プロファイルと権限セットの役割分担

🧱
プロファイル(全員の土台)
ユーザー1人に必ず1つ。営業・事務など職種ごとの基本権限を定義する
➕
権限セット(必要な人への追加)
1人に複数付与できる。例:レポートのエクスポート許可
📦
権限セットグループ(セットの束ね)
複数の権限セットを1つにまとめ、役割単位で一括付与する
項目 プロファイル 権限セット
付与できる数 ユーザー1人につき1つ ユーザー1人につき複数
権限の方向 基本権限を定義する 権限を追加する(原則、減らせない)
向いている用途 職種ごとの標準的な権限 例外的・一時的・個別の権限追加
変更の影響範囲 同じプロファイルの全員 付与された人だけ

権限セットで制御できる主な内容

オブジェクト権限
参照・作成・編集・削除の可否を、オブジェクトごとに設定する
項目レベルセキュリティ
契約金額など特定の項目だけ、参照・編集を許可する
システム権限
レポートのエクスポートやデータの一括更新など、機能単位の権限を付与する
アプリ・タブの表示
特定のアプリやタブを、必要な人にだけ表示する

権限セットを作成して付与する手順

  1. 設定 → 「権限セット」を検索 → 「新規」をクリックする 表示ラベルは「レポートエクスポート許可」のように、権限の内容がわかる名前にする
  2. 付与したい権限にチェックを入れて保存する システム権限・オブジェクト設定・アプリ設定から、必要なものだけを選ぶ
  3. 「割り当ての管理」→「割り当てを追加」から対象ユーザーを選ぶ 付与したユーザーには、次回の画面更新から権限が反映される
  4. 役割ごとに複数の権限セットを使う場合は、権限セットグループにまとめる 「経理担当用」「営業マネージャー用」などのグループにすると、付与の手間が減る

「最小権限の原則」で設計すると安全

プロファイルはできるだけ権限を絞った最小構成にし、必要な権限だけを権限セットで足す設計にします。権限を足す方向で管理すると、「誰に何を許可したか」が権限セットの割り当て一覧で確認でき、棚卸しもしやすくなります。

権限セットは「減らす」用途には使えない

権限セットは権限を追加する仕組みです。プロファイルで許可済みの権限を、権限セットで取り消すことはできません。「この人だけ削除できないようにしたい」場合は、プロファイル側の権限を絞ったうえで、必要な人にだけ権限セットで追加する設計に切り替えましょう。