问:LIMS权限设计为什么要用RBAC? 答:RBAC(基于角色的访问控制)不是什么高深概念,就是"先定义角色,再给角色分权限,最后把人放到角色里"。
这样做的好处是:一个人调岗了不用重新配权限,换个角色就行。
ISO/IEC 17025:2017 要求防护数据与信息不被未授权访问,RBAC 是落地这条款普遍采用的成熟权限方案。
不这么做会怎样?
典型场景是:检测员A离职了,管理员忘了回收权限,A还能用旧账号登录查看检测结果。或者检测员B调到审核岗了,但还保留着检测录入权限,等于一个人同时能录数据和审数据,违反了职责分离原则。
有个检测机构的信息化主管跟我说了件事,听完挺后怕的。
他们LIMS上线半年了,有天发现一个检测员能看到所有客户合同价格。原因是当初配置权限时图省事,给全员开了"报告查看"权限,但报告里含委托金额字段,没人注意到。
这不是个例。大量第三方检测机构的LIMS权限配置停留在"能登录就行"的阶段,出了问题才发现权限设计有多重要。
这篇文章从实操角度讲清楚:LIMS权限怎么设计、5个标准角色是什么、哪些坑必须避开。
5个标准角色模板
不同实验室的岗位叫法不同,但底层角色就5类。不管你的LIMS叫什么模块名,权限框架按这5个角色来设计,基本不会出大问题。
角色1:采样员/送样登记员 权限范围:创建样品、打印条码、录入委托信息 不能有:查看检测结果、修改报告、导出数据
关键设计点:采样员只需要看到自己登记的样品状态。不能看到别人登记的,更不能看到检测结果。如果有多个采样点,按采样点做数据隔离。
常见坑:给了采样员"报告查看"权限方便他们回答客户进度询问,结果采样员能看到所有客户的检测数据和价格信息。正确做法是给采样员一个"样品状态查询"权限,只显示流程节点,不显示检测数据。
角色2:检测工程师 权限范围:接收任务、录入原始记录、查看自己负责的检测项结果 不能有:审批报告、修改已审核数据、管理用户
关键设计点:检测工程师只能看到分配给自己的任务和结果。录完数据提交审核后,不能再修改。如果要改,走退回流程,留下操作记录。
常见坑:检测工程师有"复制上一次结果"的快捷功能,图方便直接复制上次数据提交。应该在权限设计上限制:同一样品同一检测项,连续两次录入相同结果触发提醒。
角色3:报告审核员 权限范围:查看待审报告、填写审核意见、退回修改、批准报告 不能有:录入检测数据、最终签发报告、删除样品
关键设计点:审核员不能同时是同一个样品的检测工程师。ISO/IEC 17025和CMA都要求职责分离——同一个人不能既做检测又审自己的结果。如果实验室人少,至少保证检测和审核不是同一个人。
常见坑:审核员有"批量通过"功能,一天点几百个报告全过,等于没审。应该限制批量审核的最大数量,或者抽样审核比例。
角色4:授权签字人 权限范围:最终批准并签发正式报告、查看全部报告 不能有:录入检测数据、修改原始记录、管理系统配置
关键设计点:授权签字人必须满足CMA/CNAS资质要求(特定领域授权、相关工作经历)。在LIMS里,授权签字人的电子签名权重最高——签了报告就算正式出具。权限设计要做到:只有授权签字人能触发"报告签发"操作,其他角色看不到这个按钮。
常见坑:管理员给了授权签字人"全部权限"方便操作,结果授权签字人能改检测数据。授权签字人应该是只读+签发权限,不应该有任何修改数据的权限。
角色5:系统管理员 权限范围:管理用户、配置流程、查看审计日志、系统参数设置 不能有:录入检测数据、签发报告、审核结果
关键设计点:系统管理员是技术角色不是业务角色。GMP/GLP合规要求明确规定:管理员不能同时是检测/审核人员。ISO/IEC 17025评审时会查这一点。
常见坑:实验室IT兼任检测员和管理员。评审专家一看权限配置表,一个人同时有数据录入和系统管理权限,直接开不符合项。
权限设计的3层模型
5个角色解决的是"能做什么",但权限设计还要回答"能看到什么数据"。完整的权限设计是3层:
第一层:功能权限(能做什么操作)
就是上面说的5个角色对应的功能按钮。登记样品、录入数据、审核报告、签发报告、管理用户——这些是功能权限。
第二层:数据权限(能看到什么范围的数据)同样有"报告查看"权限,但数据范围不同:
•检测工程师:只能看自己任务下的报告
•审核员:能看到待审报告和本部门报告
•授权签字人:能看到自己授权领域的所有报告
•管理员:能看到所有报告(但不能修改)
第三层:字段权限(能看到哪些字段)同一个报告页面,不同角色看到的字段不同:
•检测工程师:看到样品编号、检测项、结果、标准值
•审核员:加上审核意见栏
•授权签字人:加上签发按钮
•采样员:只看到样品状态,看不到检测数据
•财务/商务:只看到委托信息和价格,看不到技术数据
三层权限都配齐了,才算做好了权限设计。很多LIMS只做到第一层,第二层第三层靠"约定俗成",出了问题说不清。
等保2.0三级对LIMS的要求
第三方检测机构如果涉及关键数据或大型企业客户,可能需要满足等保2.0三级。权限相关的要求包括:
•强制访问控制:不能所有用户用同一个账号
•安全审计:记录所有用户的登录、操作、退出
•入侵防范:异常登录检测(异地登录、非工作时间登录)
•恶意代码防范:终端安全管控
具体到LIMS权限设计,等保2.0三级意味着:
•必须支持多因素认证(MFA),不能只靠密码
•密码策略:至少8位,含大小写+数字+特殊字符,定期更换
•账户锁定:连续3次密码错误锁定账户
•会话超时:无操作15-30分钟自动退出
•审计日志:记录操作人、时间、IP、操作类型、修改前后值
•日志保护:管理员不能删除或修改审计日志
TOTP多因素认证(Google Authenticator)、HTTPS强制加密、HSTS头、X.509 API证书认证。这些在国内LIMS产品里也成为了标配。
3个真实权限踩坑场景场景1:一个账号多人用
某机构LIMS只有5个账号,检测组3个人共用一个"检测员"账号。评审时专家问:这条检测记录是谁录入的?答不上来,因为系统只显示"检测员"。
解决:一人一号是底线。就算只有5个检测员,也要开5个账号。License不够就买,比起评审不符合项的代价,多几个账号的钱不算什么。
场景2:权限给了不回收
某机构检测员调到质量控制岗,权限没变。半年后发现这个人在质控岗还能录入检测数据,而他的检测结果自己审自己通过。
解决:调岗时必须同步调整LIMS角色。建议每月做一次权限复核——导出所有用户权限列表,让部门负责人确认是否合理。身份管理流程:入职配权限、调岗调权限、离职删权限。
场景3:管理员权限太大
某机构LIMS管理员是IT部门的人,同时有检测数据修改权限。评审专家问:你怎么保证管理员不会修改检测数据?答不上来。
解决:管理员权限和业务权限必须分离。如果人手有限必须一人多角色,至少做到:修改检测数据的操作需要授权签字人审批后才能执行,不能管理员自己改了就算。
权限配置自查清单 LIMS上线前,用这个清单过一遍:
1每个用户有独立账号,没有共享账号
25个标准角色都定义了,权限边界清晰
3检测和审核不是同一个人(职责分离)
4授权签字人只有签发权限,没有数据修改权限
5系统管理员没有业务操作权限
6数据权限按部门/项目做了隔离
7字段权限配置了(财务看不到技术数据,采样员看不到检测结果)
8密码策略符合要求(长度/复杂度/定期更换)
9连续登录失败有锁定机制
10无操作超时自动退出
11审计日志覆盖所有关键操作,且不可删除
12有定期权限复核机制(建议每季度一次)
13离职/调岗流程包含权限回收步骤
上一篇我们聊了LIMS采购需求书怎么写,这篇接着讲选完系统后第一个要做的技术工作——权限设计。权限设计做在实施前面,比做在后面省一半返工。
你们实验室的LIMS权限是怎么配的?有没有遇到过权限相关的坑?留言聊聊。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.