобный способ — нужен только один контакт.

Без обязательств,
рассылок и навязчивых звонков
Позвонить