Web sitesi yönetim panelinde içerik düzenleyen bir personelle sistem ayarlarını yöneten kişinin aynı yetkilere ihtiyacı olmayabilir. Rol yapısını görevler üzerinden belirlemek, günlük işlemleri sadeleştirir ve yanlış değişikliklerin etkisini sınırlamaya yardımcı olur. Yetkilendirme yalnız menüleri gizlemekten oluşmaz; sunucu tarafında her işlemin izin kontrolü de yapılmalıdır. Bu ayrım, panel tasarımının başında ele alınmalıdır.
Yetkileri kişilere değil görev tanımlarına bağlayın
Önce ekipte kimin hangi işi yaptığını listeleyin. Bir kullanıcı blog yazısı ekleyebilirken firma iletişim bilgilerini değiştiremeyebilir. Müşteri taleplerini gören kişinin bütün kullanıcı hesaplarını yönetmesine gerek olmayabilir. Görevleri bu şekilde ayırmak, panelin daha anlaşılır olmasını da sağlar.
Yeni personel geldiğinde hangi rolün verileceği ve personel ayrıldığında erişimin nasıl kaldırılacağı belirlenmelidir. Ortak bir kullanıcı hesabının herkes tarafından kullanılması, yapılan değişikliği kimin gerçekleştirdiğini izlemeyi zorlaştırır. Kişiye ait hesaplarla çalışmak ve gereksiz erişimleri kapatmak daha açık bir yönetim düzeni oluşturur.
Menü görünümü ve gerçek işlem iznini birlikte kontrol edin
Bir düğmenin ekranda görünmemesi, ilgili işlemin sunucuda engellendiği anlamına gelmez. Yetkisiz kullanıcı bir adresi doğrudan açtığında veya işlem isteği gönderdiğinde de izin kontrolü yapılmalıdır. OWASP yetkilendirme belgeleri, erişimin ihtiyaçla sınırlanmasını ve izinlerin her istekte değerlendirilmesini temel ilkeler arasında ele alır.
Panel tesliminde farklı rollerle test yapın. İçerik editörü kullanıcı hesabı silebiliyor mu? Salt okunur kullanıcı kaydı değiştirebiliyor mu? İzin verilmeyen işlem açık bir mesajla reddediliyor mu? Bu kontrolleri yalnız tam yetkili yönetici hesabıyla yapmak, rol hatalarının görülmesini engeller.
İşlem kayıtları ve oturum süresini görev akışına ekleyin
Kritik değişiklikler için kullanıcı, zaman ve işlem bilgisi saklanması, sonradan değerlendirme yapılmasını kolaylaştırır. Kayıtlar gereksiz kişisel veri veya parola içermemelidir. Kullanıcıların görebileceği işlem kayıtları da yetki yapısına göre sınırlandırılmalıdır; bir rapor ekranı bütün sistem verisini herkese açmamalıdır.
Ortak veya açık bilgisayarlarda panel oturumunun boşta kalması ayrıca değerlendirilmelidir. Hareketsizlik süresi sonunda yeniden giriş istenmesi, günlük kullanımın bir parçası olarak planlanabilir. Otomatik rapor yenilemesinin gerçek kullanıcı hareketi gibi sayılması, bu kontrolün beklenen biçimde çalışmasını engelleyebilir.
Angora Tasarım ile yönetim panelli web projesini değerlendirirken kullanıcı sayısını ve personelin günlük görevlerini paylaşın. Rol ve erişim planı, ekran tasarımından bağımsız bir ayrıntı değildir; işletmenin içerik, müşteri talebi ve sistem ayarlarını nasıl yöneteceğini belirleyen temel bir parçadır.
Yeni rol tanımını bir deneme hesabıyla kontrol edin; personelin ihtiyaç duyduğu işlemleri yapabildiğini ve kapsam dışı işlemlere erişemediğini birlikte doğrulayın.
Yönetim Panelli Web Sitesi hizmetini inceleyin →
← Bloga Dön