メインコンテンツまでスキップ

権限とアクセス管理

いつ使うか: システム内で誰が何をできるかを管理するとき: 申請の閲覧・作成・承認、残業の編集、勤怠の調整、システム設定の変更。

権限とロールの仕組み​

権限は各機能の「鍵」のようなものです。権限はロールにまとめられ、ロールを従業員に割り当てます。

  1. ロールを作成・利用する — 例: HR管理者(HR機能すべて)、マネージャー(自チームの申請承認)、HRスタッフ(レポート閲覧のみ)、従業員(自分のデータのみ)。
  2. ユーザーにロールを割り当てる — 1人が複数のロールを持て、その場合すべてのロールの権限を合わせて持ちます。
  3. 操作時にシステムが権限を確認する — 権限がない場合はエラー表示、または機能が非表示になります。

主な権限​

残業​

権限できること主な対象
OT_CREATE残業バッチの新規作成マネージャー、チームリーダー
OT_BATCH_EDIT_ANY承認済み残業バッチを再承認なしで編集残業を管理する人事担当
OT_APPROVE_DEPT_HEAD部門長として残業を承認部門長
OT_APPROVE_DIRECTOR取締役として残業を承認取締役
OT_DELETE_APPROVED承認済み残業レコードの削除HR管理者のみ
OT_WORK_HISTORY_VIEW/overtime/work-history で残業作業履歴の閲覧と Excel 出力照会が必要な HR・マネージャー

休暇​

権限できること主な対象
LEAVE_VIEW休暇申請・履歴の閲覧ほぼ全スタッフ
LEAVE_CREATE休暇申請の作成全従業員
LEAVE_DECIDE休暇申請の承認・却下マネージャー、取締役
LEAVE_MANAGE_EMPLOYEE_BALANCE従業員の休暇残数の手動調整HR管理者

勤怠​

権限できること主な対象
ATTENDANCE_VIEW勤怠記録の閲覧マネージャー、HRスタッフ
ATTENDANCE_MANAGE勤怠記録の調整HR管理者
ATTENDANCE_MARK従業員の代理打刻(システム障害時)管理者

勤怠端末​

権限できること主な対象
ATTENDANCE_DEVICE_VIEW端末・イベント・同期スケジュールの閲覧HR、IT
ATTENDANCE_DEVICE_MANAGE端末設定、マッピング、Push 確認HR管理者、IT

詳細: 勤怠端末。

設定​

権限できること主な対象
SETTINGS_CONFIGUREシステム設定の変更HR管理者、システム管理者
PERMISSION_MANAGEロール・ユーザーへの権限割り当てシステム管理者のみ
DEPARTMENT_MANAGE部門の作成・編集HR管理者
EMPLOYEE_MANAGE従業員プロフィールの作成・編集HR管理者

OT_BATCH_EDIT_ANY 権限について​

特に理解しておきたい権限です。通常は、下書きの残業バッチは作成者しか編集できず、承認後は誰も編集できません(変更するには取り消して作り直す必要があります)。OT_BATCH_EDIT_ANY を持つユーザーは:

  • できること: 承認済みバッチの時間・勤務日・シフト種別・作業内容の変更、従業員の追加・削除 — 保存すると即時反映され、再承認は不要です。詳細は残業管理をご覧ください。
  • できないこと: バッチの削除(OT_DELETE_APPROVED が必要)、変更の取り消し、新規バッチの作成(OT_CREATE が必要)。

付与すべき対象: 残業を管理する人事担当、HRマネージャー、給与計算前に調整する経理・給与担当、システム管理者。

付与すべきでない対象: 一般従業員。部門長・取締役(それぞれ承認権限を既に持っています)。

権限の割り当て手順​

  1. システム設定 → 権限設定。
  2. 割り当て先を選択します:
    • ロール — そのロールを持つ全ユーザーに適用(標準的な職務にはこちらを推奨)。
    • ユーザー — その個人にのみ適用(例外や一時的な権限に使用)。
  3. 権限を追加 → 権限コードを検索(例:「OT_BATCH_EDIT_ANY」)→ 選択 → 保存。
  4. 確認: 数秒で機能が表示されます。表示されない場合は、ページの再読み込みまたはログアウト・再ログインを依頼してください。

期待される結果: 各ユーザーが自分の役割に応じた機能だけを見て、操作できるようになります。

割り当て例​

  • 新しいHRスタッフ(残業管理はするが設定は触らない): OT_BATCH_EDIT_ANY、ATTENDANCE_MANAGE、LEAVE_MANAGE_EMPLOYEE_BALANCE を付与。SETTINGS_CONFIGURE、PERMISSION_MANAGE は付与しない。
  • 部門長: OT_APPROVE_DEPT_HEAD、LEAVE_DECIDE、ATTENDANCE_VIEW を付与。OT_BATCH_EDIT_ANY は不要(人事のみ)。
  • 経理・給与担当(給与計算の準備): ATTENDANCE_MANAGE、LEAVE_MANAGE_EMPLOYEE_BALANCE、OT_BATCH_EDIT_ANY を付与。設定系の権限は付与しない。

困ったとき

  • 本来できるはずの操作ができない → 権限設定でそのユーザーのロールと権限一覧を確認し、不足していれば追加のうえ、再読み込み・再ログインを依頼してください。
  • 権限を付与したのに機能が表示されない → 割り当てが正しいか再確認し、ログアウト・再ログインを試し、前提となる権限が不足していないか確認してください。
  • ロールと個人、どちらに割り当てる? → 標準的な職務はロールへ、例外・一時的な対応は個人へ。
  • 権限を外すとどうなる? → 再読み込みまたは再ログイン後、その操作ができなくなります。

運用の原則: 個人ではなくロール単位で権限を管理する。職務に必要な最小限の権限だけを付与する。人事異動・退職時に定期的に見直す。誰が OT_BATCH_EDIT_ANY を持つか、その理由とともに記録する。PERMISSION_MANAGE の付与は最小限にする。