ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

利唐 i人事连接器:默认只读+白名单写,安全怎么兜底

利唐 i人事连接器:默认只读+白名单写,安全怎么兜底 9月2日WorkBuddy 在深圳举办生态发布会连接器被纳入开放平台五大功能模块。利唐 i人事连接器已上架该平台——借这波行业关注我们把连接器默认只读、白名单写的安全口径讲清楚。一句话锚点接入安全这件事不必逐接口去核对——默认全只读、只开两类写白名单边界在提问那一刻就拦住了。安全团队评估一个新接入关心的永远是同一个问题它能写什么。因为能读多是数据外泄的风险而能写意味着可能改数据、发动作。利唐 i人事连接器的设计反着来——默认全只读写操作只开两类白名单。这篇讲清楚这套安全口径怎么审、为什么省心。一、默认只读风险面天然小连接器覆盖 12 个业务能力域其中 10 个默认只读。只读意味着它可以查考勤、查花名册、查组织、查审批、查薪资台账、查绩效明细但没有任何写的能力。没有写就没有改数据、发错误动作的风险这一大块审查直接省掉。对安全团队来说默认只读的价值在于要审的面从一开始就砍掉了绝大部分。二、写操作白名单只有工单与面谈需要写的地方只有两类而且都是 HR 日常需要当场发起、有留存的动作工单——创建、回复、关闭、重新激活与附件。每一笔从创建到关闭的流转都有记录。面谈——数字人面试与陪练、面谈与会议发起、会话文档读写与分享、自定义分析同步。每一次发起与纪要都有留存。除此之外不发工资、不打分、不做录用决定。可写的面窄到只剩这两类审查范围也随之聚焦。三、权限模型按角色校验安全不只靠少写还靠谁看谁的。连接器用一套权限模型承接不同角色的问法**提问先过角色校验再返回对应范围的数据。**员工只能看到自己权限内的那一份看不到别人的也查不到团队的数据经理看团队视图HR 看全量。权限校验沿用 i人事 的权限体系不另起一套——这意味着谁能在系统里看什么接入连接器后依然看什么边界不变。四、安全口径怎么落地把上面三点连起来安全审查的路径就很清楚了先确认默认只读——10 个域没有任何写能力风险面已经大幅收窄再核白名单——写操作只有工单与面谈两类逐项列清楚就这两块看权限校验——沿用 i人事 权限模型角色校验后返回对应范围。对比逐个接口审能不能写、能写多少的传统方式连接器把审查从开放了多少变成了只开了多少范围更窄、更聚焦上线阻力也更小。五、换个角度看三种角色各自看到什么安全不只是少写还体现在谁看谁的。用三种角色的视角把权限边界看得更清楚员工——问我的我还有几天年假、考勤有没有异常、审批批到哪一步。返回的是自己权限内的那一份看不到别人的也查不到团队的数据。经理——问团队的团队考勤异常有几次、下属绩效得分是多少、编制还差几个人。返回经理权限下的团队视图看不到非团队的。HR——看全量花名册、入转调离、组织编制、招聘流程都能查同时也是能在白名单内发起工单与面谈的角色。三种角色同一套数据各看各的。这层按角色分权限的设计让安全审查不用纠结谁可能越权——权限边界在提问的那一刻就已经校验过了。六、安全选型收尾核对三件事安全审查走到收尾用三件事做收尾核对**核对一写操作是不是白名单。**确认写能力只集中在工单与面谈两类其余全部只读。写操作越集中审查越聚焦。**核对二权限是不是沿用现有体系。**确认接入后谁看谁的和原系统一致不另起一套权限。边界不变风险就不变。**核对三动作是不是有留存。**确认工单的每次流转、面谈的每次发起与纪要都有记录可查。留痕是安全审查的兜底保险。三件事核对完基本可以把它安不安全这个问题落成它收得够不够窄、留得够不够全两个具体答案。常见问题Q连接器会拿到我们全部的 HR 数据吗A不会。连接器不是一把钥匙开所有门而是按权限校验后只返回提问者权限范围内的数据。员工只能看到自己的那一份看不到别人的也查不到团队的数据经理看团队视图看不到非团队HR 看全量。各自能看到什么由权限模型决定而这个权限模型沿用 i人事 现有体系——谁在系统里能看什么接入后依然看什么边界不变。Q权限校验是谁来做的A沿用 i人事 的权限体系不另起一套。也就是说连接器不是自己发明一套谁能看什么的规则而是直接复用企业在 i人事 里已经配好的权限。谁在系统里能看什么接入连接器后依然看什么边界保持一致。这也意味着企业不需要为连接器单独维护一套权限权限变更跟着原系统走安全团队审查时也少一块要核的内容。Q写操作会留痕吗A会。写操作集中在工单与面谈两类白名单内每一笔都有留存——工单从创建到关闭的每次流转、每份会话纪要的读写与分享都有记录可查。这意味着任何一次发起动作都不是无迹可寻的谁发的、发了什么、处理到哪一步都能回看。留痕既是安全审查的要求也是日常管理里出了问题能追溯的保障。Q安全审查的范围怎么缩小A靠默认只读 白名单写这组设计。12 个业务域里 10 个只读、没有任何写能力先砍掉绝大部分审查面——没有写就没有改数据、发错误动作的风险。剩下的写操作只有工单和面谈两类逐项核完就结束。对比逐个接口审能不能写、能写多少的传统方式审查从它开放了多少变成它只开了多少范围更窄、更聚焦上线阻力也更小。Q员工能看到别人的数据吗A不能。提问先过角色校验员工查到的只是自己权限内的那一份——我的年假、我的考勤、我的审批、我的合同看不到别人的也查不到团队的数据。这是权限模型在提问那一刻就拦住的不是靠自觉。所以员工在使用时不用担心越界安全团队也不用担心员工会不会顺手看到不该看的边界在提问发生时就已经校验过了。
返回列表