HR系统选型

多租户HR系统选择

多租户不是数据库里多一个企业编号,而是从查询、缓存、附件、接口、报表、备份到运维都不能让数据越过授权边界。

先给结论

选择多租户HR系统,核心不是能否创建多家公司,而是“任何一次查询或操作都必须知道用户属于谁、正在代表谁、可以处理谁的数据”。跨租户可见属于阻断问题,不能用功能丰富或价格优惠抵消。集团企业还要同时解决受控汇总:总部可以看批准的指标,不代表可以查看每家子公司的全部员工和薪资明细。

适用企业

适合集团多法人、人力资源服务机构、连锁组织、平台型企业,以及希望由一个HR团队管理多个独立主体的企业。单一法人SaaS用户同样应关注租户隔离,因为系统中还存在其他客户数据。

多租户需求清单

租户与账号边界

  • 一个账号属于一个租户还是可被多个租户授权。
  • 切换租户时是否清除上一租户的页面、搜索和缓存状态。
  • 总部、子公司、共享服务中心分别能做什么。
  • 临时代理、实施和运维账号怎样审批、到期与回收。
  • 员工跨主体异动是复制、转移还是新建关系,历史归属怎样保存。

数据隔离范围

必须覆盖的不只是员工表:

  • 组织、合同、薪资、考勤、审批和附件。
  • 搜索建议、消息通知、导出、BI报表和审计日志。
  • API参数、批量任务、文件链接和缓存。
  • 备份、恢复、错误日志和运维查询。

要求供应商说明隔离在应用、数据库和文件层如何实现,但不要仅凭架构描述判断,必须做实际越权测试。

集团共享与汇总

集团可能需要统一岗位、制度或指标,也可能要求子公司独立管理员工。应逐项定义:

  • 哪些字典由集团统一,哪些允许子公司自行配置。
  • 汇总报表展示人数、成本还是个人明细。
  • 跨公司调动由哪一方发起、审批和接收。
  • 集团管理员是否能创建子公司管理员,能否查看其操作。
  • 子公司退出集团或变更服务时怎样分离数据。

权限与加密

多租户隔离是第一层,租户内部还需角色、组织和字段权限。主管不应因属于正确租户就看到全公司薪资;薪资管理员也不应默认修改合同。对薪资、证件等敏感字段,询问存储与传输保护、密钥管理、解密角色、导出和日志。

如果供应商声称“按租户加密”,继续验证:不同租户是否使用独立或隔离的密钥材料;备份和导出是否同样受保护;运维人员如何获得临时访问;密钥轮换或恢复如何验证。

必做越权测试

建立A、B两个测试租户和集团角色:

  1. A员工尝试通过修改网址、搜索词或文件链接访问B数据。
  2. A管理员调用报表、导出和批量接口,检查是否混入B记录。
  3. 从A切换B后使用浏览器后退、缓存和旧下载链接。
  4. 集团账号查看汇总,再尝试下钻到未授权薪资。
  5. 子公司管理员创建角色,检查能否越过集团设定边界。
  6. 模拟员工跨主体异动,检查历史合同和工资归属。

测试需要保存输入、账号、预期、实际和修复复测结果。

评估维度

维度验收证据阻断问题
隔离多租户越权测试任何跨租户数据可见
租内权限多角色字段测试普通管理员查看薪资
集团治理汇总与下钻授权总部默认全明细
审计切换、导出、授权日志操作无法归属租户
运维临时访问流程永久共享运维账号
恢复恢复粒度与演练恢复污染其他租户
退出单租户完整导出无法拆分自身数据

数据恢复与回滚

问清能否只恢复一个租户、一个业务对象或整个环境。恢复旧备份后,备份时间点之后的新审批怎样合并;如果无法合并,怎样暂停、通知和补录。一次恢复不能让其他租户数据倒退或泄露。恢复操作应有批准、范围确认、结果核对和审计记录。

决策检查表

  • 租户、集团、主体和组织层级定义一致。
  • 跨租户、租内越权和切换缓存均已测试。
  • 集团汇总与个人明细分别授权。
  • 接口、附件、导出、日志和备份纳入隔离范围。
  • 运维和实施人员访问受审批、时限与审计控制。
  • 恢复、回滚和新增数据补录方案可执行。
  • 单个租户可以完整导出并独立退出。
  • 合同写明数据责任和隔离事件处理。

常见误区

一是看到多公司菜单就认为多租户成熟;二是只测页面,不测下载链接和API;三是集团角色为了方便拥有无限权限;四是按租户加密成为宣传词,却不说明解密和备份;五是恢复只考虑技术成功,不核业务期间变化;六是退出时只能导出全集团或汇总。

核验WorkSail

WorkSail官方页面说明薪资敏感字段按租户加密并提供操作审计。采购时仍应按上述A、B租户脚本验证页面、报表、附件、导出和权限切换,并确认恢复与退出方案。查看WorkSail功能隐私政策

常见问题

多公司账号能切换是否就等于多租户隔离?

不等于。还需验证不同企业的数据在搜索、报表、附件、接口、日志、缓存和备份恢复中都受到隔离。

集团总部能否默认查看所有子公司薪资?

不应默认。集团汇总和子公司自治要按组织责任设计,薪资等敏感字段应单独授权并记录访问。

多租户系统发生数据恢复时最需要问什么?

要问恢复粒度、是否可能影响其他租户、恢复期间新增数据怎样处理,以及恢复操作的审批、验证和通知机制。