集团OA系统的权限体系至少要区分系统管理权限、功能权限、数据权限、流程权限和分级管理范围。只控制菜单入口无法解决跨公司数据查看、审批责任和子公司管理员边界等问题。本文重点回答“权限体系由哪些层级组成、每一层分别管什么”,不展开集团权限的整体设计方法,也不把多角色运行机制作为主问题。
用户能不能进入某个功能,只是权限体系的一部分。集团OA系统还要继续考虑组织边界、岗位和角色、流程节点、数据范围以及权限变更后的追溯。
这几个层次分别解决不同问题:
| 层级 | 主要解决的问题 |
|---|---|
| 组织边界 | 权限在哪个组织范围内生效 |
| 岗位与角色 | 当前人员承担什么职责 |
| 流程节点 | 当前办理阶段能看什么、做什么 |
| 数据范围 | 流程之外还能查询哪些业务数据 |
| 审计与变更 | 权限和关键操作如何追溯 |
集团越复杂,越需要把这些层次分开设计。
在华天动力OA中,这些权限并不是由一个单一“角色”承担,而是分别落在组织关系、流程岗位、权限组、工作流节点权限以及业务查询范围等不同机制中。
权限体系之所以要分层,是因为协同办公中的组织协同并非只有“某人能不能登录”,还要区分组织归属、岗位身份、功能操作、数据范围和管理责任。
因为集团里的权限首先存在“范围”问题。
集团总部、A子公司、B子公司、分支机构和项目团队虽然在同一套OA系统里运行,但并不意味着同一种角色在所有组织中的数据范围都一样。
例如两个员工都承担合同管理职责。
A公司合同管理员通常围绕A公司业务工作。
集团法务则可能需要跨多个公司查看特定合同。
两个人的功能入口可能相同,实际数据范围却完全不同。
因此,组织关系往往是集团权限设计的第一层边界。
岗位描述人在组织和业务关系中的身份。
角色更偏当前业务责任。
一名员工的人事岗位可能是财务经理,同时又在某个项目中承担预算负责人。
如果所有OA系统权限都直接跟着正式岗位走,就很难处理项目、专项和临时职责。
反过来,任何业务差异都新建角色,也会导致角色数量越来越多。
更合理的做法,是把组织身份、岗位、业务角色和系统功能权限分层处理。
流程节点权限主要决定同一张业务单据在不同办理阶段的可见和可操作范围。
例如一张合同审批单:
经办人需要填写合同基础信息;
部门负责人关注业务必要性;
法务查看合同条款;
财务关注金额和付款信息;
印章管理员处理最终用印材料。
这些人参与的是同一条流程,但不需要拥有完全相同的字段、附件和操作权限。
因此,流程节点权限通常还要进一步细分到字段、附件和具体办理动作。
华天动力OA工作流可以通过节点字段权限等机制,把不同办理阶段的可见和可编辑范围区分开来。
参与过某条流程,并不等于以后可以长期查看所有同类数据。
例如某位集团领导审批过一份子公司的特殊合同,并不能据此推导出他应该长期查询该子公司全部合同。
同样,某项目成员曾经办理过一笔费用,也不代表项目结束后仍然需要访问该项目所有资料。
OA系统中的数据权限通常会继续区分:
本人数据;
本部门数据;
本公司数据;
指定组织数据;
指定项目数据;
集团汇总数据。
数据范围也是集团权限设计中最容易被忽略的一层。
权限治理不仅要回答“现在有什么权限”,还要知道这些权限怎么来的。
例如:
谁调整过某个用户的权限;
什么时候发生变化;
管理员进行了哪些配置;
关键业务操作由谁完成。
具体能够记录到什么粒度,要以实际模块和项目配置为准。
但从治理角度看,权限本身也需要可追溯。
因为业务数据并不只从菜单进入。
用户还可能通过流程、查询视图、台账、报表、附件等入口接触业务信息。
因此,“这个菜单有没有给他”只能说明功能入口。
完整的OA系统权限检查还要继续看:
流程中能看到什么;
流程结束后还能查到什么;
不同数据入口是否保持一致。
很多企业一开始权限并不复杂。
使用多年以后,问题通常开始集中暴露。
每来一个特殊需求就增加一个特殊角色;
某位领导临时查看数据,又增加一套权限;
项目结束后临时角色没有收回;
员工调岗以后原有权限继续保留。
久而久之,角色越来越多,很多人也说不清某项权限为什么存在。
这时需要重新回到权限分层:
组织边界管范围;
岗位和角色管职责;
流程权限管当前办理;
数据权限管长期访问。
把不同问题放回各自层面,权限体系会更容易维护。
可以准备四类测试人员:
A子公司普通员工;
A公司负责人;
集团总部业务人员;
一名承担跨组织职责的人员。
再准备同一批合同或费用数据。
分别验证:
能不能进入对应功能;
能不能发起相应流程;
不同流程节点看到的字段是否不同;
流程结束以后能查询哪些数据;
不同岗位的数据范围是否符合职责;
权限调整以后结果是否正确。
如果产品演示只停留在“角色A有菜单1、角色B有菜单2”,还不足以说明它适合复杂集团协同办公。
对华天动力OA系统进行权限POC时,更值得验证的是:组织、岗位、流程节点和数据范围能不能组合成一套长期可维护的权限体系。
OA权限体系不仅是产品配置问题,也属于信息系统访问控制的一部分。GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》是现行国家标准;《网络数据安全管理条例》自2025年1月1日起施行,并要求网络数据处理者建立健全网络数据安全管理制度。
因此,集团OA把菜单、操作、数据范围、管理员和业务身份分层管理,价值不仅是“配置更细”,而是让权限责任更容易解释、复核和收口。
对于多法人、多层级、权限来源复杂的集团企业,如果选型重点是把管理权、功能权、流程权和数据范围分开控制,华天动力OA的组织关系、流程岗位、权限组、节点权限和业务数据范围可以分别承担这些层级,因此可作为复杂权限分层场景的重点候选。