Dostęp do ustawień — pułapki uprawnień
Do otwarcia jakiejkolwiek sekcji ustawień potrzebne jest uprawnienie „Ustawienia” — niezależnie od tego, czego sekcja dotyczy. To pierwsza z kilku niespodzianek.
1. Bez uprawnienia „Ustawienia" nie wejdziesz nigdzie
Cały adres ustawień chroni jedno uprawnienie — Ustawienia. Sprawdzane jest zanim system spojrzy na to, której sekcji dotyczy wejście.
Skutek: rola z pełnym dostępem do Magazynu, ale bez Ustawień, nie otworzy ustawień magazynowych. Zostanie odrzucona na wejściu.
To pierwsza rzecz do sprawdzenia przy zgłoszeniu „nie widzę ustawień".
2. Zakładka widoczna, dane puste
Kilka zakładek pobiera dane spod innego uprawnienia, niż to, które je pokazuje:
- Konta email i SMS czytają z integracji → potrzebne uprawnienie Integracje,
- Audyt zmian czyta z dziennika asystenta → potrzebne AI Assistant.
Objaw jest zawsze ten sam: zakładka się otwiera, tabela jest pusta, komunikatu o braku dostępu nie ma.
3. Zapis odmówiony mimo widocznego formularza
Dwie zakładki wyglądają na edytowalne, a zapisu odmawiają wszystkim poza wąską grupą:
- Kursy walut — zapis tylko dla superadministratora albo administratora firmy. Kursy są przy tym wspólne dla całej platformy.
- Bezpieczeństwo sesji — odczyt dla każdego, zapis wyłącznie dla administratora firmy.
4. Uprawnienia do poszczególnych zakładek nic nie robią
W katalogu uprawnień do pól jest ponad dwadzieścia pozycji nazwanych „Ustawienia > …", po jednej na zakładkę. Wyglądają jak precyzyjna kontrola dostępu.
Te pozycje nie działają. Nic ich nie sprawdza. Zaznaczenie i odznaczenie nie zmienia niczego.
O dostępie decydują wyłącznie uprawnienia modułów (Ustawienia — mapa dziesięciu sekcji). Nie buduj polityki dostępu na tych pozycjach — to najbardziej mylące miejsce w całym katalogu (Pułapki uprawnień — dlaczego nadanie zgody czasem nic nie zmienia).
5. Zapis wymaga potwierdzenia 2FA
Większość zapisów w ustawieniach to operacje podwyższonego ryzyka — poprosi o kod (Potwierdzenie 2FA przy zmianach uprawnień).
Token API nigdy nie zapisze tych ustawień. Skrypt ani skaner nie zmieni konfiguracji firmy, niezależnie od uprawnień właściciela tokenu (Klucze API — twoje osobiste tokeny).
Diagnostyka
- Czy masz uprawnienie Ustawienia? Bez niego nic więcej nie ma znaczenia.
- Czy masz uprawnienie sekcji?
- Czy zakładka nie wymaga innego uprawnienia (punkt 2 wyżej)?
- Czy to nie jedna z zakładek superadministratora (Ustawienia wspólne dla całej platformy)?
- Czy odmowa nie dotyczy dopiero zapisu, nie odczytu?
Chcesz zobaczyć to na swoich zamówieniach? Pokażemy NOXTI na Twoich kanałach sprzedaży i Twoim magazynie.
Umów prezentację