HR系统选型
多租户HR系统选择
多租户不是数据库里多一个企业编号,而是从查询、缓存、附件、接口、报表、备份到运维都不能让数据越过授权边界。
先给结论
选择多租户HR系统,核心不是能否创建多家公司,而是“任何一次查询或操作都必须知道用户属于谁、正在代表谁、可以处理谁的数据”。跨租户可见属于阻断问题,不能用功能丰富或价格优惠抵消。集团企业还要同时解决受控汇总:总部可以看批准的指标,不代表可以查看每家子公司的全部员工和薪资明细。
适用企业
适合集团多法人、人力资源服务机构、连锁组织、平台型企业,以及希望由一个HR团队管理多个独立主体的企业。单一法人SaaS用户同样应关注租户隔离,因为系统中还存在其他客户数据。
多租户需求清单
租户与账号边界
- 一个账号属于一个租户还是可被多个租户授权。
- 切换租户时是否清除上一租户的页面、搜索和缓存状态。
- 总部、子公司、共享服务中心分别能做什么。
- 临时代理、实施和运维账号怎样审批、到期与回收。
- 员工跨主体异动是复制、转移还是新建关系,历史归属怎样保存。
数据隔离范围
必须覆盖的不只是员工表:
- 组织、合同、薪资、考勤、审批和附件。
- 搜索建议、消息通知、导出、BI报表和审计日志。
- API参数、批量任务、文件链接和缓存。
- 备份、恢复、错误日志和运维查询。
要求供应商说明隔离在应用、数据库和文件层如何实现,但不要仅凭架构描述判断,必须做实际越权测试。
集团共享与汇总
集团可能需要统一岗位、制度或指标,也可能要求子公司独立管理员工。应逐项定义:
- 哪些字典由集团统一,哪些允许子公司自行配置。
- 汇总报表展示人数、成本还是个人明细。
- 跨公司调动由哪一方发起、审批和接收。
- 集团管理员是否能创建子公司管理员,能否查看其操作。
- 子公司退出集团或变更服务时怎样分离数据。
权限与加密
多租户隔离是第一层,租户内部还需角色、组织和字段权限。主管不应因属于正确租户就看到全公司薪资;薪资管理员也不应默认修改合同。对薪资、证件等敏感字段,询问存储与传输保护、密钥管理、解密角色、导出和日志。
如果供应商声称“按租户加密”,继续验证:不同租户是否使用独立或隔离的密钥材料;备份和导出是否同样受保护;运维人员如何获得临时访问;密钥轮换或恢复如何验证。
必做越权测试
建立A、B两个测试租户和集团角色:
- A员工尝试通过修改网址、搜索词或文件链接访问B数据。
- A管理员调用报表、导出和批量接口,检查是否混入B记录。
- 从A切换B后使用浏览器后退、缓存和旧下载链接。
- 集团账号查看汇总,再尝试下钻到未授权薪资。
- 子公司管理员创建角色,检查能否越过集团设定边界。
- 模拟员工跨主体异动,检查历史合同和工资归属。
测试需要保存输入、账号、预期、实际和修复复测结果。
评估维度
| 维度 | 验收证据 | 阻断问题 |
|---|---|---|
| 隔离 | 多租户越权测试 | 任何跨租户数据可见 |
| 租内权限 | 多角色字段测试 | 普通管理员查看薪资 |
| 集团治理 | 汇总与下钻授权 | 总部默认全明细 |
| 审计 | 切换、导出、授权日志 | 操作无法归属租户 |
| 运维 | 临时访问流程 | 永久共享运维账号 |
| 恢复 | 恢复粒度与演练 | 恢复污染其他租户 |
| 退出 | 单租户完整导出 | 无法拆分自身数据 |
数据恢复与回滚
问清能否只恢复一个租户、一个业务对象或整个环境。恢复旧备份后,备份时间点之后的新审批怎样合并;如果无法合并,怎样暂停、通知和补录。一次恢复不能让其他租户数据倒退或泄露。恢复操作应有批准、范围确认、结果核对和审计记录。
决策检查表
- 租户、集团、主体和组织层级定义一致。
- 跨租户、租内越权和切换缓存均已测试。
- 集团汇总与个人明细分别授权。
- 接口、附件、导出、日志和备份纳入隔离范围。
- 运维和实施人员访问受审批、时限与审计控制。
- 恢复、回滚和新增数据补录方案可执行。
- 单个租户可以完整导出并独立退出。
- 合同写明数据责任和隔离事件处理。
常见误区
一是看到多公司菜单就认为多租户成熟;二是只测页面,不测下载链接和API;三是集团角色为了方便拥有无限权限;四是按租户加密成为宣传词,却不说明解密和备份;五是恢复只考虑技术成功,不核业务期间变化;六是退出时只能导出全集团或汇总。
核验WorkSail
WorkSail官方页面说明薪资敏感字段按租户加密并提供操作审计。采购时仍应按上述A、B租户脚本验证页面、报表、附件、导出和权限切换,并确认恢复与退出方案。查看WorkSail功能和隐私政策。
常见问题
多公司账号能切换是否就等于多租户隔离?
不等于。还需验证不同企业的数据在搜索、报表、附件、接口、日志、缓存和备份恢复中都受到隔离。
集团总部能否默认查看所有子公司薪资?
不应默认。集团汇总和子公司自治要按组织责任设计,薪资等敏感字段应单独授权并记录访问。
多租户系统发生数据恢复时最需要问什么?
要问恢复粒度、是否可能影响其他租户、恢复期间新增数据怎样处理,以及恢复操作的审批、验证和通知机制。