System WMS obsługuje jednocześnie wielu użytkowników o zupełnie różnych zadaniach - od skanowania kodów na hali po zatwierdzanie zwrotów i konfigurację całej instalacji. Żeby taka wielodostępność nie skończyła się chaosem albo przypadkowym skasowaniem dokumentu przez niewłaściwą osobę, każdy program magazynowy klasy WMS opiera dostęp do danych na systemie ról i uprawnień. Ten artykuł opisuje wyłącznie techniczną stronę tego mechanizmu - jakie role kont funkcjonują w systemie, co każda z nich może odczytywać, edytować i zatwierdzać, oraz jak zbudować macierz uprawnień zgodną z zasadą najmniejszych uprawnień. Osadzenie tego mechanizmu w codziennych czynnościach magazynu opisuje artykuł o pracy w systemie WMS.

Czym są role użytkowników w systemie WMS

Rola użytkownika to nazwany zestaw uprawnień przypisany do funkcji pełnionej w magazynie, a nie do konkretnej osoby. Administrator systemu przypisuje rolę do konta użytkownika, a użytkownik dziedziczy po niej cały zakres dostępnych operacji - ekrany, które widzi, dokumenty, które może wystawić, oraz raporty, do których ma wgląd. Dzięki temu zmiana stanowiska pracownika sprowadza się do przypisania innej roli, a nie do ręcznego przeliczania uprawnień od podstaw.

Odrębnym pojęciem pozostaje konto użytkownika - zapis w bazie danych systemu, powiązany z loginem, hasłem lub kartą dostępową oraz z jedną lub kilkoma rolami. Jeden pracownik może mieć przypisaną więcej niż jedną rolę, na przykład magazyniera i operatora skanera, jeżeli w danej zmianie faktycznie wykonuje obie funkcje. Zakres uprawnień takiego konta stanowi wtedy sumę uprawnień wszystkich przypisanych ról.

Model kontroli dostępu oparty na rolach RBAC

Mechanizm, w którym uprawnienia nadaje się nie pojedynczym osobom, lecz zdefiniowanym rolom, nosi nazwę RBAC (Role-Based Access Control). W praktyce administrator systemu tworzy skończoną listę ról - na przykład magazynier, kierownik zmiany, administrator, dział zakupów - a każdej z nich przypisuje precyzyjnie określony zestaw uprawnień do modułów WMS. Nowy pracownik nie otrzymuje dostępu konfigurowanego od podstaw, tylko zostaje podłączony do istniejącej roli, co skraca czas zakładania konta i eliminuje przypadkowe pominięcie ograniczenia.

Administrator systemu WMS zarządzający rolami i kontami użytkowników

Model RBAC opiera się na zasadzie najmniejszych uprawnień (least privilege) - każde konto otrzymuje wyłącznie taki zakres dostępu, jaki jest niezbędny do wykonywania przypisanych zadań, nic ponad to. Magazynier nie potrzebuje dostępu do konfiguracji systemu, a dział zakupów nie musi mieć prawa zatwierdzania wydań z magazynu. Ograniczenie zakresu uprawnień do minimum zmniejsza ryzyko pomyłki, nadużycia oraz skutki przejęcia jednego konta przez osobę nieuprawnioną.

Podstawowe role techniczne w systemie WMS

Poniższe role pojawiają się w zdecydowanej większości wdrożeń Studio WMS.net, niezależnie od branży klienta. Zakres uprawnień poszczególnych ról system konfiguruje się indywidualnie w konfiguracji programu magazynowego, jednak poniższy podział sprawdza się jako punkt wyjścia w większości magazynów.

Operator magazynowy

Operator magazynowy pracuje z poziomu terminala mobilnego lub skanera kodów kreskowych i wykonuje pojedyncze, jasno zdefiniowane operacje - przyjęcie, przesunięcie, kompletację lub wydanie wskazanej pozycji. Jego konto ma dostęp wyłącznie do modułu operacyjnego, bez wglądu w dane finansowe, raporty zbiorcze czy konfigurację systemu. System prowadzi operatora krok po kroku, więc rola nie wymaga uprawnień do ręcznej edycji dokumentów ani do zmiany lokalizacji poza wskazaną przez system.

Magazynier

Magazynier ma szerszy zakres uprawnień niż operator - odczytuje i edytuje kartoteki towarowe, wystawia dokumenty magazynowe oraz koryguje pomyłki w bieżących zleceniach. Rola magazyniera zwykle obejmuje dostęp do kartotek w systemie WMS w trybie odczytu i zapisu, natomiast nie obejmuje zatwierdzania dokumentów o wysokiej wartości ani zmiany danych kontrahenta.

Kierownik zmiany

Kierownik zmiany otrzymuje uprawnienia do zatwierdzania dokumentów wystawionych przez magazynierów i operatorów, przydzielania zadań w kolejce pracy oraz podglądu wskaźników realizacji w czasie rzeczywistym. W odróżnieniu od administratora systemu kierownik zmiany nie ma dostępu do zarządzania kontami użytkowników ani do zmiany konfiguracji modułów - jego uprawnienia dotyczą wyłącznie bieżącej pracy zespołu na hali.

Administrator systemu

Administrator systemu WMS ma najszerszy zakres uprawnień w całej strukturze ról - zakłada i dezaktywuje konta użytkowników, przypisuje role, konfiguruje moduły oraz ma wgląd w pełne logi aktywności. To jedyna rola z dostępem do ustawień bezpieczeństwa, definicji ról i uprawnień systemowych na poziomie bazy danych. Ze względu na zakres kompetencji liczba kont z tą rolą powinna pozostać minimalna, a dostęp do niej dodatkowo zabezpieczony, na przykład silniejszym uwierzytelnianiem. Codzienny zakres obowiązków tej roli opisuje strona administrator programu.

Dział zakupów i planowania

Dział zakupów i planowania potrzebuje odczytu stanów magazynowych oraz historii rotacji towaru, aby prawidłowo planować zamówienia do dostawców, natomiast nie wymaga uprawnień do fizycznej realizacji operacji magazynowych. Rola tego działu zwykle obejmuje dostęp do raportów i stanów magazynowych w trybie tylko do odczytu, bez prawa edycji dokumentów przyjęcia czy wydania.

Audytor i kontroler jakości

Audytor i kontroler jakości pracuje głównie w trybie odczytu - przegląda historię dokumentów magazynowych, wyniki inwentaryzacji oraz logi aktywności pozostałych użytkowników, ale nie modyfikuje danych operacyjnych. Rola audytora bywa jedną z niewielu, obok administratora, które mają pełny wgląd w historię zmian wprowadzanych przez inne konta, co jest niezbędne przy kontrolach zgodności i wewnętrznych audytach procesów magazynowych.

Konta użytkowników i role przypisane do pracowników magazynu w systemie WMS

Macierz uprawnień ról w systemie WMS

Macierz uprawnień porządkuje zakres dostępu poszczególnych ról w jednym zestawieniu i ułatwia administratorowi systemu szybkie sprawdzenie, czy konfiguracja nie przyznaje danej roli więcej uprawnień, niż wynika to z zasady najmniejszych uprawnień. Poniższa tabela pokazuje przykładowy układ uprawnień w typowym wdrożeniu Studio WMS.net.

RolaOdczyt danychEdycja dokumentówZatwierdzanieZarządzanie kontami
Operator magazynowyOgraniczonyNieNieNie
MagazynierTakTakNieNie
Kierownik zmianyTakTakTakNie
Administrator systemuPełnyTakTakTak
Dział zakupów i planowaniaRaporty i stanyNieNieNie
Audytor i kontroler jakościPełny (tylko odczyt)NieNieNie

Zarządzanie kontami użytkowników

Za tworzenie, modyfikację i dezaktywację kont odpowiada wyłącznie rola administratora systemu. Proces zakładania nowego konta obejmuje kilka uporządkowanych kroków. Podobny podział odpowiedzialności za konta i role stosuje system BioKontrol, w którym zakładanie i zarządzanie kontami użytkowników pozostaje wyłączną kompetencją administratora danej instalacji.

  1. Utworzenie konta - administrator nadaje login, dane pracownika oraz przypisuje jedną lub kilka ról.
  2. Dobór roli - konto otrzymuje wyłącznie uprawnienia wynikające z przypisanej roli, zgodnie z zasadą najmniejszych uprawnień.
  3. Pierwsze logowanie - logowanie i autoryzacja wymuszają zmianę hasła tymczasowego na własne, znane wyłącznie użytkownikowi.
  4. Przegląd okresowy - administrator weryfikuje, czy zakres uprawnień nadal odpowiada stanowisku, zwłaszcza po zmianie działu.
  5. Dezaktywacja konta - po odejściu pracownika konto zostaje zablokowane, a nie usunięte, dzięki czemu historia jego działań pozostaje dostępna w logach.

Dezaktywacja zamiast usunięcia konta ma znaczenie nie tylko porządkowe. Usunięcie rekordu użytkownika mogłoby wyczyścić powiązane z nim wpisy w logach i dokumentach, co utrudniłoby późniejsze rozliczenie wykonanych przez niego operacji.

Logi aktywności i rozliczalność działań użytkowników

Każda operacja wykonana w systemie WMS - wystawienie dokumentu, zmiana lokalizacji towaru, zatwierdzenie zwrotu czy edycja kartoteki - zostaje zapisana w logu aktywności wraz z identyfikatorem konta, znacznikiem czasu i rodzajem wykonanej czynności. Taki zapis pozwala jednoznacznie ustalić, kto i kiedy wprowadził daną zmianę, co jest niezbędne zarówno przy wyjaśnianiu pomyłek, jak i przy audytach zgodności.

Logi aktywności i kontrola bezpieczeństwa danych w systemie WMS

Rozliczalność działań to bezpośrednia konsekwencja modelu RBAC opartego na indywidualnych kontach - żadna operacja nie jest wykonywana z konta współdzielonego przez kilku pracowników. Dzięki temu log aktywności zawsze wskazuje jedną, konkretną osobę odpowiedzialną za dane działanie, a nie całą zmianę roboczą.

Uwaga

Współdzielenie jednego konta przez kilku operatorów to jeden z najczęstszych błędów konfiguracji WMS - uniemożliwia jednoznaczne przypisanie działania z logu do konkretnej osoby i podważa sens całego modelu ról.

Wdrożenie modelu ról krok po kroku

Wdrożenie modelu ról w systemie WMS przebiega zwykle w kilku etapach, niezależnie od wielkości magazynu.

  1. Inwentaryzacja stanowisk - zespół wdrożeniowy spisuje wszystkie funkcje pracujące na hali magazynowej i w biurze, które będą korzystać z systemu.
  2. Projekt ról - dla każdej funkcji definiuje się rolę wraz z listą modułów i operacji, do których potrzebuje dostępu.
  3. Budowa macierzy uprawnień - role zestawia się w jednej tabeli, aby wychwycić nakładające się lub nadmiarowe uprawnienia przed uruchomieniem systemu.
  4. Konfiguracja w systemie - administrator wprowadza role i uprawnienia, a następnie zakłada konta i przypisuje im odpowiednie role.
  5. Test i korekta - użytkownicy testują dostęp na wybranej strefie magazynu, a administrator koryguje uprawnienia, które okazały się zbyt szerokie lub zbyt wąskie.

Najczęstsze błędy w konfiguracji uprawnień

Nawet dobrze zaprojektowany model ról traci sens, jeżeli w codziennej pracy jest łamany. Do powtarzających się problemów należy nadawanie roli administratora systemu na wszelki wypadek pracownikom, którzy nie zarządzają kontami, pozostawianie aktywnych kont po odejściu pracownika z firmy oraz brak okresowego przeglądu uprawnień po zmianach organizacyjnych w dziale.

Każdy z tych błędów zwiększa powierzchnię potencjalnego nadużycia i utrudnia rozliczenie operacji magazynowych wykonanych przez poszczególne konta. Systematyczny przegląd ról, macierzy uprawnień i logów aktywności pozostaje najprostszym sposobem, aby model kontroli dostępu w WMS działał zgodnie z założeniami przez cały cykl życia systemu.