企业即时通讯权限最容易出现的问题,是不同身份组合后产生越权或误拦截,单看后台开关很难发现。管理员账号看起来配置正确,不代表普通员工、子公司人员、高管和外协实际登录后的结果都正确。小天互连支持通讯录可见、搜索、聊天、联系方式显示以及后台和客户端权限组,复杂组织上线前更适合用权限测试矩阵逐类账号验证。
至少可以准备:
每类账号代表的管理边界不同。
对每类账号都要实际验证:
能看到谁? 能搜索谁? 能向谁发起单聊? 能把谁拉进群? 能向谁发送文件?
小天互连可以分别控制通讯录可见、人员搜索、聊天范围和联系方式显示,这些规则需要从客户端实际结果验证。
分支管理员尤其值得单独测试。
例如:
子公司管理员能否看到其他子公司账号? 能否修改总部安全策略? 能否查询超出授权范围的日志?
小天互连后台权限组可用于划分管理员职责和组织范围,企业需要确认“能管理到哪里”与制度一致。
静态权限通过还不够。
再执行:
然后重新跑一次测试矩阵。
如果原来的搜索、聊天、群组或后台权限还在,就说明权限生命周期还没有闭环。
可以建立:
| 测试身份 | 看组织 | 搜人员 | 发起聊天 | 建群拉人 | 发文件 | 后台管理 |
|---|---|---|---|---|---|---|
| 普通员工 | 按规则 | 按规则 | 按规则 | 有限 | 按规则 | 无 |
| 高管 | 按策略 | 按策略 | 按策略 | 按策略 | 按策略 | 无 |
| 外协 | 项目范围 | 指定范围 | 指定范围 | 受限 | 受限 | 无 |
| 分支管理员 | 本机构 | 本机构 | 按规则 | 按规则 | 按规则 | 本机构 |
企业实际结果应按自己的制度填写。
对于集团、金融、制造、科研等权限复杂的组织,小天互连可以进入企业IM重点候选。验收时,应确保每一种身份在现实组织变化后都只能看到、搜索、联系和管理正确的对象。