Loading

主題

具有自訂角色的角色型存取控制 (RBAC)

誰可以使用此功能?
Enterprise+

如需詳細資訊,請前往定價頁面

可供使用Enterprise+ 版(或使用權限管理附加元件的 Enterprise 版) 的組織使用。

具有自訂角色的角色型存取控制 (RBAC) 可讓組織建立和管理組織層級的自訂使用者角色,從而提供對使用者可在 Asana 中進行的操作的集中控制。超級管理員可以定義具有特定權限集的角色,並將這些角色指派給使用者,從而協助組織滿足安全性和合規性要求,並將使用者在 Asana 中的工作方式標準化。

相關文章

RBAC 的優勢

  1. 集中控制:從系統管理主控台管理組織層級的權限
  2. 增強的安全性和合規性:透過對角色權限的精細控制,滿足安全性和合規性要求
  3. 標準化工作流程:依角色定義適當的存取權限等級,從而在整個組織中建立標準化的工作方式
  4. 減輕管理負擔:將使用者管理委派給指定的系統管理員使用者,並透過與支援的 IDP 整合以實現自動角色指派,從而簡化系統管理員的工作流程

RBAC 的運作方式

使用 RBAC,權限與角色而非個別使用者相關聯,使您更輕鬆地管理整個組織的存取權限。

使用者角色

  • 標準角色: Asana 包含一組標準角色,這些角色既有固有的、不可設定的權限,也有一組可設定的權限。自訂角色基於標準角色,並繼承不可設定的權限和可設定的權限預設。
    • 超級管理員:這是最高層級的系統管理員角色,對 Asana 組織擁有完全控制權,包括管理使用者。無法修改此角色的權限,且無法依據此角色建立自訂角色。
    • 系統管理員:組織系統管理員可存取系統管理主控台,並可存取系統管理員設定,包括管理團隊和成員,以及對網域設定的受限控制。超級管理員可以調整此角色的使用者管理權限,包括將角色管理委派給系統管理員或自訂系統管理員角色。
    • 成員:這是擁有內部電子郵件地址 (例如:@yourcompany.com) 的使用者的預設角色。成員擁有標準存取權限,可在您的 Asana 組織中進行協作。
    • 訪客:這是擁有外部電子郵件地址 (例如:@yourclient.com) 的使用者的預設角色。訪客旨在與您主要組織以外的人員進行協作,並具有有限的固有權限。外部使用者僅能指派訪客角色或基於訪客角色的自訂角色。同樣地,無法為內部使用者指派訪客角色。
  • 自訂角色:超級管理員可以依據標準角色建立自訂使用者角色,並修改可設定的權限。

RBAC 權限

控制使用者可以在 Asana 中執行的動作,包括建立、刪除、帳戶權限等。如需詳細資訊,請參閱我們的權限概觀文章。

開始使用 RBAC

依循以下步驟,為您的組織設定角色和權限。

步驟 1:存取 RBAC 設定

您可以在系統管理主控台中的管理角色頁面,在一處地方檢視和設定所有使用者角色。

  1. 前往 Asana 中的系統管理主控台。
  2. 點選左側導覽列「成員」區段中的「管理角色」標籤頁。
  3. 您會在此處看到組織的角色清單,以及一些與角色相關的基本資訊,包括角色描述和每個角色的成員清單。
  4. 剛開始時,此處只會顯示標準角色;建立自訂角色後,您也可以在此頁面中檢視這些角色。RBAC settings

步驟 2:建立自訂角色

當需要更精確地控制使用者或使用者群組在 Asana 中應擁有的權限時,應建立自訂角色。

  1. 在「管理角色」標籤頁中,點選右上角的「建立角色」
  2. 為自訂角色提供名稱和描述 (例如:「專案經理」、「行銷團隊成員」)。 
    1. 提示:隨著您的角色清單增加,或如果您計劃將角色管理委派給其他系統管理員,具體的名稱和清晰的描述日後可能會有所幫助。
  3. 選擇要作為新自訂角色基礎的標準角色。這將影響該角色可用的不可設定和可設定權限,以及可指派到該角色的使用者類型 (內部與外部)。
  4. 設定要授予此角色的權限。
  5. 按一下「建立角色」。
  6. 現在,您可以開始將使用者指派至此角色了

Create role

步驟 3:修改角色

隨著您組織的需求變化,應修改角色。

  1. 從「管理角色」標籤頁中選擇您要修改的角色。
  2. 在「編輯角色」頁面上檢閱與角色關聯的目前權限。
  3. 依據需要編輯角色詳細資料和權限。
  4. 儲存變更。
  5. 更新後的權限設定現在將適用於擁有該角色的所有使用者。

Edit role

步驟 4:角色指派

將使用者指派至使用者角色,即可控制使用者或使用者群組在 Asana 中擁有的權限。

  1. 在系統管理主控台中,按一下左側導覽列上的「管理成員」。
  2. 找到您要指派新角色的使用者。
  3. 點選「角色」下拉式選單
  4. 選擇要指派的新角色。
    1. 提示:深入瞭解如何透過我們的 IDP 整合大規模管理成員角色指派。若您透過 IDP 管理角色,您的 IDP 將成為使用者角色的事實來源,並將覆寫系統管理主控台中的變更。
      1. 瞭解如何在 Okta 中設定 Asana 角色
      2. 瞭解如何在Microsoft Entra ID中設定 Asana 角色。
提示 icon提示

您可以透過 CSV 使用者匯入批次指派角色。深入瞭解

Roles

步驟 5:設定角色預設

角色預設值會設定新使用者加入 Asana 時獲得的角色 

  1. 在系統管理主控台中,選左側導覽列上的 Security (安全性)。 
  2. 找到角色預設值設定。 
  3. 選擇內部和外部使用者的預設角色。 
 

提示:當人員註冊加入您的組織、受到其他使用者邀請,以及在較不常見的情況下發生自動角色指派時,都會套用預設角色。選擇預設角色,以及您認為任何使用者預設都可獲得的權限。使用者的角色隨時可從系統管理主控台的「成員」標籤頁進行調整。

Role defaults

常見問答集

角色管理 

誰可以建立、管理和指派角色?

依照預設,僅超級管理員可建立和管理角色。標準系統管理員角色 (以及基於系統管理員的自訂角色) 可以為使用者指派現有的使用者角色,但無法建立新的自訂角色或修改角色權限。超級管理員可以管理管理員使用者管理權限,以授予管理角色的權限或限制指派角色的權限。 

標準角色的權限是否可修改?

可以,超級管理員可修改與標準角色相關的可設定權限,以更符合其組織的需求。

如果我建立一個基於「成員」的自訂角色,而後來對「成員」標準角色進行更新,我的自訂角色也會變更嗎?

 不會,自訂角色的可設定權限在建立後是獨立的。標準角色可設定權限的變更不會自動套用至基於該標準角色的現有自訂角色。在標準角色變更後建立的新自訂角色,將使用標準角色的目前權限作為起始預設。 

我能否重新命名標準角色,以更符合我們組織的術語?

不可以,標準角色無法重新命名。

我可以自訂標準「超級管理員」角色嗎?

不可以,超級管理員角色的權限是固定的,無法修改。

事業處系統管理員可否管理其特定事業處內的角色?

不可以,目前 RBAC 僅適用於組織,且角色權限適用於組織層級的使用者。 

角色指派

我可以變更指派給新內部或外部使用者的預設角色嗎?

可以,可使用系統管理主控台的「安全性」標籤頁中的「預設角色」設定來完成。此外,還有角色層級的預設,可為具有該角色的使用者所邀請的新使用者設定角色。我們建議謹慎使用這些預設值,以避免權限升級。

是否可以將多個角色指派給單個使用者?

不可以,每位使用者一次只能指派一個角色。

使用者會被指派哪個使用者角色?

在 Asana 中的每個人都有使用者角色。以下是指派角色的不同方式:

  • 對於現有使用者:當您轉換為使用 RBAC 管理使用者角色時,使用者將預設保留其現有使用者角色 (超級管理員、系統管理員、成員或訪客)。在此處,具有使用者管理權限的超級管理員和系統管理員可以新增額外的自訂角色,並將使用者指派至角色。 
  • 對於新使用者,使用者獲得的角色可能會因其加入您組織的方式而異:
    • 已邀請的使用者: 
      • 應用程式內邀請:當使用者從應用程式受邀加入 Asana 時,新使用者收到的角色是預設的成員或訪客角色。
      • 系統管理主控台:從系統管理主控台邀請使用者時,超級管理員和具有角色指派權限的系統管理員可在邀請步驟中為新使用者設定角色 
       
     
  • 註冊:當新使用者從Asana.com註冊加入您的組織時,他們將獲得整個組織的預設角色。此角色一開始是標準成員角色,但可透過網域範圍設定進行設定 
  • SCIM 整合:若您透過 IdP 管理角色,您的 IdP 將是使用者角色的事實來源,並將覆寫系統管理主控台中的變更。瞭解如何在 Okta 中設定 Asana 角色。  
    
  • 有幾種較不常見的情況,使用者可能會自動獲得角色:
    • 網域移轉:進行網域移轉時,來源網域的使用者會被指派目標網域的全組織預設角色。已驗證組織電子郵件的變更:當已驗證的電子郵件地址從組織中新增或移除時,這可能會將現有使用者的角色類型從外部 (訪客) 使用者變更為內部使用者,反之亦然。當這種情況發生時,受影響的使用者將收到與其新角色類型相對應的組織預設角色。 
     
 
  • 提示:管理角色預設,確保新使用者一開始就始終擁有正確層級的組織存取權限,以保護您的組織安全。

若使用者在接受邀請前受到多位使用者的邀請,則會獲得哪個角色?

若使用者在接受邀請前收到多位使用者的邀請,則會獲得第一次邀請的角色。若使用者是由系統管理員從系統管理主控台邀請,則系統管理員指派的此角色將優先於任何其他邀請角色。超級管理員或具有角色指派權限的系統管理員可在系統管理主控台中檢視待處理邀請,並變更使用者的角色。

若使用者的角色已變更,他們會自動收到通知嗎?

不會,使用者不會自動收到有關角色或權限變更的通知。 

使用者能否從 Asana 應用程式中查看其角色或請求角色變更?

不可以,使用者無法查看其使用者角色,目前也無法透過 Asana 請求升級權限。使用者體驗會因權限而異;在某些情況下,功能會完全隱藏,而在其他情況下,使用者會看到功能處於停用狀態。

組織設定

組織預設設定如何與使用者角色互動?

組織預設設定適用於某些權限,這些權限也���以透過 RBAC 在角色層級進行自訂。這些設定可在系統管理主控台中的「安全性」和「應用程式設定」標籤頁中存取。其中包括:

  • 訪客邀請和信任的網域設定 
  • 上傳檔案 
  • 將檔案下載至行動應用程式 
  • 使用個人存取權杖 
  • 使用應用程式

若使用組織預設設定在組織層級停用或修改權限,此舉將覆寫角色權限,且無法在角色層級進行設定。若要在角色層級進行設定,必須開啟組織預設設定。

我之前曾使用組織設定變更我的網域中的權限。當我開始使用 RBAC 時,這些預設值是否會保留?

是的,當您開始使用 RBAC 時,已為您的網域設定的權限設定將保持不變,並反映在 RBAC 角色的權限中。這表示標準角色的起始預設可能與每個角色的 Asana 預設有所不同。 

整體權限架構

使用者角色如何與 Asana 中專案或其他工作內容的權限互動?

RBAC 使用者角色和權限決定使用者在整個 Asana 執行個體中的功能,而物件存取層級權限則決定使用者針對特定 Asana 物件的功能。Asana 權限系統共同運作,以解決一系列存取控制使用案例。 

下表比較了 RBAC 使用者角色與物件存取權限等級 

比較

RBAC 使用者角色  

 

物件存取權限等級

誰指派角色?

組織超級管理員

物件管理員

角色在哪裡管理?

組織系統管理主控台 

 

物件分享對話框或設定

角色權限的範疇如何?

適用於整個組織,跨越所有物件

套用於單一物件

範例權限

  • 邀請訪客加入 Asana 

     
  • 刪除 Asana 中的任何內容

  • 建立團隊

  • 管理物件的成員資格

  • 刪除該物件 

     
  • 管理物件設定 

     
  
   

使用者的授權與其角色如何互動?

授權和角色彼此獨立,但兩者都會影響使用者最終可在 Asana 中進行的操作。 

  • 使用者在 Asana 中對功能的存取權限取決於其授權。 
  • 在 Asana 中的使用者權限是由其角色定義。 
 

若要在 Asana 中執行動作,使用者需要同時具有足夠的授權和角色。 

例如,在 Acme 組織中,兩位使用者可能被指派專案經理的自訂使用者角色。此角色具有「建立公司目標」權限。

  • 使用者 A 具有完整的 Enterprise 版授權,可以建立公司目標 
  • 使用者 B 具有「僅檢視」授權,且可能無法建立公司目標,因為其受到授權類型的限制。使用者 B 必須升級,才能執行其角色允許的所有動作

疑難排解提示

使用者雖然具有適當的角色,但無法執行動作

  1. 檢查動作是否在物件層級受到限制
  2. 確認已為其指派的角色啟用權限
  3. 確認使用者具有適當的授權

AI 權限

Asana 在 RBAC 中的 AI 權限可讓系統管理員依據每個角色管理 AI 功能的部署。

系統管理員目前可在 RBAC 中控制四個與 AI 相關的權限:

Asana AI:停用頂層 Asana AI 權限會停用特定角色成員的子權限 (例如:核心 AI、主動 AI 等)。

  1. 核心 AI:此子權限允許特定角色的成員使用核心 Asana AI 功能,以便隨需要建立、摘要和分析內容 (例如:智慧聊天、智能摘要和智能欄位)。
  2. 主動 AI:此子權限允許特定角色的成員使用 Asana AI 功能,無需直接使用者提示即可主動產生內容 (例如:目標或專案的主動摘要)。
  3. AI 自動化:此子權限允許特定角色的成員使用生成式 AI (例如:AI Studio) 建立和修改規則或自動化。如果停用,此角色成員擁有的 AI 自動化將不會執行。

角色型 AI 權限如何與組織範圍內的設定互動?

全組織 AI 設定可為組織內的所有使用者啟用和停用 Asana AI,而 RBAC AI 權限僅可為特定角色的成員啟用類似選項。組織範圍內的 AI 設定可在系統管理主控台的「Asana AI」區段中找到。全組織 AI 設定優先於 RBAC 中的 AI 權限。這表示,若要讓任何使用者存取 AI 功能,必須先為整個組織啟用這些功能。如果您已整體停用 Asana AI,無論其角色特定權限為何,任何人都無法在您的網域中使用 Asana AI。

我的現有角色的 AI 權限預設設定為何?

所有標準和自訂角色預設都啟用所有 AI 權限。您必須編輯角色,才能停用這些權限並限制存取。如果使用者擁有 AI 權限,但組織已關閉 AI,則使用者將無法使用 AI 功能。

如果使用者的角色已停用 AI 權限,他們會看到什麼?

如果使用者的角色不包含 AI 權限,他們將無法看到該功能的進入點,或者該功能將顯示為已停用。這表示管理員已限制其存取權限。

這些控制項是否會完全阻止使用者與 AI 互動?

不會。這些控制項並非旨在完全阻擋使用者使用 AI。例如,沒有 AI RBAC 許可權的使用者可能可以觸發由其他人建立和擁有的 AI Studio 規則。若您想要為您的組織停用 AI,請使用全組織設定。

    Note icon注意

    This article has been AI-translated.

    Send translation feedback.
    正在載入
    如何使用 RBAC 和自訂角色 | Asana 說明中心