Arendus Drupal Turvalisus

Drupal rollid, õigused ja toimetaja töövoog

🎧 Kuula kõiki artikleid järjest

Drupal võimaldab hallata kasutajate õigusi väga detailselt. Just seetõttu tasub rollide ja töövoogude ülesehitus läbi mõelda enne, kui erandid hakkavad süsteemi keeruliseks muutma.

Miks rollid mõjutavad rohkem kui turvalisust?

Kui räägitakse kasutajaõigustest, mõeldakse tavaliselt turvalisusele.

Tegelikult mõjutavad rollid ja õigused ka:

  • sisu kvaliteeti;
  • tööprotsesse;
  • kasutajakogemust haldusliideses;
  • süsteemi hooldatavust.

Liiga laiad õigused suurendavad turvariski.

Liiga piiratud õigused takistavad igapäevast tööd.

Eesmärk ei ole anda kasutajale võimalikult palju õigusi, vaid täpselt nii palju kui tema tööks vajalik.

Kuidas Drupal õigusi haldab?

Drupal kasutab rollipõhist õiguste süsteemi.

Kasutajale määratakse üks või mitu rolli ning õigused pärinevad rollidest.

Vaikimisi on olemas kaks rolli:

  • Anonymous — külastaja, kes ei ole sisse loginud;
  • Authenticated — sisse loginud kasutaja.

Enamikus projektides lisatakse täiendavad rollid vastavalt organisatsiooni vajadustele.

Näiteks:

  • Toimetaja;
  • Vanemtoimetaja;
  • Sisuhaldusjuht;
  • Tõlkija;
  • Moderaator;
  • Partner;
  • Klienditugi.

Levinumad probleemid

Kõik on administraatorid

See on üks sagedasemaid vigu.

Põhjendus on tavaliselt lihtne:

> "Nii oli lihtsam."

Tulemuseks on kasutajad, kes saavad:

  • muuta süsteemi seadistusi;
  • hallata kasutajaid;
  • muuta õigusi;
  • eemaldada sisu;
  • rikkuda konfiguratsiooni.

Mida rohkem administraatoreid, seda suurem on risk.

Rollid kasvavad kontrollimatult

Aastate jooksul lisatakse uusi rolle ja erandeid.

Näiteks:

  • Toimetaja;
  • Toimetaja 2;
  • Toimetaja Plus;
  • Toimetaja Uus;
  • Ajutine Toimetaja.

Mõne aasta pärast ei tea enam keegi, miks need rollid eksisteerivad.

Endised töötajad jäävad süsteemi

Kasutajakontod unustatakse sulgeda.

See on korraga:

  • turvarisk;
  • andmekaitserisk;
  • haldusprobleem.

Hea rollide arhitektuur

Enamik organisatsioone ei vaja kümneid rolle.

Sageli piisab neljast või viiest hästi defineeritud rollist.

Näiteks:

text
Sisuhaldusjuht
├── Vanemtoimetaja
│   └── Toimetaja
│       └── Kaastööline

Lisaks võivad olla eraldi funktsionaalsed rollid:

  • Tõlkija;
  • Moderaator;
  • Klienditugi;
  • Partner.

Oluline on, et rollidel oleks selge eesmärk.

Miks avaldamise töövoog on oluline?

Paljudes organisatsioonides ei tohiks iga kasutaja sisu kohe avaldada.

Näiteks võib töövoog olla:

text
Mustand
↓
Ülevaatamisel
↓
Avaldatud

Selline protsess aitab:

  • vältida vigu;
  • parandada sisu kvaliteeti;
  • tagada vastavust organisatsiooni reeglitele.

Drupal Workflow ja Content Moderation moodulid võimaldavad selle üles ehitada ilma kohandatud arenduseta.

Kes peaks saama avaldada?

See sõltub organisatsioonist.

Väiksemas ettevõttes võib toimetaja avaldada otse.

Suuremas organisatsioonis võib avaldamisõigus olla ainult:

  • vanemtoimetajal;
  • osakonnajuhil;
  • sisuhaldusjuhil.

Mida suurem mõju sisul on, seda olulisem on ülevaatuse etapp.

Millal õigused üle vaadata?

Rollid ja õigused ei ole ühekordne seadistus.

Need tasub üle vaadata:

  • pärast töötajate vahetust;
  • enne suuremat versiooniuuendust;
  • pärast uue mooduli lisamist;
  • pärast organisatsioonilisi muudatusi;
  • vähemalt kord aastas.

Audit aitab leida peidetud riskid

Õiguste probleemid ei ole sageli nähtavad enne, kui midagi juhtub.

Näiteks:

  • kasutaja näeb infot, mida ei peaks nägema;
  • sisu avaldatakse kogemata;
  • endine töötaja pääseb süsteemi sisse;
  • oluline funktsioon on vale rolli taga peidus.

Seetõttu tasub rollide ja töövoogude audit teha regulaarselt koos turva- ja hooldustöödega.

Hästi seadistatud õigused muudavad töö lihtsamaks

Hea õiguste süsteem ei tähenda rohkem piiranguid.

See tähendab, et iga kasutaja näeb just neid tööriistu ja tegevusi, mida ta vajab.

Tulemuseks on:

  • parem turvalisus;
  • vähem vigu;
  • selgem töökorraldus;
  • lihtsam sisuhaldus.

Mida suuremaks Drupal projekt kasvab, seda olulisemaks muutub läbimõeldud rollide ja töövoogude arhitektuur.

Kaido Toomingas, WebPro tehniline juhtWebPro Company OÜ Tehniline juht: Kaido Toomingas

Vajad Drupal abi?

Kui artikkel puudutab sinu olukorda, ei pea kõike lõpuni lugema. Sinuga suhtleb päris inimene ja aitab järgmise sammuni jõuda.