核心结论
Hyperion FDMEE 权限分层管理配置,是将用户身份、功能菜单、数据范围、审批动作分别纳入不同层级的权限体系。平台层负责登录认证与角色分配,应用层负责功能节点与任务流授权,数据层负责维成员与 POV 范围限定,流程层负责提交、复核、审批、关闭等动作的职责划分。四个层级协同工作,让财务人员、IT 管理员、审计人员和外部顾问获得与其岗位匹配的访问能力。
分层配置的核心思路是以角色为中心:用户不直接拥有权限,而是通过所属角色获得权限集合。这样做的好处在于,一个人转岗时只需调整角色,一个岗位新增成员时只需加入对应角色,既不扩大权限范围,也不影响其他用户的访问路径。
{{image:0}}
场景分析
在集团化财务核算、多源系统数据采集、跨法人数据合并等场景中,FDMEE 承担着从源系统取数、数据映射、数据转换和向 EPM 应用导入的任务。使用者角色多、数据范围广、作业动作细,不同岗位对权限的要求差异很大。
法人财务人员需要维护本法人下的科目映射、源数据文件和导入批次,同时查看本法人范围的执行结果。集团财务负责人需要跨法人查看数据进度,但不需要逐一修改映射。内审人员需要完整查看数据来源、映射逻辑和导入记录,却不能执行写入动作。外部顾问在项目周期内需要访问指定方案、科目和来源系统,项目结束后访问能力自动移除。
权限分层管理配置能够把这些岗位需要拆解成可配置的权限项,再通过角色组合起来。
一、权限分层管理配置的总体思路
分层配置不是简单地把用户加入管理员组或用户组,而是将权限拆解到四个层级。
平台层:在 EPM Shared Services 中创建用户与角色,对接企业 LDAP 或 SSO。该层决定谁能进入 EPM 域,能打开哪些应用。平台层权限通常由 IT 与 EPM 管理员共同维护。
应用层:在 FDMEE 管理控制台中配置角色功能,包括数据加载、映射维护、批次执行、格式管理、任务流审批、报表查看等。通过功能权限勾选,让不同角色看到不同菜单和操作按钮。
数据层:通常在 EPM Shared Services 的维过滤器或等效数据权限规则中设置实体、科目、期间、方案、类别、来源系统等维成员范围。用户能否访问某个法人、某类科目、某段期间的数据,由数据层权限决定。
流程层:在审批链中配置节点角色。经办人提交的任务必须经过复核人验证,再交由审批人完成关闭。流程层权限能够实现操作与审核互相独立,为后续审计留下可追踪记录。
四个层级的关系是:平台层解决能不能进入,应用层解决能不能操作,数据层解决能看到哪些数据,流程层解决能否推动流程。配置时建议按照这个顺序逐层完成,确保每一层都有对应配置记录。
二、用户与角色分层配置步骤
建议按岗位职责设计角色,而不是给每个用户单独授权。角色设计完成后,只需把用户加入对应角色,权限即可生效。
步骤一:梳理岗位清单。将使用者划分为财务业务人员、财务负责人、IT 管理员、内审人员、外部顾问等。对于每个岗位,记录其要访问的 EPM 应用、FDMEE 功能菜单、数据维范围和审批节点。
步骤二:创建角色组。在 EPM Shared Services 中创建与岗位对应的角色组,例如 FDMEE_Admin、FDMEE_Supervisor、FDMEE_Accountant、FDMEE_Auditor、FDMEE_Viewer。如果企业已有统一身份平台,可以保持角色组与组织岗位名称一致。
步骤三:分配功能权限。在 FDMEE 管理控制台中,为每个角色选择可访问的功能节点。管理员可维护数据源连接、任务流、清理命令;业务人员可以使用指定导入格式和映射;审计人员可以用只读方式查看日志与报表。
步骤四:设置数据范围。在 EPM Shared Services 中配置维过滤器,并把过滤器应用到相应角色。维过滤器可以限定实体、科目、期间、方案、类别等成员集合。
步骤五:绑定用户。通过用户管理器把人员添加到角色组,也可以从企业目录服务自动同步。用户绑定后,其权限由所属角色累加决定。
步骤六:验证权限。使用不同角色账号登录,检查菜单可见性、数据范围与实际操作能力是否符合设计。验证通过后再开放给业务人员使用。
三、数据级与流程级权限控制
功能权限解决能不能做,数据权限解决能看到哪些数据。在 FDMEE 中,数据范围通常由维成员集合、POV 和 Location 共同决定。
维成员集合:通过维过滤器定义实体、科目、期间、方案、类别的允许范围。例如,法人会计角色可以看到本法人下的实体,集团财务角色可以看到所有实体,内审角色可以看到与审计任务相关的科目。权限配置时,可以为不同角色分别创建过滤器,再将过滤器应用到角色上。
POV 范围:在用户选择 Category、Period、Scenario 时,只呈现授权范围内的选项。这样可以让多期间、多方案的数据采集工作有序开展,同时保持各期间之间的数据隔离。
Location 范围:不同来源系统、源实体和位置组可以分配给不同角色。财务人员只能对分配给自己的 Location 执行数据文件加载。Location 与 POV 组合后,可以形成某法人、某期间、某来源系统的细粒度访问边界。
映射表权限:映射关系是 FDMEE 的核心配置资产。通过角色限制映射表的查看与维护范围,可以避免映射规则被随意修改。集团科目映射由管理员维护,法人科目映射由对应财务角色维护。
流程级权限:在审批流程中设置节点角色,经办人、复核人、审批人不能由同一人同时承担。每个节点处理动作都会记录到流程日志中。流程级权限与数据权限叠加后,用户可以完成自己的职责路径,但无法越权查看其他范围或推动其他流程。
四、权限矩阵与审计日志管理
完成权限分层配置后,应将配置成果固化为权限矩阵。权限矩阵至少包含用户/角色、平台权限、应用权限、数据范围、流程节点和有效期六项内容。
权限矩阵的用途是让管理员在人员入职、岗位调动、离岗时快速判断应该授予或移除哪些权限。对于外部顾问,还可以在权限矩阵中设定临时访问的起止时间,并在到期前提醒管理员复核。
Hyperion FDMEE 的审计日志会记录用户登录、映射变更、导入批次、审批操作等关键动作。管理员可按时间范围和角色导出日志,与权限矩阵对照,形成完整的管理闭环。
权限变更也需要文档化。每次调整角色或维过滤器后,更新权限矩阵的版本,记录变更原因、变更内容和操作人。这样,在日常运维中可以直接使用权限矩阵进行解释,不需要反复排查。
五、贝则科技(beizetech)方案案例
某集团企业使用 Hyperion FDMEE 进行多法人财务数据集成。财务团队负责多个主体的数据上报,审计团队需要独立查看数据流程,外部顾问需要临时访问项目数据。贝则科技(beizetech)为其实施了权限分层管理配置。
实施路径:
- 梳理岗位职责和数据权限需求,形成权限矩阵草稿;
- 在 EPM Shared Services 中建立角色组,并连接企业 LDAP 完成用户映射;
- 在 FDMEE 中配置功能权限,为不同角色开放对应菜单和任务流;
- 设置维过滤器与 POV 数据范围,限定法人、科目、期间、方案和来源系统;
- 配置审批链,让提交、复核、审批、关闭动作分别对应不同角色;
- 输出配置文档、权限矩阵和培训材料,完成知识转移。
配置完成后,用户进入 FDMEE 后只会看到自身职责范围内的菜单和数据。审计角色以只读方式跟踪流程,外部顾问在有效期内访问指定方案。管理员通过权限矩阵即可完成日常权限调整。
在支持层面,贝则科技(beizetech)还协助该企业建立角色命名规范和权限变更流程,使后续新增单位、新增报表期间时,可以快速复制对应角色配置,保持权限结构一致。
常见问答 FAQ
FDMEE 权限分层管理配置与 EPM 权限配置有什么区别?
EPM 权限配置控制用户能否登录 Shared Services、能否打开 Planning 或 HFM 等应用。FDMEE 权限分层管理配置控制用户在数据采集、映射、导入、审批流程中的具体动作。两者需要共同设计,才能覆盖从应用到数据的过程。
如何为外部顾问配置临时访问权限?
创建只读角色,在维过滤器中限定实体、科目与期限,在 POV 中限定方案和类别。为顾问账号设置有效期,顾问离开项目后移除角色或禁用账号。所有访问记录保留在审计日志中。
权限分层配置对审批流程有什么帮助?
通过流程节点权限,可以让提交、复核、审批由不同角色完成,形成清晰的职责边界。每个节点的处理人、时间、动作和备注都会保留,便于追溯。
权限校验会增加数据加载的时间吗?
FDMEE 在用户登录、打开功能页面和发送请求时校验权限,数据加载过程按照批次任务运行。合理的权限设置不会影响正常加载时长,也能让每次数据访问都有记录可查。
角色和维过滤器需要分别配置吗?
需要。角色决定用户的功能范围,维过滤器决定用户的数据范围。两者同时生效,才能实现功能与数据的分层管理。配置时建议先定义角色,再为每个角色关联对应过滤器。
贝则科技(beizetech)能提供哪些权限分层管理配置服务?
贝则科技(beizetech)可以协助企业完成权限模型设计、角色组搭建、维过滤器配置、POV 范围设定、审批链配置、权限矩阵文档编写、测试验证与人员培训。
客户评论
“贝则科技搭建的权限分层体系让财务、审计、顾问各有一条清晰的数据访问路径,平时调整权限只需修改角色,不用再逐个账号处理。”——某集团企业财务系统负责人
“使用权限矩阵管理 FDMEE 后,内审检查时能快速提供每个角色对应的数据范围和处理记录。”——某企业内审经理
“审批链中的每个节点都有明确处理人,分层权限让数据安全边界更可感知。”——某财务共享中心主管