AXForum  
Вернуться   AXForum > Microsoft Dynamics AX > DAX: Программирование
All
Забыли пароль?
Зарегистрироваться Правила Справка Пользователи Сообщения за день Поиск

 
 
Опции темы Поиск в этой теме Опции просмотра
Старый 13.10.2022, 11:59   #1  
oleggy is offline
oleggy
Участник
 
270 / 36 (2) +++
Регистрация: 03.12.2019
Адрес: Россия
D365 роль админ (без прав раздачи раздачи ролей самому)
Привет.
Подскажите в D365 существует короткий способ создать привилегию дающую права на все элементы и формы но с запретом к форме выдаче и редактированию ролей для других пользователей?

Если было прошу поделитесь ссылками на темы?
Старый 13.10.2022, 12:52   #2  
sukhanchik is offline
sukhanchik
Administrator
Аватар для sukhanchik
MCBMSS
Злыдни
Лучший по профессии 2015
Лучший по профессии AXAWARD 2013
Лучший по профессии 2011
Лучший по профессии 2009
 
3,311 / 3547 (125) ++++++++++
Регистрация: 13.06.2004
Адрес: Москва
Постановка задача сама себе противоречит. Нужно дать права на все формы, но запретить права к конкретной форме.
Общая идея состоит в том, что ни в AX2012 ни в D365FO нельзя выдать такую роль, которая бы давала "все права на все формы", за исключением роли "Системный администратор".
Если нужно создать привилегию / роль, дающую права на все формы - то этот список (пунктов меню) нужно будет составлять вручную, т.о. свежеразработанные пункты меню в него автоматически попадать не будут. Ну и на контролы иногда дается отдельный доступ (например, на финаналитику в заказах на продажу), т.о. этот доступ тоже нужно будет прописывать.

Здесь самое простое решение - сделать какую-то роль "полуадминскую" - т.е. роль, не являющейся администраторской с технической т.з., но в которую "напиханы" все обязанности и привилегии суммарно от всех пользователей системы. Получится, что пользователь этой роли будет иметь заведомо доступ туда же, куда и любой пользователь, но при этом он не будет техническим админом. И т.о. тут можно просто не давать доступ на ту форму, на которую не хочется давать доступ
__________________
Возможно сделать все. Вопрос времени
За это сообщение автора поблагодарили: oleggy (1).
Старый 13.10.2022, 20:03   #3  
LETTO is offline
LETTO
Участник
 
318 / 64 (3) ++++
Регистрация: 14.07.2022
Можно сделать Сис. админа и добавить еще роль - "Запрет выдавать права". На запуск формы / нажатии кнопки проверять - если у пользователя эта роль - выдавать предупреждение или дизейблить кнопки. Можно и запрет сделать на запуск из Главного меню - в системных классах где то перехватывать.
Если делать роль и добавить в нее все привилегии, кто будет новые постоянно отслеживать и добавлять?

Последний раз редактировалось LETTO; 13.10.2022 в 20:51.
За это сообщение автора поблагодарили: sukhanchik (2).
Старый 13.10.2022, 20:52   #4  
sukhanchik is offline
sukhanchik
Administrator
Аватар для sukhanchik
MCBMSS
Злыдни
Лучший по профессии 2015
Лучший по профессии AXAWARD 2013
Лучший по профессии 2011
Лучший по профессии 2009
 
3,311 / 3547 (125) ++++++++++
Регистрация: 13.06.2004
Адрес: Москва
Цитата:
Сообщение от LETTO Посмотреть сообщение
Можно сделать Сис. админа и не добавить еще роль - "Запрет выдавать права". На запуск формы / нажатии кнопки проверять - если у пользователя эта роль - выдавать предупреждение или дизейблить кнопки. Можно и запрет сделать на запуск из Главного меню - в системных классах где то перехватывать.
Если делать роль и добавить в нее все привилегии, кто будет новые постоянно отслеживать и добавлять?
У каждого способа свои достоинства и недостатки.
В моем способе фактически отсутствует программирование (если не считать добавление одних объектов в другие - программированием), но требуется постоянное добавление новых объектов и их отслеживание. К тому же обычно фраза "дать все права на все формы" предполагает, что "за исключением тех модулей, которые в нашей компании не используются" - т.е. человек, которому в чём-то ограничивают права всё же является именно пользователем, а не техническим специалистом. И это важно, потому что XDS (ограничение видимости по записям) не работает для пользователя с ролью "Системный администратор". При этом в моем опыте часто возникала на проектах задачи с использованием XDSа для всех пользователей (например, по скрытию неактивных записей (складов, контрагентов и т.д.) из лукапов).

С другой стороны, конечно можно и запрограммировать в явном виде на наличие у пользователя "чёрной метки" на доступ. Это удобно в относительно небольшой компании, где нет специальных людей, контролирующих отсутствие лишнего доступа.
__________________
Возможно сделать все. Вопрос времени
За это сообщение автора поблагодарили: LETTO (1).
Старый 14.10.2022, 07:07   #5  
Pandasama is offline
Pandasama
Участник
 
457 / 134 (5) +++++
Регистрация: 11.08.2014
Адрес: Барнаул
Цитата:
Сообщение от LETTO Посмотреть сообщение
Можно сделать Сис. админа и добавить еще роль - "Запрет выдавать права".
А через джоб такой "сис. админ" разве не сможет себе выдать полные права?
Старый 14.10.2022, 08:44   #6  
sukhanchik is offline
sukhanchik
Administrator
Аватар для sukhanchik
MCBMSS
Злыдни
Лучший по профессии 2015
Лучший по профессии AXAWARD 2013
Лучший по профессии 2011
Лучший по профессии 2009
 
3,311 / 3547 (125) ++++++++++
Регистрация: 13.06.2004
Адрес: Москва
Цитата:
Сообщение от Pandasama Посмотреть сообщение
А через джоб такой "сис. админ" разве не сможет себе выдать полные права?
В D365FO нет джобов. Для того, чтобы ему чего-то попрограммировать - ему нужна машинка с Visual Studio, на которой нужно попрограммировать, а потом весьма нетривиальным образом перенести код на другое приложение (при условии, что на целевом приложении может отсутствовать исходный код - эту процедуру даже разработчику можно заблокировать на уровне прав в LCS)..
Другое дело, что он просто может пойти и снять с себя "запрещающую" роль как в форме пользователей, так и в форме назначения ролей (если эти "лазейки" не прикрыть). И на этом все запреты закончатся.
__________________
Возможно сделать все. Вопрос времени

Последний раз редактировалось sukhanchik; 14.10.2022 в 08:46.
За это сообщение автора поблагодарили: Pandasama (2).
Старый 14.10.2022, 11:28   #7  
skuull is offline
skuull
Участник
Most Valuable Professional
Лучший по профессии 2014
 
700 / 752 (27) +++++++
Регистрация: 08.03.2013
Адрес: ХЗ
Цитата:
Сообщение от sukhanchik Посмотреть сообщение
В D365FO нет джобов. Для того, чтобы ему чего-то попрограммировать - ему нужна машинка с Visual Studio, на которой нужно попрограммировать, а потом весьма нетривиальным образом перенести код на другое приложение
Ну не то чтобы совсем нет https://learn.microsoft.com/en-us/dy...custom-scripts и не так уж это и нетривиально загрузить его прямо в прод если он уже собран в пакет.
За это сообщение автора поблагодарили: sukhanchik (6).
Старый 14.10.2022, 16:23   #8  
sukhanchik is offline
sukhanchik
Administrator
Аватар для sukhanchik
MCBMSS
Злыдни
Лучший по профессии 2015
Лучший по профессии AXAWARD 2013
Лучший по профессии 2011
Лучший по профессии 2009
 
3,311 / 3547 (125) ++++++++++
Регистрация: 13.06.2004
Адрес: Москва
Точно, я и забыл про эту возможность. Но как я понимаю тот, кто собирается давать права Системного Администратора - видимо полагает - что получатель прав не догадается применить эту фичу .
В общем - надёжней вручную постоянно добавлять в роль новые пункты меню / контролы и не давать системного администратора )
__________________
Возможно сделать все. Вопрос времени
Старый 14.10.2022, 22:43   #9  
ТРЕНЕР is offline
ТРЕНЕР
Участник
Аватар для ТРЕНЕР
 
599 / 50 (3) ++++
Регистрация: 11.06.2003
Адрес: Москва
Цитата:
Сообщение от sukhanchik Посмотреть сообщение
В общем - надёжней вручную постоянно добавлять в роль новые пункты меню / контролы и не давать системного администратора )
Или периодическую операцию, которая будет автоматически наполнять нужную роль всеми менюайтемами.
 

Похожие темы
Тема Автор Раздел Ответов Посл. сообщение
Обновление прав пользователя без выхода из системы Raven13 DAX: Администрирование 3 21.12.2011 04:56
управление AOSом без прав администратора Косых Артём DAX: Администрирование 13 31.03.2007 20:52
при построении перекрёстных ссылок выдаётся сообщение об ошибках mmmax DAX: Программирование 10 21.01.2005 12:42

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход

Рейтинг@Mail.ru
Часовой пояс GMT +3, время: 02:15.