アクセス権

アクセス権 とは、ユーザがアクセスおよび編集できるコンテンツやアプリケーションを決定する権限です。Odooでは、これらの権限を個々のユーザまたはユーザグループに対して設定することができます。必要なユーザのみに権限を限定することで、アクセス権のないユーザが変更や削除を行わないようにすることができます。

アクセス権を変更できるのは、管理者 だけです。

危険

アクセス権の変更はデータベースに悪影響を及ぼす可能性があります。これには 無力な管理者 も含まれ、データベース内のどのユーザもアクセス権の変更ができなくなります。このため、Odooでは変更を行う前にOdooビジネスアナリストまたはサポートチームに連絡先することを推奨しています。

ちなみに

他のユーザのアクセス権設定を変更するには、ユーザプロファイルに特定の 管理 アクセス権が設定されている必要があります。

この設定にアクセスするには、設定アプリ ‣ ユーザ管理 ‣ ユーザを選択 ‣ アクセス権タブ ‣ 管理セクション ‣ 管理フィールド に移動します。

設定画面に移動したら、既存の管理者は、管理 フィールドの設定を アクセス権 に変更する 必要があります。

完了したら、保存 をクリックして変更を保存し、ユーザを管理者として実行します。

Manage roles

Individual users are assigned a Role when they are added to the database. Roles determine the level of access a user has, while the specific access rights associated with each role are defined by groups.

The four available roles are:

  • Administrator: An internal user with access to technical features, product creation, export, and other advanced permissions.

  • User: An internal user that typically has access to the back end and can create and edit records but has less overall access than an administrator.

  • Portal: A customer or supplier who accesses their own data through the portal.

  • Public: A website visitor or other external user. They generally have the least access.

ユーザ権限を管理

個々のユーザ のアクセス権は、ユーザがデータベースに追加された際に設定されますが、ユーザプロファイルでいつでも変更することができます。

ユーザの権限を変更するには、目的のユーザをクリックしてプロファイルを編集します。

Odooの設定アプリのユーザと会社セクションにあるユーザーメニュー

ユーザのプロファイルページで、アクセス権 タブで、下にスクロールすると現在の権限が表示されます。

The permissions available on the Access Rights tab are determined by the groups associated with the user's role. Roles provide a predefined set of permissions, while groups define the specific access rights granted to users.

各アプリについて、ドロップダウンメニューから、そのユーザに与える権限のレベルを選択して下さい。 選択肢は各セクションによって異なりますが、最も一般的なのは次の通りです。空白/なし, ユーザ: 自身のドキュメント, ユーザ: 全てのドキュメント, または 管理者

アクセス権 タブの 管理 フィールドには、次のオプションがあります。管理設定 または アクセス権

販売アプリのドロップダウンメニューで、ユーザの権限レベルを設定します。

特定の権限を管理

アクセス権は通常、特定のロールの下でまとめて割り当てられますが、明示的な権限として設定することもできます。

Example

ユーザに**タイムシート**の:guilabel:`管理者`権限が割り当てられると、そのアプリへのフルアクセスが付与されます。フルアクセスを持つユーザでも、*自分自身*のタイムシートを管理する能力を制限することは*可能*です。たとえば、時間を追跡する必要のない給与管理者の場合などです。

特定の権限を管理するには、:ref:`開発者モード <developer-mode>`を有効にする必要があります。

その後、:menuselection:`設定`アプリに移動します。次に:guilabel:`ユーザを管理`をクリックし、ユーザを選択して:guilabel:`技術的アクセス権`タブに移動します。ここから:guilabel:`グループ`を編集でき、さまざまなセクション全体で特定のアクセス権を管理できます。これらのグループに変更を加えない場合、その権限は:guilabel:`アクセス権`タブで行った選択を反映します。

  • 選択されたグループ: :guilabel:`アクセス権`タブで行った選択によって設定された、詳細なアクセス権のリスト。

  • 自動的に追加されたグループ: ユーザにすでに付与されている明示的な権限とともに*継承*される*暗黙的*な権限。ここの値は、:menuselection:`ユーザ & 会社 --> グループ`メニューの下にある特定の*グループ*のフォームの:guilabel:`継承`タブにリストされている値と一致します。

ユーザプロファイルのために開かれた技術的アクセス権タブ。

Example

*営業管理者*権限セットがユーザに割り当てられると、*返信定型文管理者*権限が自動的に継承されます。これらの割り当ては、それぞれ:guilabel:`選択されたグループ`と:guilabel:`自動的に追加されたグループ`テーブルに表示される値に反映されます。

このユーザプロファイルに権限を追加するには、選択されたグループ`テーブルで:guilabel:`明細追加`をクリックし、このユーザプロファイルに権限を追加します。権限を削除するには、その権限の行の末尾にある:icon:`fa-times :guilabel:`(キャンセル)`アイコンをクリックします。

警告

:guilabel:`選択されたグループ`リストから権限を削除すると、選択された権限グループが自動的に追加される権限グループを通知するため、:guilabel:`自動的に追加されたグループ`リストにリストされる権限に影響を与える可能性があります。

権限自体をクリックすると、グループ管理フォームが開きます。:ref:`グループの管理 <access-rights/groups>`の詳細をご覧ください。

:guilabel:`自動的に追加されたグループ`セクションのすべての権限は、:guilabel:`選択されたグループ`セクションに表示されている権限によって暗黙的に含まれているか、必要とされています。これらは削除できませんが、権限自体をクリックしてその権限のグループにユーザを追加することで、より多くのユーザにこれらの権限を付与できます。

注釈

  • 緑色の権限は、すでに別の権限によって入力されています(たとえば、:guilabel:`ウェブサイト`アプリの権限を:guilabel:`エディタとデザイナ`に設定すると、そのユーザに:guilabel:`制限付きエディタ`権限も付与されます)。

  • 赤色の権限は競合しており、同時に有効にすることはできません。

  • *斜体*の権限は:guilabel:`選択されたグループ`によって暗黙的に含まれています(これらは通常:guilabel:`自動的に追加されたグループ`にあります)。

グループの作成と変更

グループ とは、大量のユーザの共通アクセス権を管理するために使用される、アプリ固有の権限セットです。 管理者は、Odoo内の既存のグループを変更したり、アプリケーション内のモデルに対する規則を定義するために新しいグループを作成できます。

グループにアクセスするには、まずOdooの 開発者モード を有効化し、 設定アプリ ‣ ユーザと会社 ‣ グループ に行きます。

Odooの設定アプリのユーザと会社セクションにあるグループメニュー

グループ ページから新しいグループを作成するには、作成 をクリックします。次に、空のグループフォームから アプリケーション を選択し、グループフォームを完成させます(詳細は下記を参照して下さい)。

既存のグループを変更するには、:guilabel:`グループ`ページに表示されているリストから既存のグループをクリックし、フォームの内容を編集します。

Enter a Name for the group and select the checkbox next to Share Group, if this group was created to set access rights for sharing data with some users.

重要

変更する設定が正しいユーザに適用されていることを確認するために、常にテストを行って下さい。

グループフォームには、グループの全ての要素を管理するための複数のタブが含まれています。各タブで、ユーザまたは規則の新しい行を追加するには、明細追加 をクリックし、行を削除するには、 (キャンセル) アイコンをクリックします。

グループのフォームにあるタブで、グループの設定を変更します。
  • ユーザ タブ:グループ内の現在のユーザの一覧を表示します。黒字で表示されているユーザは管理権限があります。管理アクセス権のないユーザは青字で表示されます。明細追加 をクリックして、ユーザをこのグループに追加します。

  • 継承 タブ: 継承とは、このグループに追加されたユーザが、このタブに表示されているグループにも自動的に追加されることを意味します。 明細追加 をクリックして、継承されたグループを追加します。

    Example

    例えば、販売/管理者 グループが、その:guilabel:継承 タブに ウェブサイト/制限付き編集者 グループをリストした場合、販売/管理者 グループに追加された全てのユーザは、自動的に ウェブサイト/制限付き編集者 グループへのアクセス権も受け取ります。

  • メニュー タブ: グループがアクセスできるモデルを定義します。特定のメニューを追加するには、明細追加 をクリックします。

  • ビュー タブ: グループがアクセスできる Odoo のビューの一覧です。 明細追加 をクリックして、グループにビューを追加します。

  • アクセス権 タブには、このグループが持つ第一レベルの権限(モデル)が一覧表示されます。名前 列は、モデル 列で選択されたモデルに対する、現在のグループのアクセス名を表しています。

    新しいアクセス権をグループに関連付けるには、明細追加 をクリックします。モデル ドロップダウンから適切なモデルを選択し、名前 列にアクセス権の名前を入力します。各モデルに対して、以下のオプションを必要に応じて有効にします:

    • 読み取り: ユーザはオブジェクトの既存の値を閲覧することができます。

    • 書き込み: ユーザはオブジェクトの既存の値を編集できます。

    • 作成: ユーザは、オブジェクトの新しい値を作成できます。

    • 削除: ユーザはオブジェクトの値を削除できます。

    ちなみに

    アクセス権限の命名に関する正式な規則はありませんが、その目的がわかる名前を選ぶことが推奨されます。

    例えば、購買マネジャーが :連絡先 モデルに対して持つアクセス権限には、res.partner.purchase.manager という名前を付けることができます。これは、モデルの技術名の後に、そのアクセス権限が対象とするユーザグループを識別する名前を付けた構成になっています。

    モデルに対するアクセス権限の名称

    現在のビューからモデルの技術名を確認するには、まず 名前 フィールドにプレースホルダーテキストを入力し、次に モデル 名をクリックし、続いて :icon:fa-arrow-right (内部リンク) アイコンをクリックします。

  • レコード規則: 編集権限と表示権限の2番目の階層をリスト表示します。 レコード規則 はグループのアクセス権を上書き、または修正します。 明細追加 をクリックして、レコード規則をこのグループに追加します。 各規則について、以下のオプションの値を選択します。

    • 読取に適用

    • 書込に適用

    • 作成に適用

    • 削除に適用

    重要

    レコード規則は、ドメイン、つまりデータをフィルタリングする条件を使用して記述されます。ドメイン式は、そのような条件のリストです。例えば:

    [('mrp_production_ids', 'in', user.partner_id.commercial_partner_id.production_ids.ids)]

    このレコード規則は、下請業者に対するMRP消費警告を有効にするためのものです。

    Odooには、使いやすさを考慮した事前設定されたレコード規則のライブラリがあります。ドメイン(およびドメイン表現)について知識がないユーザは、変更を行う前にOdooのビジネスアナリストやサポートチームに相談することをお勧めします。

セッションと非アクティブタイムアウト

`auth_timeout`モジュールがインストールされると、管理者は特定のユーザグループに割り当てられたユーザの自動ログアウトルールを設定できます。このモジュールは、特定のローカライゼーション(例:オーストラリア給与計算ローカライゼーション)によって自動的にインストールされる場合があります。

インストールされると、ユーザグループフォームに*タイムアウト*タブが表示されます。このタブにより、管理者は異なる条件下でユーザがログインしたままでいられる時間を定義できます。

2種類のタイムアウトを設定できます:

非アクティブタイムアウト

*非アクティブタイムアウト*は、非アクティブ期間後にユーザが自動的にログアウトされるかどうかを制御します。

To enable inactivity timeout, click the Timeouts tab and select the Inactivity checkbox. Next, choose either Screen lock or Screen lock with two-factor authentication from the drop-down menu. This determines whether the user must to complete 2FA verification when logging back in.

次に、画面ロックを実施するまでの希望時間を入力し、ドロップダウンメニューから測定単位を選択します。非アクティブは分、時間、または日で測定できます。

セッションタイムアウト

*セッションタイムアウト*は、アクティビティに関係なく、固定セッション期間後にユーザがログアウトされるかどうかを制御します。

To enable session timeout, click on the Timeouts tab, and select the Session checkbox. Next, choose either Logout or Logout with two-factor authentication from the drop-down menu. This determines whether the user must complete 2FA verification when logging back in.

次に、ユーザがログアウトされるまでの希望時間を入力し、ドロップダウンメニューから測定単位を選択します。セッションタイムアウトは分、時間、または日で測定できます。

スーパーユーザモード

スーパーユーザモード では、ユーザはレコード規則やアクセス権による制限を回避することができます。 スーパーユーザモード を有効化するには、まず 開発者モード を有効化します。 次に、トップバナーにある :guilabel:`(デバッグ)`アイコンで示される デバッグ メニューに移動します。

最後に、メニューの下部にある スーパーユーザになる をクリックします。

重要

(ユーザプロファイル内の) アクセス権管理 セクションに 設定 アクセス権を持つユーザのみが、スーパーユーザモード にログインできます。

危険

スーパーユーザモードは、レコード規則やアクセス権による制限の回避が可能になるため、使用には細心の注意が必要です。

スーパーユーザモードを終了すると、変更が加えられたためにユーザがデータベースから締め出されることがあります。これにより、無力な管理者、すなわちアクセス権や設定を変更できない管理者が発生する可能性があります。

その場合、ここからOdooサポートにご連絡下さい: 新規ヘルプチケット サポートチームは、サポートログインを使用してアクセスを復元することができます。

スーパーユーザモード を終了するには、右上隅に移動し、OdooBot ユーザー名をクリックしてアカウントからログアウトします。次に、ログアウト オプションを選択します。

ちなみに

*スーパーユーザモード*を有効化する別の方法は、スーパーユーザとしてログインすることです。そのためには、ログイン画面に移動し、適切な:guilabel:`メールアドレス`と:guilabel:`パスワード`を入力します。

ログイン をクリックする代わりに、スーパーユーザとしてログイン をクリックします。