Quy trình làm nội dung nhanh nhất cũng có thể trở thành con đường ngắn nhất từ lỗi bản thảo đến bài đăng công khai. Giải pháp không phải là tổ chức thêm các cuộc họp. Giải pháp nhỏ hơn và được gọi là phân quyền. Trước khi một đội ngũ sử dụng đại lý video Pippit, hãy liệt kê mọi hành động từ việc tải tệp nguồn lên đến xuất bản, sau đó chỉ định mỗi vai trò những hành động họ cần. Quyền hạn nên đi cùng công việc, không phải với bất kỳ ai tình cờ trực tuyến.
Những hành động video nào cần quyền riêng của mình?
Đừng bắt đầu bằng cách sáng tạo ra các chức danh công việc. Hãy bắt đầu với các hành động. Một quy trình làm việc của đại lý video có thể đọc bản tóm tắt, tải lên nội dung, tạo lời nhắc, tạo bản nháp, chỉnh sửa kịch bản, thay đổi yêu cầu, thay thế phương tiện, phê duyệt, xuất file, lên lịch, xuất bản, xóa, quản lý người dùng và kiểm tra nhật ký. Mỗi hành động mang lại một mức độ rủi ro khác nhau.
Hãy tách biệt việc xem, thay đổi và phát hành. Một người đánh giá có thể cần xem, bình luận, và kiểm tra nguồn mà không cần chỉnh sửa bản nháp. Một người xuất bản có thể cần phát hành tệp đã được phê duyệt mà không thay đổi giá hoặc chú thích khi tải lên. Những ranh giới này giữ cho việc phê duyệt có ý nghĩa.
Hãy lập sơ đồ các hệ thống xung quanh nữa. Các tài sản nguồn có thể được lưu trữ trong đám mây, việc phê duyệt có thể xảy ra trong một vé, và quá trình xuất bản có thể diễn ra trên một tài khoản mạng xã hội. Một vai trò an toàn trong công cụ tạo không hữu ích nếu cùng một người có mật khẩu chia sẻ không được ghi lại cho mọi kênh.
Mỗi vai trò nên thực hiện được những gì?
Sử dụng vai trò mô tả nhiệm vụ của đại lý video thay vì thâm niên. Một giám đốc không cần quyền xuất bản lâu dài chỉ vì chức danh mang tính thâm niên. Một nhà thầu có thể cần tạo một bản nháp nhưng không nên xem tài sản khách hàng không liên quan. Cấp quyền nhỏ nhất có ích, rồi chỉ mở rộng khi có nhiệm vụ được ghi nhận.
Năm vai trò bao gồm nhiều nhóm: Người tạo, Người đánh giá, Người xuất bản, Thủ thư và Quản trị viên. Một người có thể đảm nhiệm nhiều vai trò có ít xung đột, nhưng quy trình của đại lý video nên làm cho nhiệm vụ đang thực hiện trở nên rõ ràng. Thẻ vai trò nên nêu rõ các hành động được phép, các hành động bị cấm, phạm vi và thời hạn.
NIST giải thích rằng việc truy cập dựa trên vai trò kết nối các quyền với các vai trò thay vì trực tiếp với người dùng và được thiết kế để hỗ trợ phân tách nhiệm vụ. Bài viết áp dụng nguyên tắc đó vào công việc nội dung. Nó không tuyên bố rằng bất kỳ kế hoạch Pippit cụ thể nào thực hiện tiêu chuẩn RBAC của NIST.
Những sự kết hợp vai trò nào tạo ra xung đột?
Cặp tác nhân video rủi ro nhất là tạo và phê duyệt cuối cùng. Người tạo ra video biết mục đích của nó nhưng cũng có thể bỏ qua những lỗi quen thuộc. Một người đánh giá thứ hai mang lại sự chú ý mới và khiến các thay đổi ẩn khó vượt qua hơn. Quy tắc này quan trọng nhất đối với yêu cầu, các chủ đề được quy định, dữ liệu khách hàng và phương tiện trả phí.
Phê duyệt và xuất bản có thể được kết hợp trong một nhóm nhỏ khi người xuất bản không thể chỉnh sửa phiên bản đã được phê duyệt và việc phát hành được ghi lại. Quản trị viên và người chịu trách nhiệm kiểm toán là một sự kết hợp tệ vì cùng một người có thể thay đổi quyền truy cập và kiểm soát bằng chứng của thay đổi đó. Giao việc xem xét nhật ký cho người bên ngoài bộ phận quản trị hàng ngày.
Xung đột liên quan đến hành động trên cùng một công việc, không phải là các nhãn cố định. Một người có thể tạo chiến dịch A và đánh giá chiến dịch B nếu họ không tham gia vào việc tạo B và có kiến thức chuyên môn cần thiết. Ghi lại vai trò ở cấp độ công việc để có thể kiểm tra việc phân chia sau này.
Làm thế nào một nhóm nhỏ có thể phân chia nhiệm vụ?
Một đội hai người không thể tạo ra năm nhân viên, nhưng có thể duy trì các quyết định của hai người xoay quanh đại lý video. Một người tạo nội dung. Người khác kiểm tra bằng chứng cuối cùng và phê duyệt. Việc xuất bản sử dụng tệp đã được khóa và phê duyệt. Đối với một công việc nhạy cảm, mời một chủ sở hữu bên ngoài thay vì để một người đảm nhận mọi vai trò cùng một lúc.
Khi không thể tách biệt, sử dụng một ngoại lệ được ghi nhận. Nêu rõ công việc, rủi ro, lý do, người thực hiện, kiểm tra bổ sung, người phê duyệt và thời hạn. Ngoại lệ nên được thu hẹp. “Chủ sở hữu đơn lẻ có thể xuất bản video đóng cửa khẩn cấp sau khi so sánh văn bản cuối cùng với thông báo đã ký” tốt hơn là “chủ sở hữu có quyền truy cập đầy đủ.”
Sử dụng thời gian làm yếu tố kiểm soát. Quyền khẩn cấp có thể mở trong một giờ và tự động đóng hoặc bị xóa sau sự kiện. Kiểm tra nhật ký vào ngày hôm sau. Sử dụng quyền tạm thời an toàn hơn so với để lại một quyền mạnh mẽ vì nó có thể hữu ích sau này.
Chỉ định người tạo và một người kiểm tra phiên bản khác trước khi bắt đầu công việc.
Đóng băng các dữ liệu, tài sản và phiên bản mà người kiểm tra phải so sánh.
Yêu cầu bản ghi đảm bảo trước khi xuất hoặc lập lịch trình.
Công bố tệp đã được phê duyệt chính xác mà không chỉnh sửa vào phút cuối.
Sử dụng ngoại lệ hẹp và có ngày cụ thể khi thực sự không thể có một người thứ hai thực hiện.
Xem xét các ngoại lệ và gỡ bỏ quyền truy cập nâng cao sau sự kiện.
Khi nào quyền truy cập nên bắt đầu và kết thúc?
Quyền truy cập của đại lý video bắt đầu khi một nhiệm vụ được chỉ định bắt đầu, không phải khi một người tham gia vào công ty. Một biên tập viên tự do có thể cần một thư mục dự án trong mười ngày. Một người đánh giá khu vực có thể chỉ cần bản thảo đã được dịch cho một thị trường. Phân quyền phạm vi theo chiến dịch, nhóm tài sản, kênh và thời gian bất cứ khi nào các công cụ xung quanh cho phép.
Chấm dứt quyền truy cập khi nhiệm vụ kết thúc, hợp đồng kết thúc, vai trò thay đổi, sự đồng ý bị rút lại, hoặc xuất hiện mối lo ngại về bảo mật. Không nên chờ đợi tới đợt dọn dẹp hàng quý nếu một người không còn cần quyền truy cập vào phương tiện khách hàng hoặc quyền xuất bản hôm nay. Giữ một trình kích hoạt offboarding đơn giản với danh sách kiểm tra khi dự án đóng lại.
Kiểm tra lại quyền truy cập hiện tại theo lịch trình. Hỏi xem người đó còn thực hiện vai trò hay không, liệu quyền truy cập vẫn còn cần thiết hay không, và liệu phạm vi hẹp hơn có khả thi hay không. Các tài khoản không hoạt động, các đại lý cũ, người dùng thử nghiệm và thông tin đăng nhập chia sẻ đáng được chú ý đặc biệt vì không chủ sở hữu hiện tại nào có thể nhận ra quyền lực của chúng.
Kích hoạt ban đầu: chiến dịch được giao, khu vực, kênh hoặc thư viện tài sản.
Phạm vi: chỉ bao gồm các thư mục, công việc và hành động cần thiết cho nhiệm vụ đó.
Kích hoạt kết thúc: dự án kết thúc, thay đổi vai trò, hợp đồng kết thúc, hoặc rút lui.
Nâng cấp khẩn cấp: lý do, người phê duyệt, bắt đầu, hết hạn và xem xét sau.
Xem xét thường xuyên: người sở hữu xác nhận vai trò và xóa quyền truy cập không hoạt động.
Bản ghi kiểm toán nên thể hiện điều gì?
Một bản ghi đại diện video hữu ích trả lời ai đã làm gì, với phiên bản nào, khi nào, trong vai trò nào và với kết quả ra sao. Bản ghi liên kết tệp đã phát hành với sự phê duyệt và sự phê duyệt với các nguồn đã được xem xét. Một danh sách thời gian đăng nhập không thể chứng minh rằng phiên bản công khai khớp với phiên bản mà người duyệt đã phê duyệt.
Cần lưu giữ cả những hành động thất bại. Một nỗ lực xuất bản bị chặn, vai trò thay đổi, bản nháp bị xóa, tài sản bị thay thế, và sự phê duyệt được mở lại có thể tiết lộ một quy trình yếu. Nhật ký cần được bảo vệ khỏi việc chỉnh sửa thường xuyên và giữ lại đủ lâu để nhóm có thể điều tra khiếu nại hoặc sửa một bài đăng trực tiếp.
Bản ghi không được tiết lộ nhiều dữ liệu cá nhân hơn mức cần thiết cho việc xem xét. Sử dụng danh tính tài khoản, ID công việc, hành động, phiên bản, dấu thời gian và lý do. Không dán thông tin riêng tư của khách hàng vào một ghi chú chung chỉ để làm cho tài liệu trông đầy đủ hơn. Bằng chứng phải hữu ích và giới hạn một cách phù hợp.
Các vai trò này hoạt động như thế nào trong Pippit?
Sử dụng Pippit để biến ý tưởng và tài sản đã được phê duyệt thành bản nháp, sau đó chuyển tệp qua các cổng vai trò của nhóm. Người tạo nội dung sẽ chuẩn bị và gửi đi. Người đánh giá kiểm tra các nguồn, tuyên bố, hình ảnh, chú thích và sự phù hợp với kênh. Nhà xuất bản chỉ phát hành phiên bản đã khóa với sự phê duyệt đã được ghi nhận.
Nếu cần thay đổi, trả bản nháp lại cho người tạo hoặc biên tập viên được chỉ định. Sử dụng trình chỉnh sửa video Pippit AI để thực hiện sửa chữa đã được ghi nhận, tạo phiên bản mới và gửi lại toàn bộ video để kiểm tra. Không được chỉnh sửa tệp đã được thông qua trong quá trình đăng mà không tạo một phiên bản kiểm tra khác.
Áp dụng kiểm soát truy cập ở mọi nơi được kết nối: cài đặt không gian làm việc của Pippit dành cho nhóm, lưu trữ tài sản, hệ thống phê duyệt, thư mục tải xuống và các kênh xã hội. Xác minh khả năng của sản phẩm và kế hoạch hiện tại trước khi dựa vào một quyền. Quy tắc vận hành vẫn giữ nguyên: việc tạo, phê duyệt và phát hành phải để lại dấu vết và không được gộp thành một cú nhấp chuột im lặng.
Câu hỏi thường gặp
Q1. Một người có thể đảm nhận nhiều vai trò không?
Vâng, khi các hành động không tạo ra xung đột trên cùng một công việc Một người có thể tạo một chiến dịch và xem xét chiến dịch khác Tránh để ai đó tự tạo và tự phê duyệt video nhạy cảm của chính họ Ghi lại vai trò chủ động theo công việc để sự tách biệt luôn rõ ràng
Q2. Có nên cho phép nhà xuất bản chỉnh sửa phụ đề không?
Không trên tệp đã được phê duyệt Nếu nhà xuất bản phát hiện vấn đề về phụ đề, hãy gửi lại để sửa chữa được ghi lại và phê duyệt mới Cho phép chỉnh sửa không được xem xét trong khi tải lên phá vỡ liên kết giữa phê duyệt và phát hành Nhà xuất bản chỉ có thể thay đổi siêu dữ liệu của kênh khi quyền đó được xác định và xem xét riêng biệt
Q3. Đặc quyền tối thiểu trong quy trình làm việc video là gì?
Nó có nghĩa là cấp cho một người quyền truy cập cần thiết cho nhiệm vụ và phạm vi hiện tại. Một người đánh giá có thể xem nguồn và bình luận mà không xóa tài sản. Một nhà thầu có thể chỉnh sửa một chiến dịch mà không mở tất cả các thư mục khách hàng. Quyền nên hết hạn khi nhiệm vụ kết thúc thay vì trở thành quyền vĩnh viễn mặc định.
Q4. Làm thế nào để ngoại lệ xuất bản khẩn cấp hoạt động?
Hãy viết rõ công việc cụ thể, lý do, hành động được nâng cấp, người thực hiện, người phê duyệt, thời gian bắt đầu, và thời gian hết hạn. Thêm một kiểm tra bù trừ, chẳng hạn như so sánh văn bản cuối cùng với thông báo đã ký. Xóa quyền truy cập sau khi phát hành và xem xét sự kiện sau đó. Không biến một trường hợp khẩn cấp thành quyền truy cập toàn diện kéo dài.
Q5. Quyền truy cập dựa trên vai trò có thay thế việc xem xét nội dung không?
Không. Kiểm soát truy cập quyết định ai có thể hành động; đánh giá biên tập quyết định liệu nội dung có chính xác, an toàn, rõ ràng và phù hợp hay không. Một người đánh giá được ủy quyền đúng cách vẫn có thể đưa ra quyết định yếu. Giữ kiểm tra nguồn, quy tắc chấp nhận và chuyên môn trong quá trình phê duyệt thay vì coi quyền cấp phép là bằng chứng về chất lượng.
Giao mỗi lần nhấp chuột cho một người sở hữu
Một bản đồ vai trò chuyển đổi tốc độ thành tốc độ được kiểm soát. Liệt kê các hành động, gắn chúng với các nhiệm vụ của Người tạo, Người đánh giá, Người xuất bản, Thủ thư và Quản trị viên, và tách biệt các quyết định xung đột trên cùng một công việc. Sử dụng quyền truy cập ngắn hạn và ngoại lệ hẹp khi nhóm nhỏ. Sau đó liên kết tệp đã phát hành với các nguồn, phiên bản và phê duyệt của nó. Mục tiêu không phải là quan liêu. Đó là biết ai đã có quyền đưa ra mỗi quyết định công khai.