Перед началом
Составьте список действий каждой роли. Например, редактору нужны материалы, менеджеру — заказы, а системные настройки остаются администратору.
Порядок действий
- Откройте группы пользователей и создайте группу с понятным названием.
- В настройках прав отметьте только нужные компоненты, разделы и действия. Доступ к одному компоненту не должен давать доступ к другим.
- Назначьте группу проверочному пользователю и войдите под ним в отдельном браузере.
- Проверьте видимое меню, списки и сохранение разрешённых данных. Попробуйте открыть прямую ссылку на запрещённый раздел.
- После изменения обязанностей скорректируйте роль и повторите проверку. Пользователи и группы могут иметь раздельные административные разрешения.
Обратите внимание. Скрытого пункта меню недостаточно: запрет должен действовать и при открытии прямого URL. Не проверяйте ограниченную роль в активной сессии полного администратора.
Проверьте результат
Разрешённые задачи выполняются, запрещённые адреса возвращают отказ, закрытые счётчики и данные не загружаются.