Seguridad de PBCS: roles y control de acceso
Cómo la seguridad de PBCS controla roles y permisos
La seguridad de PBCS controla quién puede entrar al entorno, qué tareas puede realizar y a qué datos o artefactos puede acceder. Oracle Planning utiliza varias capas: inicio de sesión, roles predefinidos, roles específicos del proceso, grupos de Access Control y permisos detallados sobre dimensiones, formularios, reglas, reportes y otros objetos.
Los administradores del servicio y los usuarios con el rol de administración de Access Control pueden asignar usuarios y grupos a roles. Una asignación de aplicación amplía los derechos permitidos, pero no reemplaza los privilegios concedidos por el rol predefinido. Por ejemplo, un usuario puede recibir un rol de administración de aprobaciones para realizar tareas específicas del workflow sin convertirse en administrador completo.
Roles principales de acceso en PBCS
Administrador del servicio: realiza actividades administrativas y funcionales, configura la aplicación, administra usuarios y roles, controla la seguridad y puede crear o mantener Planning y Planning Modules. Debe concederse únicamente a responsables que necesiten autoridad completa.
Power User: visualiza e interactúa con datos y puede crear formularios, hojas de Oracle Smart View, reportes y otros artefactos autorizados. Según la configuración, también puede controlar aprobaciones, administrar variables de usuario, cargar datos y gestionar contenido de reporting para su área.
User: anteriormente denominado Planner en algunos entornos, puede introducir datos en formularios, enviarlos para aprobación, realizar análisis ad hoc, utilizar drill-through y consultar o modificar contenido para el cual tenga permisos.
Viewer: consulta y analiza información mediante formularios, grids ad hoc y herramientas de acceso, pero no introduce datos. Suele ser adecuado para ejecutivos y participantes que necesitan revisar planes o resultados.
Los roles predefinidos son jerárquicos: un Administrador del servicio hereda los privilegios de Power User, User y Viewer; un Power User hereda User y Viewer; y un User hereda Viewer. La seguridad de PBCS debe aplicar el mínimo privilegio para evitar autoridad innecesaria.
Asignación de roles y grupos
Los roles pueden asignarse cuando se aprovisiona al usuario o mediante cargas de asignaciones. Access Control permite crear grupos y añadir usuarios u otros grupos como miembros. Asignar un rol a un grupo reduce la administración repetitiva y ofrece un modelo consistente para departamentos, regiones, equipos de planificación y responsables de aprobaciones.
Los nombres de grupo deben ser únicos y no deben duplicar nombres de roles predefinidos. Los administradores deben documentar el propósito, el propietario, los miembros y las asignaciones de cada grupo. Antes de anidar grupos, conviene evaluar la herencia resultante para evitar acceso indirecto inesperado.
Cómo crear y mantener grupos
- Abra Access Control y seleccione Manage Groups.
- Seleccione Create e introduzca un nombre único y una descripción opcional.
- En Available Groups, busque y mueva los grupos que deban convertirse en miembros.
- En la pestaña de usuarios, busque y mueva los usuarios a Assigned Users.
- Guarde los cambios y confirme que la membresía y los roles efectivos sean correctos.
Para modificar un grupo, localícelo en Manage Groups, seleccione Edit y cambie el nombre o las membresías. Renombrarlo no debe eliminar las asignaciones de seguridad existentes, pero siempre debe verificarse el resultado. Para eliminarlo, seleccione Delete y confirme; eliminar un grupo no elimina las cuentas de sus miembros.
Asignación de un usuario a varios grupos
En Access Control, abra Manage Users, busque al usuario y seleccione Edit. Mueva los grupos requeridos desde Available Groups hacia Assigned Groups, o retire los que ya no correspondan. Revise las membresías directas e indirectas, porque los grupos anidados pueden ampliar el acceso efectivo.
La seguridad de PBCS debe incluir revisiones periódicas de usuarios inactivos, cuentas con privilegios elevados, grupos sin propietario y asignaciones temporales. Los reportes de roles, grupos e inicio de sesión ayudan a identificar excepciones y respaldan auditorías.
Mejores prácticas de control de acceso en PBCS
- Conceda el menor nivel de acceso necesario para cada responsabilidad.
- Separe tareas de administración, carga de datos, aprobación y diseño.
- Use grupos para funciones comunes y evite asignaciones individuales innecesarias.
- Pruebe los permisos con cuentas representativas antes de cada ciclo.
- Revise periódicamente roles heredados y membresías anidadas.
- Documente aprobaciones, propietarios y fechas de vencimiento.
- Retire el acceso con rapidez cuando cambien las responsabilidades.
Una gobernanza consistente de seguridad de PBCS combina roles, grupos y permisos de datos. Los cambios deben probarse en un entorno controlado, aprobarse por el propietario del proceso y validarse con reportes de acceso antes de entrar en producción.
Recursos relacionados con seguridad de PBCS
Explore recursos de MindStream sobre PBCS, seguridad y gestión de acceso de PBCS, Oracle PBCS, soporte de PBCS, Oracle EPM y Oracle EPM Automate. Consulte también el tutorial oficial de Oracle sobre seguridad de Cloud EPM.
