Kullanıcı Erişim Yönetimi (UAM) – Roller ve İzinler
Bu konu, şu konunun bir parçasıdır: SG Systems Global düzenleyici ve operasyonel terimler sözlüğü.
Ekim 2025'te güncellendi • Erişim Kontrolü, Görevlerin Ayrımı ve Uyumluluk • BT/OT, Kalite Güvence, Üretim, Laboratuvar
Kullanıcı Erişim Yönetimi (UAM), düzenlemeye tabi üretim sistemlerinde kimin neyi, nerede ve ne zaman yapabileceğinin yönetimi ve kontrolüdür. Uygulamada, UAM politikayı MES , LIMS , ELN , WMS ve QMS modüllerindeki eylemleri kısıtlayan , en az ayrıcalık ilkesini uygulayan ve görev ayrımı (SoD) yoluyla çatışmaları önleyen rol tabanlı izinlere dönüştürür. Parti onayı ve elektronik imzalar gibi kararlar 21 CFR Bölüm 11 ve AB Ek 11 kapsamında yasal ağırlık taşıdığından , UAM Veri Bütünlüğünün merkezinde yer alır ve kanıtlanabilir şekilde etkili, doğrulanmış ( CSV ) ve değişmez denetim izleri aracılığıyla denetlenebilir olmalıdır.
“GxP’de erişim kaliteli bir karardır: Verdiğiniz her izin, kontrol etmeniz ve kanıtlamanız gereken bir risk haline gelir.”
1) UAM Neleri Kapsar ve Neleri Kapsamaz
Şunları kapsar: Kimlik, kimlik doğrulama (örneğin, SSO, MFA), yetkilendirme (roller, izin kümeleri), SoD, ayrıcalıklı erişim, acil durum/acil erişim kontrolleri, hizmet hesapları ve API token'ları, oturum kontrolleri, onay iş akışları , çift doğrulama ve periyodik erişim incelemeleri. Ayrıca kullanıcı yaşam döngüsünü (katılan-yer değiştiren-ayrılan), eğitim/yeterlilik aşamasını ve erişimin kalite sisteminde tanımlanan sorumluluklarla eşleştiğine dair kanıtları da içerir.
Kapsam dışı kalan noktalar: UAM, zayıf süreç tasarımını veya kontrolsüz belgeleri telafi edemez. eBMR'deki prosedürel kontrollerin yerini almaz ve ikinci şahıs incelemesine olan ihtiyacı ortadan kaldırmaz. UAM, eylemleri mümkün kılar ve kısıtlar; kendi başına bu eylemleri bilimsel olarak sağlam veya uyumlu olarak doğrulamaz.
2) Yasal, Sistem ve Veri Bütünlüğü Temelleri
Erişim kararları, Bölüm 11 / Ek 11 kriterlerini karşılaması gereken elektronik kayıtlarda sonuçlanır : benzersiz kimlikler, doğrulanmış imzalar, zaman damgalı denetim izleri ve CSV altında doğrulanmış güvenlik kontrolleri . Politikalar, kontrollü Standart İşletim Prosedürlerinde ( Belge Kontrolü ) yer alır ve kanıtlar Kayıt Saklama kurallarına göre saklanır . Kullanıcı Erişim Yönetimi (UAM), kuruluşun Kalite Yönetim Sistemi ( ISO 13485 , QMSR ) ve BT güvenlik standartlarıyla uyumlu olmalı ve periyodik olarak İç Denetim yoluyla sorgulanmalıdır.
3) UAM için Kanıt Paketi
Denetime hazır bir UAM dosyası şunları gösterir: onaylanmış rol kataloğu ve izin matrisleri; SoD kuralları ve istisnaları; Eğitim Matrisinde rollerin iş unvanlarına ve gerekli yetkinliklere eşlenmesi; JML kayıtları (kim talep etti, kim onayladı, ne zaman sağlandı/kaldırıldı); kimlik doğrulama ayarları (SSO sağlayıcısı, MFA faktörleri); oturum politikaları; hizmet hesabı sahipliği ve belirteç döndürme günlükleri; erişim inceleme sonuçları ve düzeltmeleri; ve ilgili değişiklik kontrollerine, sapmalara ve CAPA'ya bağlantılar. Tüm girdiler, denetim izleri aracılığıyla ilişkilendirilebilir, zaman damgalı ve değiştirilemez olmalıdır.
4) Talepten Uygulamaya - Standart Bir Yol
Erişim, bir rol ve yetkinlik profiline bağlı belgelenmiş bir taleple başlar. Yöneticiler ve QA/BT, SOP'ye göre onay verir; sistem, dizin grupları veya yerel roller aracılığıyla erişimi otomatik olarak sağlar. Bir kullanıcı kontrollü eylemleri (örneğin, serbest bırakma, elden çıkarma, sonuç girişi) gerçekleştirebilmeden önce, platform eğitim etkinliğini ve imza kaydını kontrol eder. Kullanım sırasında, izinler eBMR/LIMS iş akışındaki adım düzeyindeki eylemleri kapsar, gerektiğinde çift doğrulamayı zorunlu kılar ve her eylemi kullanıcının kimliği altında kaydeder. Taşıyıcılar, SoD ve izinlerin yeniden değerlendirilmesini tetikler; bırakanlar ise derhal yetkilendirmenin kaldırılmasını ve belirteç iptalini ister. Periyodik erişim incelemeleri, gerçekliği politikayla uzlaştırır ve boşlukları kapatır.
5) Rolleri, İzinleri ve SoD'yi Yorumlama
Rolü , bir kişiyi değil, bir iş fonksiyonunu ifade eden, adlandırılmış bir izinler kümesi olarak düşünün . İyi roller küçük, birleştirilebilir ve istikrarlıdır; izinler açık fiillerdir (parti oluştur, sapmayı onayla, sonucu imzala). SoD, hiçbir rolün (veya kullanıcının) aynı yüksek riskli kararı (örneğin, bir parti oluşturma ve yayınlama) hem başlatıp hem de onaylayamayacağını garanti eder. İstisnalar nadir, zaman sınırlı olmalı ve yönetim onayı ve incelemesiyle risk kabul edilmiş olarak kaydedilmelidir. Güvenliğin uyumluluğa zarar veren geçici çözümlere zorlamaması için rolleri Kontrol Planı ve gerçek iş akışlarıyla hizalayın.
6) Birleştirici-Taşıyıcı-Ayırıcı (JML) Yaşam Döngüsü
Yeni katılanlar için, yalnızca iş tanımı ve tamamlanmış eğitimle haklı gösterilen rolleri sağlayın; e-imza aktivasyonunu kimlik doğrulanana kadar erteleyin. Transferler (terfiler, transferler) için delta incelemeleri gereklidir: önce eski erişimi kaldırın, ardından yenisini ekleyin; SoD'yi yeniden değerlendirin. Ayrılanların yetkilendirmeleri, geçerlilik tarihinde MES/LIMS/ELN/WMS ve bağlı hizmetler genelinde derhal iptal edilerek kaldırılmalıdır; kayıtlarını saklama politikasına göre arşivleyin. Her JML adımı için bilet düzenlenir, onaylanır ve denetlenebilir.
7) Kimlik Doğrulama, e-İmzalar ve Oturumlar
Etkileşimli kullanıcılar için MFA ile merkezi SSO (SAML/OIDC) kullanın; risk ve ortama uygun oturum zaman aşımları ayarlayın. Bölüm 11 uyumluluğu için, e-imzalar bir kişiye özel olmalı ve asla paylaşılmamalıdır; imzalama istemleri en azından parola yeniden girişi ve imza anlamı (inceleme, onaylama, sorumluluk) gerektirmelidir. Paylaşılan iş istasyonlarında önbelleğe alınmış/paylaşılan kimlik bilgilerini devre dışı bırakın; üretkenlikten ödün vermeden atıfları korumak için hızlı yeniden kimlik doğrulaması (rozet ve PIN) ile kullanıcıya özel oturum açma işlemlerini tercih edin.
8) Üretim Alanı ve Laboratuvar Gerçekliği
Hatlardaki ve tezgahlardaki terminaller genellikle birçok operatöre hizmet eder. Paylaşımlı genel hesaplardan kaçının; hızlı geçiş, kart tarama veya her adımda kimliği koruyan kiosk modları ile kişisel hesaplar kullanın. Cihaz kullanımını belirli ekipman üzerindeki eğitime bağlayın; eğitim süresi dolmuşsa kritik işlemleri (örneğin, toleransa göre tartım, serbest bırakma testleri) engelleyin. Entegre cihazlar için, kontrol eden kullanıcının kimliğinin kayda aktarıldığından (sistem kullanıcısının üzerine yazılmadığından) ve veri bütünlüğü için saatlerin/zaman dilimlerinin tutarlı olduğundan emin olun.
9) Tedarikçiler, Servis ve API Erişimi
Tedarikçilerin ve otomasyonun erişime ihtiyacı var, ancak sınırsız yetkiye değil. Mümkün olduğunda bireylere adlandırılmış hesaplar atayın; hizmet hesapları kaçınılmazsa, kapsamı sıkı tutun (en az ayrıcalık), gizli bilgileri değiştirin, IP adreslerini kısıtlayın ve her çağrıyı kaydedin. API belirteçleri kısa ömürlü olmalı ve sahibine denetlenebilir olmalıdır. Uzaktan destek için, erişimi zaman sınırlı hale getirin, onaylar gerektirin ve mümkün olduğunca oturumları kaydedin. İnsan dışı tüm erişimleri MOC kapsamındaki değişiklikler olarak değerlendirin.
10) Acil Durum ve Cam Kırma Kontrolleri
Acil durum müdahale rolü aracılığıyla verilen asgari bir acil durum yetenekleri kümesi (örneğin, durdurma hattı, ürün güvenliği) tanımlayın. Erişim yalnızca belgelenmiş acil durumlarda etkinleştirilmeli, otomatik olarak sona ermeli ve uyarıları ve eylem sonrası incelemeyi tetiklemelidir. Acil durum müdahalesini asla SoD veya eğitim kapılarını atlatmak için bir kolaylık olarak kullanmayın.
11) Değişim Kontrolü, Doğrulama ve Denetimler
Rol modeli değişiklikleri, SoD matrisleri, kimlik doğrulama ayarları ve dizin entegrasyonları, CSV kapsamında orantılı olarak doğrulanması ve MOC tarafından yönetilmesi gereken yapılandırma öğeleridir . Olumsuz durumları (rol imzalayamaz, SoD onayı engeller), sınır koşullarını ve denetim izi eksiksizliğini test edin. Yetim hesapları, paylaşılan kimlik bilgilerini ve eski izinleri sorgulamak için Dahili Denetimleri kullanın; bulguları CAPA aracılığıyla ele alın.
12) Operations & Release ile Entegrasyon
UAM, uyumlu uygulamayı yavaşlatmak yerine güçlendirmelidir. Yüksek riskli işlemleri (örneğin, Parti Onayı , Bitmiş Ürün Onayı , sapma onayları) uygun rollere devredin; kritik adımlar için çift doğrulama gerektirin (kimlik kontrolleri, etiket onayı). Yetkisiz kullanıcıların işlem yapmasını veya imzalamasını engelleyecek şekilde yetkilendirmeyi eğitime bağlayın. UAM'nin bağlantılı sistemleri kapsamasını sağlayın, böylece aynı kişi LIMS veya WMS'de işlem yaparak MES'teki bir engeli atlayamaz.
13) Kontrolü Gösteren Ölçütler
- MFA kapsamı: MFA uygulanan etkileşimli hesapların %'si.
- Sağlama/sağlama kaldırma süresi: onaydan değişikliğin uygulanmasına kadar geçen ortalama saat sayısı (katılan/ayrılan).
- Önlenen/çözülen SoD ihlalleri: kullanım noktasındaki bloklar ve iyileştirme süresi.
- Yetim ve paylaşılan hesaplar: sayı ve yaş; hedef sıfır.
- Erişim incelemesinin tamamlanması: zamanında teslim oranı ve incelemeden itibaren değişiklik sayısı.
- Hizmet belirteci hijyeni: dönüş hızı, sahip ataması, son kullanım yaşı.
- Denetim izi bütünlüğü: Atfedilebilir kullanıcı/imzaya sahip kritik eylemlerin yüzdesi.
Bu KPI'lar erişimin zamanında, risk bazlı ve sürekli olarak doğrulandığını, ayarlanıp unutulmadığını gösterir.
14) Yaygın Tuzaklar ve Bunlardan Nasıl Kaçınılır
- Paylaşılan oturum açmalar veya genel "operatör". Kişisel hesaplarla değiştirin ve paylaşımlı istasyonlarda hızlı yeniden yetkilendirme yapın.
- Rol kayması. Rolleri periyodik olarak yeniden düzenleyin ve doğru boyuta getirin; taşınan/ayrılanlara verilen hibeleri derhal kaldırın.
- SoD sadece kağıt üzerinde. Sadece SOP metnini değil, eylem noktasında teknik blokları uygulayın.
- Kontrolsüz hizmet hesapları. Sahipleri, en az ayrıcalığı, rotasyonu, IP sınırlarını ve izlemeyi atayın.
- Elektronik tablo erişim listeleri. Doğrulanmış platformda erişimi koruyun denetim izleri, çevrimdışı dosyalar değil.
- Eğitim erişime bağlı değil. Eğitim kapılarını şu şekilde uygulayın: Eğitim Matrisi niteliksiz infazı önlemek için.
15) UAM Kaydında Neler Bulunur?
Rol kataloğunu, izin matrislerini, SoD kurallarını ve test kanıtlarını, JML biletlerini ve onaylarını, dizin/SSO yapılandırmasını ve doğrulamasını, MFA ve oturum ayarlarını, hizmet hesabı kaydını, periyodik erişim incelemelerini ve sonuçlarını, eğitim-rol eşleştirmelerini, e-imza kayıt günlüklerini, istisnaları ve acil durum olaylarını ve ilgili MOC , Sapmalar , CAPA ve arşiv meta verilerine bağlantıları Belge Kontrolü altında tutun.
16) Bu V5 ile Nasıl Uyumlu? SG Systems Global
Merkezi roller ve SoD uygulaması. V5 platformu, kurumsal rol kataloğu, geçerlilik tarihi ve ortam ayrımı (DEV/TEST/PROD) ile MES, LIMS, ELN, WMS ve QMS modüllerinde RBAC'ı standartlaştırır. SoD politikaları (örneğin, "laboratuvar sonuçlarını hem kaydedip hem de onaylayamazsınız", "parti oluşturup aynı anda yayınlayamazsınız") adım düzeyinde uygulanır; eylemleri engeller ve Onay İş Akışları ve Çift Doğrulama yoluyla uyumlu yönlendirmeyi teşvik eder.
Kimlik, Tekli Oturum Açma (SSO) ve Çok Faktörlü Kimlik Doğrulama (MFA). V5, Bölüm 11/Ek 11 e-imza istemlerini ve imza anlamı yakalamayı korurken, SSO ve MFA sağlamak için kurumsal kimlik sağlayıcılarıyla (SAML/OIDC) entegre olur. Kiosk ve rozet artı PIN modları, kullanıcı atamasından ödün vermeden paylaşımlı terminalleri destekler.
Eğitime bağlı erişim. Roller, Eğitim Matrisindeki yetkinlikleri gerektirebilir ; mevcut eğitime sahip olmayan kullanıcıların, yeniden yeterlilik kazanana kadar kontrollü adımları yürütmesi veya imzalaması engellenir. Eğitim durumu, eBMR, LIMS ve QMS ekranlarında bağlamsal olarak görünür.
Hizmet/API yönetimi. V5, hizmet hesaplarını ve API belirteçlerini sahipleri, kapsamları, sona erme tarihleri, IP kısıtlamaları ve tam denetlenebilirlik ile yönetir. Belirteçler, satıcı desteği için zaman sınırlı olabilir ve ayrılma olaylarında otomatik olarak iptal edilebilir.
Yaşam döngüsü kontrolü ve doğrulama. UAM yapılandırmaları sürüm kontrollüdür, MOC altında değişiklik yönetimi yapılır ve olumsuz/olumlu senaryoları (örneğin, SoD engellemeleri, e-imza istemleri) test eden CSV komut dosyalarıyla desteklenir. Erişim incelemeleri, yetim hesap taramaları ve SoD panoları, yönetişimi QA ve BT için görünür kılar.
Denetlemeye hazır kanıtlar. Her erişim izni, iptali ve ayrıcalık kullanımı, kullanıcı, zaman, gerekçe ve onay bilgileriyle birlikte değiştirilemez denetim kayıtlarıyla yakalanır . Raporlar, elektronik tablo birleştirmeye gerek kalmadan, denetimler için MFA kapsamını, JML zaman çizelgelerini, SoD istisnalarını ve e-imza uyumluluğunu özetler.
Özetle: V5, erişim kontrolünü birinci sınıf, doğrulanmış bir iş sürecine dönüştürüyor; düzenleyiciler için yeterince sıkı, operatörler için yeterince hızlı.
17) SSS
S1. RBAC ve ABAC—niteliklere ihtiyacımız var mı?
RBAC (roller), GxP netliği ve doğrulamasının temelini oluşturur. Nitelikler (yer, vardiya, ekipman), yönetilip doğrulanırsa erişimi iyileştirebilir; kararların açıklanabilir ve test edilebilir olmasını sağlar.
S2. Bölüm 11 için SSO gerekli mi?
Açıkça olmasa da, MFA ile SSO kimlik doğrulamasını güçlendirir. Bununla birlikte, e-imzalar benzersiz, atıflanabilir olmalı ve imzalama sırasında uygun komutlarla doğrulanmalıdır.
S3. Erişim incelemelerini ne sıklıkla yapmalıyız?
Yüksek riskli roller için en az üç ayda bir; denetimler ve organizasyonel değişikliklerle uyumlu hale getirin. Birleşmeler, yeniden yapılanmalar veya önemli rol modeli güncellemelerinden sonra her zaman gözden geçirin.
S4. Hizmet hesaplarını nasıl yönetiyoruz?
Bunları yapılandırma öğeleri olarak ele alın: Sahipleri atayın, kapsamı sınırlayın, gizli bilgileri döndürün, ağ kaynaklarını kısıtlayın, kullanımını izleyin ve düzenli olarak inceleyin. Mümkün olan her yerde adlandırılmış kullanıcı erişimini tercih edin.
S5. Operatörler hat terminalindeki oturum açma bilgilerini paylaşabilir mi?
Hayır. Atıfları korumak ve Bölüm 11/Ek 11 beklentilerini karşılamak için hızlı yeniden doğrulama (rozet+PIN, kısa oturumlar) özelliğine sahip bireysel hesapları kullanın.
S6. Yeterliliğe erişimi neler sağlar?
MKS Eğitim MatrisiRolleri gerekli derslere/değerlendirmelere eşleyin; eğitim güncel ve etkili olana kadar kontrollü eylemleri engelleyin.
İlgili Okuma
• Sistemler ve Dürüstlük: 21 CFR Bölüm 11 | Ek 11 | Denetim İzi | Veri bütünlüğü | CSV
• Yürütme ve Onaylama: eBMR | Onay İş Akışı | Çift Doğrulama
• Yönetim ve Denetim: Döküman kontrolu | İç Denetim | MOC | CAPA
• İnsanlar ve Yetenek: Eğitim Matrisi | ISO 13485 | QMSR
ÇÖZÜMLERİMİZ
Üç Sistem. Kusursuz Bir Deneyim.
V5 MES, QMS ve WMS'nin, üretimi dijitalleştirmek, uyumluluğu otomatikleştirmek ve envanteri takip etmek için nasıl birlikte çalıştığını keşfedin; tüm bunları evrak işlerine gerek kalmadan yapın.

Üretim Uygulaması (MES)
Her partiyi, her adımı kontrol edin.
Canlı iş akışları, şartname uygulaması, sapma takibi ve parti incelemesiyle her partiyi, karışımı ve ürünü yönetin; panoya gerek yok.
- Daha hızlı toplu döngüler
- Hatasız üretim
- Tam elektronik izlenebilirlik

Kalite Yönetimi (KYS)
Kağıt işlerini değil, kaliteyi zorunlu kılın.
Gerçek zamanlı uyumluluk, sapma kontrolü, CAPA iş akışları ve dijital imzalarla her SOP'yi, kontrolü ve denetimi yakalayın; klasörlere gerek yok.
- %100 kağıtsız uyumluluk
- Anında sapma uyarıları
- Her zaman denetime hazır

Depo Yönetimi (WMS)
Güvenebileceğiniz envanter.
Canlı envanter takibi, alerjen ayrıştırma, son kullanma tarihi kontrolü ve otomatik etiketleme ile her torbayı, partiyi ve paleti izleyin.
- Tam parti ve son kullanma tarihi izlenebilirliği
- FEFO/FIFO uygulandı
- Gerçek zamanlı stok doğruluğu
Harika bir şirkettesiniz
Bugün size nasıl yardımcı olabiliriz?
Siz hazır olduğunuzda biz de hazırız.
Aşağıdan yolunuzu seçin — ister bir şey arıyor olun ücretsiz deneme, canlı demo, Ya da bir özelleştirilmiş kurulumEkibimiz her adımda size rehberlik edecektir.
Hadi başlayalım - aşağıdaki kısa formu doldurun.































