開発ガイド

ログイン後の権限管理:企業ごとのデータを分けるには

検索結果、ファイル、エクスポート、管理操作まで、データそのものに権限を適用します。

ProApp 編集公開・確認日
ログイン用セキュリティキーと物理鍵
記事の場面を表すAI生成イメージです。

フローは設計を説明するための例であり、顧客事例ではありません。

業務フローの設計例
  1. 利用者・企業を識別
  2. 操作権限を確認
  3. 記録・解除

メニューを隠してもデータは守れない

メニューを隠しても、直接リンクやAPIからデータにアクセスできる場合があります。一人が複数企業に所属したり、役割変更後もログイン状態が続いたりすることもあります。どの企業の立場で何を操作できるか、どこで確認するかを決めます。

認証サービスとアクセス規則を確認する

Supabaseには行レベルセキュリティがありますが、データと企業の関係に合うルールが必要です。ファイル保存や管理者権限でのサーバー処理も含め、認証とアクセス制御の全体を確認します。ログイン画面を変えるだけでは顧客データを分離できません。

一つの業務で権限を最後まで確認する

役割ごとに許可する操作を整理し、一つの業務をサーバー、データベース、添付ファイルまで確認します。招待、企業の切り替え、権限の削除を設計します。管理者権限の操作は必要な範囲に限定し、役割変更の承認者を記録します。

URLと会社IDを変更して試す

二つの企業と複数の役割で、直接リクエスト、検索、ダウンロード、エクスポートを試します。メンバーの削除、招待の期限切れ、リクエスト内の企業番号の変更も含め、アクセスが拒否され、権限のない情報が返らないことを確認します。

役割と企業への所属を整理する

役割、企業の関係、データの種類、承認が必要な操作を用意してください。複数企業に関わる利用者の扱いも整理します。

同じような課題でお困りですか?

現在の進め方、使っているツール、改善したい点をお聞かせください。既存システムの変更、ツールの連携、新規開発のどれが合うか一緒に考えます。