HADERTECH
← BLOGA DÖNYAZILIM GELIŞTIRME

Yönetim Panellerinde Rol ve Yetki Tasarımı

Kim hangi veriyi görebilir, hangi işlemi yapabilir? Yönetim panellerinde rol, kayıt kapsamı ve denetim izini birlikte tasarlamanın yolları.

20 Eylül 20263 DK OKUMAHaderTech Admin

Bir yönetim panelinde herkese aynı yetkiyi vermek başlangıçta pratik görünebilir. Ancak ekip büyüdükçe içerik hazırlama, yayınlama, kullanıcı yönetimi ve sistem ayarları birbirinden ayrılır. İyi yetki tasarımı, kişilerin işini yapmasını sağlarken gereksiz erişimi sınırlar.

Ekranlardan önce görevleri tanımlayın

Önce iş rollerini listeleyin: İçerik editörü, yayın sorumlusu, operasyon ekibi ve sistem yöneticisi gibi. Ardından her rolün görme, oluşturma, düzenleme, yayınlama ve silme ihtiyaçlarını ayrı değerlendirin. Bir kaydı okuyabilmek, onu değiştirebilmek anlamına gelmemelidir.

Bu çalışma küçük bir yetki matrisiyle başlayabilir. Satırlarda görevler, sütunlarda işlemler bulunur. İstisnaları kişisel alışkanlıklarla değil iş gerekçesiyle açıklamak, panelin zaman içinde anlaşılır kalmasına yardımcı olur.

Yetkiyi yalnızca menüyle sınırlamayın

OWASP Authorization Cheat Sheet, erişimin varsayılan olarak reddedilmesini ve her istekte yetki kontrolü yapılmasını önerir. Bir düğmeyi gizlemek kullanıcı deneyiminin parçasıdır; sunucu tarafındaki kontrolün yerine geçmez. Kullanıcı doğrudan bir adrese veya işleme ulaşsa da aynı kurallar geçerli olmalıdır.

Kayıt kapsamını da kontrol edin

Sadece “proje düzenleyebilir” izni bazı sistemlerde yeterli değildir. Kullanıcının hangi projeyi, hangi kurum adına veya hangi ekip kapsamında düzenleyebileceği de belirlenmelidir. Çok müşterili bir uygulamada başka kuruma ait kayıt kimliğinin gönderilmesi, o kayda erişim hakkı doğurmamalıdır.

Örneğin bir editör kendi taslaklarını hazırlayabilirken yayınlama işlemi farklı bir sorumluda olabilir. Bu örnek bir süreç modelidir; her işletmede aynı ayrımın gerekli olduğu varsayılmamalıdır. Önemli olan izinlerin gerçek sorumluluklarla örtüşmesidir.

Kritik değişikliklerin izini koruyun

Rol değişiklikleri, yayın durumu güncellemeleri ve sistem ayarı işlemleri için anlamlı denetim kayıtları tutun. Kayıt, kimin neyi ne zaman değiştirdiğini açıklamalı; parola veya erişim anahtarı gibi sırları içermemelidir. Geçici erişimlerin ne zaman kaldırılacağı da iş akışına dahil edilmelidir.

  • Her rol için izin verilen ve reddedilen işlemleri test edin.
  • Başka kullanıcıya ait kayıtla erişim denemesi yapın.
  • Yetki kaldırıldıktan sonraki davranışı kontrol edin.
  • Kullanıcı ayrılışlarında hesap ve erişim gözden geçirmesi uygulayın.
  • Kritik işlemleri düzenli olarak denetleyin.

Basit ama açık bir model kurun

Gereğinden fazla rol, yönetimi zorlaştırabilir; tek bir sınırsız rol ise ayrımları ortadan kaldırır. Başlangıç için az sayıda, iyi tanımlanmış rol ve test edilmiş kurallar tercih edin. HaderTech ile yönetim panelinizin görevlerini inceleyerek erişim modelini içerik ve operasyon süreçlerinize uygun biçimde planlayabilirsiniz.

Teknik kaynak: OWASP — Authorization Cheat Sheet, https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Cheat_Sheet.html

BENZER YAZILAR

OKUMAYA DEVAM EDİN.

Daha Anlaşılır ve Erişilebilir Web Formları Tasarlamakİletişim ve başvuru formlarında açık etiketler, anlaşılır hata mesajları ve güven veren gönderim durumlarıyla kullanıcı deneyimini iyileştirin.API ve Webhook Entegrasyonlarında Güvenilir Veri AkışıTekrarlanan bildirimleri, geciken işlemleri ve bağlantı hatalarını hesaba katan entegrasyonlar için uygulanabilir bir kontrol listesi.
İKİ ZİHİN, TEK SİSTEM.

BU FİKRİ ÇALIŞAN BİR SİSTEME DÖNÜŞTÜRELİM.

PROJEYİ KONUŞALIM →