Estou em busca de um Benchmarking sobre o tema de Perfis e Papeis aplicados em uma nova org.
Quais foram as premissas para a construção e se poderia compartilhar exemplos.
Olá Thiago,
Sobre perfis, a recomendação atual da Salesforce é a seguinte:
"Minimize o uso de perfis e migre quaisquer controles de acesso para fora dos perfis.
Os perfis permitem limitar o acesso a intervalos de IP de login, horários de login e recursos específicos do Salesforce Classic (especificamente tipos de registro padrão e atribuições de layout de página).
Qualquer funcionalidade não diretamente vinculada a esses recursos deve ser migrada para conjuntos de permissões e grupos de conjuntos de permissões."
Ou seja, use um perfil base para todos os usuários. Apenas crie novos perfis se precisar mudar uma dessas configurações: intervalos de IP de login ou horários de login.
Os acessos devem ser concedidos aos usuários através dos conjuntos de permissões e grupos de conjuntos de permissões.
Como estruturar essas permissões? A Salesforce recomenda que você crie um conjunto de permissão por cada
job-to-be-done."Por exemplo, digamos que você tenha vários usuários que precisam excluir e transferir leads. Você pode criar um conjunto de permissões com base nas tarefas que esses usuários devem executar e incluí-lo em grupos de conjuntos de permissões com base nas funções dos usuários."
Sobre os papéis, a orientação é a seguinte:
"As hierarquias de papéis não precisam corresponder exatamente ao seu organograma. Em vez disso, cada papel na hierarquia deve representar um nível de acesso aos dados que um usuário ou grupo de usuários precisa.
Por exemplo, se um grupo de desenvolvimento de software tiver um engenheiro de software sênior e um engenheiro de software júnior, esses cargos podem ser consolidados em um único papel de Engenheiro de Software na hierarquia."
Ou seja, não crie um papel para cada nível do organograma da sua empresa, mas pense em níveis de acesso aos dados. Quem deve ver tudo? Quem só deve ver registros de um determinado time ou região? Quem só deve ver os próprios registros? Agrupe-os em um papel e vá construindo a hierarquia.
Fontes usadas:
https://architect.salesforce.com/well-architected/trusted/secure
https://trailhead.salesforce.com/content/learn/modules/data_security/data_security_roles