สิทธิ์การใช้งาน
คู่มือ Permission Matrix
ตรวจสิทธิ์พื้นฐานตามบทบาท จำลองมุมมอง และทำความเข้าใจลำดับการคำนวณสิทธิ์ก่อนกำหนดข้อยกเว้นรายผู้ใช้
เหมาะสำหรับใคร
Admin และผู้ดูแลสิทธิ์
เตรียมก่อนเริ่ม
- เข้าใจบทบาทหลักขององค์กร
- กำหนดหลัก least privilege
- ทดสอบผลกระทบก่อนเพิ่มสิทธิ์ข้อมูลอ่อนไหว
Workflow
ขั้นตอนใช้งาน
1
อ่าน Base Role Access
ตรวจว่าแต่ละบทบาทเห็นเมนูและเข้า route ใดได้จาก source of truth เดียวกับ sidebar/route guard
2
กรองตามโมดูลหรือความอ่อนไหว
ใช้ตัวกรองหาโมดูลที่ต้องตรวจ โดยเฉพาะ Payroll, PII และการตั้งค่าระบบ
3
ใช้โหมดจำลอง
เลือกบทบาททดสอบเพื่อดูภาพรวมโดยไม่เปลี่ยนบทบาทจริงของบัญชี
4
พิจารณา Per-user Overrides
ใช้ข้อยกเว้นรายผู้ใช้เท่าที่จำเป็น และจำไว้ว่ายังมี RLS/RPC/tenant controls ป้องกันข้อมูลอีกชั้น
ตรวจงานก่อนจบ
- สิทธิ์ไม่กว้างเกินหน้าที่
- ข้อยกเว้นรายผู้ใช้มีเหตุผล
- ผู้ดูแลเข้าใจว่า UI access ไม่แทน DB authorization
ข้อควรระวัง
- Permission Matrix ไม่แทน RLS, RPC checks หรือ tenant scoping
- อย่าเพิ่มสิทธิ์เพื่อแก้ปัญหาการเข้าถึงก่อนหาสาเหตุจริง