> ## Documentation Index
> Fetch the complete documentation index at: https://docs.kayanos.com/llms.txt
> Use this file to discover all available pages before exploring further.

# الأدوار والوصول

> صمم وصولاً بأقل امتياز بحسب المورد والفعل والنطاق، ثم تحقّق منه بعضو غير مالك قبل نشر الخدمة.

تحدد الأدوار والوصول من يمكنه تنفيذ أي عمل على أي مورد وفي أي نطاق. وهي ليست أسماء وظيفية فقط، وليست مجرد إخفاء لعنصر من التنقل. قد يرى العضو قائمة طلبات لكنه لا يستطيع إنشاء طلب أو تحديثه أو مشاركة ملفه أو حذف حدث مرتبط به، لأن كل فعل يخضع للتحقق من المورد والنطاق.

في سيناريو مديرية خدمات المواطنين، يحتاج موظف السجل إلى استقبال الطلبات وتحديثها في مركزه، ويحتاج المفتش إلى تحديث المعاينات المسندة، ويحتاج مدير الخدمة إلى تعيين العمل وتحديث الحالة، بينما يحتاج موظف السجلات إلى الوصول المقيد إلى الأدلة. لا يحتاج أي دور إلى امتياز إدارة واسع لمجرد إنجاز خطوة واحدة.

## الهدف

تحويل مسؤولية العمل إلى أفعال ونطاقات قابلة للاختبار، ومنح أصغر وصول عملي، والتحقق مما يستطيع كل دور فعله وما يجب أن يبقى غير متاح.

## نموذج الوصول: مورد + فعل + نطاق

افصل كل منحة وصول إلى ثلاثة أجزاء:

| الجزء  | السؤال                        | مثال لخدمة المواطنين                                        |
| ------ | ----------------------------- | ----------------------------------------------------------- |
| المورد | ما الشيء الذي تحميه؟          | طلبات الخدمة، المعاينات، الأحداث، الملفات، النماذج، الأدوار |
| الفعل  | ما الذي يحتاج العضو أن يفعله؟ | سرد، فتح، إنشاء، تحديث، مشاركة، تنزيل، حذف                  |
| النطاق | أين يسري الفعل؟               | مركز خدمة شمالي أو نموذج استقبال أو مساحة أدلة معتمدة       |

عندما يكون المورد ضمن هيكل يدعم النطاقات الهرمية، يمكن أن تكون المنحة للنطاق المحدد أو أسلافه أو فروعه وفق التهيئة. لا تفترض أن نطاقاً هرمياً متاح لكل نوع من الموارد أو أن منحة على فرع تعني وصولاً إلى المؤسسة كلها. اختبر السجل الفعلي والفعل المطلوب.

## خريطة أدوار عملية

ابدأ بخريطة مسؤولية، ثم حوّلها إلى أفعال ونطاقات. المثال التالي نقطة انطلاق لا دور جاهز للنشر:

| الدور          | العمل المعتاد                                    | أمثلة على الأفعال الدنيا                                      | ما لا يفترضه الدور                                |
| -------------- | ------------------------------------------------ | ------------------------------------------------------------- | ------------------------------------------------- |
| موظف السجل     | تسجيل الطلب والتحقق من اكتماله وإعادته عند النقص | سرد/إنشاء/فتح/تحديث طلبات الاستقبال في نطاقه                  | مشاركة كل الملفات أو اعتماد النتيجة النهائية      |
| مدير الخدمة    | تعيين المالك ومتابعة الحالات والاستثناءات        | فتح/تحديث طلبات نطاق الخدمة، إنشاء/تحديث مهام، جدولة نشاط     | إدارة جميع أدوار المؤسسة أو إزالة الأدلة نهائياً  |
| المفتش         | تنفيذ معاينة وتسجيل النتيجة والأدلة              | فتح الطلبات اللازمة، إنشاء/تحديث المعاينات في النطاق الميداني | تغيير تعريف النموذج أو القرار الرسمي خارج التفويض |
| موظف السجلات   | إدارة الملفات المعتمدة والاحتفاظ                 | فتح/تحميل/مشاركة/تحديث الملفات في مساحة السجلات المصرح بها    | تحديث حقول خدمة لا تخصه أو توسعة الوصول بنفسه     |
| المراجع المخول | مراجعة الأدلة وتسجيل قرار مضبوط                  | فتح الموارد اللازمة وتنفيذ إجراء القرار/التوقيع المهيأ        | اعتبار كل مهمة مكتملة دليلاً كافياً على قرار رسمي |
| مسؤول المؤسسة  | إدارة الأعضاء والأدوار والإعدادات                | الأفعال الإدارية المعتمدة على نطاق المؤسسة                    | ملكية أو مسؤولية كل طلب تشغيلي                    |

## صمم الدور ثم اختبره

نفّذ الخطوات التالية لكل دور، لا للدور الإداري فقط:

1. اكتب نتيجة العمل التي يجب أن ينجزها الدور، مثل «يراجع موظف السجل طلبات مركز الخدمة الشمالي ويعيد الطلب الناقص».
2. اذكر الموارد التي يحتاجها فعلاً: طلب الخدمة، المهمة المرتبطة، الملف أو النموذج عند الحاجة.
3. حدد كل فعل بدقة: قد يحتاج الموظف إلى سرد وفتح وإنشاء وتحديث، لكنه لا يحتاج حذفاً أو مشاركة.
4. اختر أضيق نطاق يحقق النتيجة. لا تمنح نطاق المؤسسة كلها لمجرد أن العضو يعمل في مركز واحد.
5. أنشئ أو حدّث تعيين الدور وفق العملية الإدارية المعتمدة، وسجل سبب المنحة ومالك مراجعتها.
6. سجّل الدخول بعضو اختبار يحمل الدور نفسه، ولا تستخدم حساب المسؤول فقط.
7. اختبر التنقل والقائمة والفتح والإنشاء والتحديث والتنزيل والمشاركة والحذف حيث تكون ذات صلة.
8. اختبر سلباً: افتح طلب مركز آخر، وجرّب فعلاً غير ممنوح، وتحقق أن النتيجة مرفوضة.
9. سجّل النتيجة وأزل أي منح مؤقتة قبل توسعة الوصول.

## الظهور ليس إذناً بالفعل

يمكن أن يظهر تطبيق أو كيان أو نموذج في التنقل الديناميكي عندما يملك العضو فعلًا مناسباً مثل سرد أو إنشاء أو بدء نموذج. هذا يساعد العضو على اكتشاف العمل المتاح، لكنه ليس وعداً بأن كل زر أو سجل أو عملية حفظ ستكون متاحة. ففتح سجل وتحديثه وحذف حدث ومشاركة ملف كلها تفحصات مستقلة للمورد والفعل والنطاق.

عند ظهور شاشة ثم فشل إجراء، لا تعامل ذلك كخطأ تصميم واجهة تلقائياً. ابدأ بمراجعة الفعل المطلوب، والسجل أو المجلد الفعلي، والنطاق الممنوح، ودور العضو الحالي.

## مصفوفة تحقق قبل النشر

استخدم مصفوفة بسيطة لكل خدمة:

| الاختبار                 | موظف السجل               | المفتش                         | مدير الخدمة       | عضو غير مخول |
| ------------------------ | ------------------------ | ------------------------------ | ----------------- | ------------ |
| سرد طلبات المركز الشمالي | مسموح                    | حسب الحاجة                     | مسموح             | مرفوض        |
| فتح طلب `CSR-2026-00042` | مسموح في النطاق          | مسموح إذا كان ضرورياً للمعاينة | مسموح             | مرفوض        |
| تحديث نتيجة المعاينة     | مرفوض ما لم تكن من واجبه | مسموح في النطاق                | حسب السياسة       | مرفوض        |
| مشاركة دليل مقيد         | مرفوض عادة               | حسب السياسة                    | حسب السياسة       | مرفوض        |
| حذف حدث معاينة           | حسب الفعل والنطاق        | حسب الفعل والنطاق              | حسب الفعل والنطاق | مرفوض        |
| تسجيل قرار رسمي          | مرفوض إلا عند التفويض    | مرفوض عادة                     | حسب التفويض       | مرفوض        |

استخدم نتيجة مؤسستك الفعلية بدلاً من نسخ هذه الأمثلة حرفياً.

## التوافر والمراجعة المستمرة

تحتاج الأدوار إلى مراجعة عند نقل عضو بين المراكز، أو تغير منصبه، أو انتهاء تكليفه، أو إضافة نموذج أو كيان أو مساحة ملفات جديدة. راجع الفعل والنطاق، لا الاسم فقط. وقد يحتاج العضو إلى عدة أدوار صغيرة بدلاً من دور واحد واسع إذا كانت مسؤولياته تختلف بين السجلات والملفات والقرارات.

اطلب وصولاً جديداً بمبرر تشغيلي واضح: المورد، والفعل، والنطاق، وسبب الحاجة، ومالك الموافقة، ومدة المراجعة. لا تُعامل قدرة عضو على رؤية إشعار أو سجل آخر كدليل على حاجته إلى امتياز أوسع.

## اختبار آمن

أنشئ طلباً اصطناعياً في مركزين مختلفين، ومعاينة مرتبطة وملف دليل وحدثاً. خصص أعضاء اختبار للأدوار في الجدول. تحقق أن موظف السجل يستطيع تحديث طلب مركزه ولا يستطيع تحديث معاينة مركز آخر، وأن المفتش لا يستطيع تغيير دور أو حذف دليل دائماً من دون فعل صريح. وثّق الأفعال المسموحة والمرفوضة، ثم أزل التعيينات المؤقتة.

## النتيجة المتوقعة

لكل مشارك في الخدمة دور قصير يمكن شرحه. يستطيع مالك الخدمة أن يشير إلى طلب ويبين لماذا يستطيع عضو سرده أو تحديثه، ولماذا لا يستطيع عضو آخر تنزيل دليله أو حذفه. ولا تعتمد المؤسسة على حسابات مسؤولين مشتركة أو منح مؤقتة واسعة لإبقاء العمل جارياً.

## استكشاف الأخطاء

| العَرَض                               | افحص أولاً                                      | الاستجابة الآمنة                                         |
| ------------------------------------- | ----------------------------------------------- | -------------------------------------------------------- |
| لا يرى العضو تطبيقاً أو نموذجاً       | فعل السرد/الإنشاء/البدء الذي يجعل التنقل متاحاً | امنح الفعل الأدنى في النطاق الصحيح، لا دوراً عاماً       |
| يرى القائمة ولا يستطيع حفظ التغيير    | فعل التحديث والسجل المحدد ونطاقه                | راجع المورد والفعل والنطاق المطلوب للحفظ                 |
| يستطيع فتح ملف ولا يستطيع مشاركته     | فرق فعل الفتح عن المشاركة ومساحة الملف          | لا تنسخ الملف إلى مساحة أوسع؛ اطلب مشاركة مضبوطة إذا لزم |
| لا يستطيع حذف حدث                     | فعل حذف `events` ونطاق الحدث                    | امنح حذفاً مقيداً فقط إذا كانت مهمة العمل تتطلبه         |
| تنتقل صلاحية أوسع من اللازم           | تعيين دور واسع أو نطاق أصل غير مقصود            | استبدل المنحة بأفعال ونطاقات أصغر ثم أعد الاختبار        |
| يظن الفريق أن مهمة مكتملة تعني موافقة | اختلطت صلاحية المهمة مع إجراء القرار            | استخدم النموذج أو التوقيع المهيأ للقرار الرسمي           |

## أدلة مرتبطة

* افهم الكائنات التي تحميها الأدوار في [المفاهيم الأساسية](/ar/start/core-concepts).
* تعلّم كيف يظهر العمل المتاح في [التنقل في KayanOS](/ar/start/navigate-kayanos).
* راجع شرح الأذونات العام في [الصلاحيات والإتاحة](/ar/reference/permissions-and-availability).
* طبق النطاق على الملف في [المكتبة](/ar/work/library) وعلى القرار الرسمي في [إجراءات النموذج ومنطقه وتواقيعه](/ar/build/form-actions-logic-and-signatures).

![تعيين دور خدمة في KayanOS](https://kayanos.app/docs-images/ar/start/roles-and-access.png)
