如何在财务团队使用新SaaS应用之前审查其权限
财务团队想要将一个文档自动化工具连接到公司的工作空间。演示看起来很有用,但权限屏幕要求对文件进行广泛的访问。在过去,我们曾经过快地批准了应用程序,后来又苦于解释谁可以读取什么。这次,我像对待一个小的访问审查一样处理这个请求,在让团队启用它之前。 我收集了应用程序名称、发布者域、请求的范围、业务所有者、涉及的数据类型以及财务团队需要它的原因。然后,我将范围与实际工作流进行比较。该工具需要从模板创建文档,但它不需要访问每个共享驱动器。我们询问了供应商是否支持有限文件夹访问,使用一个试验文件夹进行了测试,并记录了管理设置。只有经过这些步骤后,我们才允许一个小的用户组连接它。 有用的部分是用简单的语言写下决定。笔记中说明了应用程序可以访问哪些数据、谁拥有供应商关系、我们何时再次审查访问权限以及什么情况下会删除集成。该记录帮助财务团队在不使安全性听起来像一个黑盒子的情况下继续前进。它还为IT部门在…