権限とアクセス管理
いつ使うか: システム内で誰が何をできるかを管理するとき: 申請の閲覧・作成・承認、残業の編集、勤怠の調整、システム設定の変更。
権限とロールの仕組み
権限は各機能の「鍵」のようなものです。権限はロールにまとめられ、ロールを従業員に割り当てます。
- ロールを作成・利用する — 例: HR管理者(HR機能すべて)、マネージャー(自チームの申請承認)、HRスタッフ(レポート閲覧のみ)、従業員(自分のデータのみ)。
- ユーザーにロールを割り当てる — 1人が複数のロールを持て、その場合すべてのロールの権限を合わせて持ちます。
- 操作時にシステムが権限を確認する — 権限がない場合はエラー表示、または機能が非表示になります。
主な権限
残業
| 権限 | できること | 主な対象 |
|---|---|---|
| OT_CREATE | 残業バッチの新規作成 | マネージャー、チームリーダー |
| OT_BATCH_EDIT_ANY | 承認済み残業バッチを再承認なしで編集 | 残業を管理する人事担当 |
| OT_APPROVE_DEPT_HEAD | 部門長として残業を承認 | 部門長 |
| OT_APPROVE_DIRECTOR | 取締役として残業を承認 | 取締役 |
| OT_DELETE_APPROVED | 承認済み残業レコードの削除 | HR管理者のみ |
| OT_WORK_HISTORY_VIEW | /overtime/work-history で残業作業履歴の閲覧と Excel 出力 | 照会が必要な HR・マネージャー |
休暇
| 権限 | できること | 主な対象 |
|---|---|---|
| LEAVE_VIEW | 休暇申請・履歴の閲覧 | ほぼ全スタッフ |
| LEAVE_CREATE | 休暇申請の作成 | 全従業員 |
| LEAVE_DECIDE | 休暇申請の承認・却下 | マネージャー、取締役 |
| LEAVE_MANAGE_EMPLOYEE_BALANCE | 従業員の休暇残数の手動調整 | HR管理者 |
勤怠
| 権限 | できること | 主な対象 |
|---|---|---|
| ATTENDANCE_VIEW | 勤怠記録の閲覧 | マネージャー、HRスタッフ |
| ATTENDANCE_MANAGE | 勤怠記録の調整 | HR管理者 |
| ATTENDANCE_MARK | 従業員の代理打刻(システム障害時) | 管理者 |
勤怠端末
| 権限 | できること | 主な対象 |
|---|---|---|
| ATTENDANCE_DEVICE_VIEW | 端末・イベント・同期スケジュールの閲覧 | HR、IT |
| ATTENDANCE_DEVICE_MANAGE | 端末設定、マッピング、Push 確認 | HR管理者、IT |
詳細: 勤怠端末。
設定
| 権限 | できること | 主な対象 |
|---|---|---|
| SETTINGS_CONFIGURE | システム設定の変更 | HR管理者、システム管理者 |
| PERMISSION_MANAGE | ロール・ユーザーへの権限割り当て | システム管理者のみ |
| DEPARTMENT_MANAGE | 部門の作成・編集 | HR管理者 |
| EMPLOYEE_MANAGE | 従業員プロフィールの作成・編集 | HR管理者 |
OT_BATCH_EDIT_ANY 権限について
特に理解しておきたい権限です。通常は、下書きの残業バッチは作成者しか編集できず、承認後は誰も編集できません(変更するには取り消して作り直す必要があります)。OT_BATCH_EDIT_ANY を持つユーザーは:
- できること: 承認済みバッチの時間・勤務日・シフト種別・作業内容の変更、従業員の追加・削除 — 保存すると即時反映され、再承認は不要です。詳細は残業管理をご覧ください。
- できないこと: バッチの削除(OT_DELETE_APPROVED が必要)、変更の取り消し、新規バッチの作成(OT_CREATE が必要)。
付与すべき対象: 残業を管理する人事担当、HRマネージャー、給与計算前に調整する経理・給与担当、システム管理者。
付与すべきでない対象: 一般従業員。部門長・取締役(それぞれ承認権限を既に持っています)。
権限の割り当て手順
- システム設定 → 権限設定。
- 割り当て先を選択します:
- ロール — そのロールを持つ全ユーザーに適用(標準的な職務にはこちらを推奨)。
- ユーザー — その個人にのみ適用(例外や一時的な権限に使用)。
- 権限を追加 → 権限コードを検索(例:「OT_BATCH_EDIT_ANY」)→ 選択 → 保存。
- 確認: 数秒で機能が表示されます。表示されない場合は、ページの再読み込みまたはログアウト・再ログインを依頼してください。
期待される結果: 各ユーザーが自分の役割に応じた機能だけを見て、操作できるようになります。
割り当て例
- 新しいHRスタッフ(残業管理はするが設定は触らない): OT_BATCH_EDIT_ANY、ATTENDANCE_MANAGE、LEAVE_MANAGE_EMPLOYEE_BALANCE を付与。SETTINGS_CONFIGURE、PERMISSION_MANAGE は付与しない。
- 部門長: OT_APPROVE_DEPT_HEAD、LEAVE_DECIDE、ATTENDANCE_VIEW を付与。OT_BATCH_EDIT_ANY は不要(人事のみ)。
- 経理・給与担当(給与計算の準備): ATTENDANCE_MANAGE、LEAVE_MANAGE_EMPLOYEE_BALANCE、OT_BATCH_EDIT_ANY を付与。設定系の権限は付与しない。
困ったとき
- 本来できるはずの操作ができない → 権限設定でそのユーザーのロールと権限一覧を確認し、不足していれば追加のうえ、再読み込み・再ログインを依頼してください。
- 権限を付与したのに機能が表示されない → 割り当てが正しいか再確認し、ログアウト・再ログインを試し、前提となる権限が不足していないか確認してください。
- ロールと個人、どちらに割り当てる? → 標準的な職務はロールへ、例外・一時的な対応は個人へ。
- 権限を外すとどうなる? → 再読み込みまたは再ログイン後、その操作ができなくなります。
運用の原則: 個人ではなくロール単位で権限を管理する。職務に必要な最小限の権限だけを付与する。人事異動・退職時に定期的に見直す。誰が OT_BATCH_EDIT_ANY を持つか、その理由とともに記録する。PERMISSION_MANAGE の付与は最小限にする。