プロファイルと権限セットの役割分担
プロファイル(全員の土台)
ユーザー1人に必ず1つ。営業・事務など職種ごとの基本権限を定義する
権限セット(必要な人への追加)
1人に複数付与できる。例:レポートのエクスポート許可
権限セットグループ(セットの束ね)
複数の権限セットを1つにまとめ、役割単位で一括付与する
| 項目 | プロファイル | 権限セット |
|---|---|---|
| 付与できる数 | ユーザー1人につき1つ | ユーザー1人につき複数 |
| 権限の方向 | 基本権限を定義する | 権限を追加する(原則、減らせない) |
| 向いている用途 | 職種ごとの標準的な権限 | 例外的・一時的・個別の権限追加 |
| 変更の影響範囲 | 同じプロファイルの全員 | 付与された人だけ |
権限セットで制御できる主な内容
オブジェクト権限
参照・作成・編集・削除の可否を、オブジェクトごとに設定する
項目レベルセキュリティ
契約金額など特定の項目だけ、参照・編集を許可する
システム権限
レポートのエクスポートやデータの一括更新など、機能単位の権限を付与する
アプリ・タブの表示
特定のアプリやタブを、必要な人にだけ表示する
権限セットを作成して付与する手順
-
設定 → 「権限セット」を検索 → 「新規」をクリックする 表示ラベルは「レポートエクスポート許可」のように、権限の内容がわかる名前にする
-
付与したい権限にチェックを入れて保存する システム権限・オブジェクト設定・アプリ設定から、必要なものだけを選ぶ
-
「割り当ての管理」→「割り当てを追加」から対象ユーザーを選ぶ 付与したユーザーには、次回の画面更新から権限が反映される
-
役割ごとに複数の権限セットを使う場合は、権限セットグループにまとめる 「経理担当用」「営業マネージャー用」などのグループにすると、付与の手間が減る
「最小権限の原則」で設計すると安全
プロファイルはできるだけ権限を絞った最小構成にし、必要な権限だけを権限セットで足す設計にします。権限を足す方向で管理すると、「誰に何を許可したか」が権限セットの割り当て一覧で確認でき、棚卸しもしやすくなります。
権限セットは「減らす」用途には使えない
権限セットは権限を追加する仕組みです。プロファイルで許可済みの権限を、権限セットで取り消すことはできません。「この人だけ削除できないようにしたい」場合は、プロファイル側の権限を絞ったうえで、必要な人にだけ権限セットで追加する設計に切り替えましょう。