You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在Salesforce中能否通过权限集组静音自定义对象的View/Modify All Data权限?

Salesforce 权限集组合规管控方案(解决CustomObjectA__c私有访问需求)

问题背景

现有两个权限集配置:

  • PermissionSetA:开启系统级View All Data权限,同时配置了CustomObjectA__c的基础访问权限
  • PermissionSetB:开启系统级View All Data+Modify All Data权限,同样配置了CustomObjectA__c的基础访问权限

业务目标是:将这两个权限集合并为PermissionSetGroupA,同时让CustomObjectA__c保持私有访问模式——仅记录所有者及共享该记录的用户可访问,清理非系统管理员用户通过权限集获得的全记录访问权限。

尝试合并时遇到报错:系统要求必须先关闭权限集中的系统级View All Data/Modify All Data权限,否则无法加入权限集组。

核心矛盾解析

权限集组不支持包含带有系统级全数据权限的权限集,原因是这类全局权限优先级高于对象级权限,且无法通过静音权限集(Muting Permission Set)针对单个对象抵消——静音权限集仅能作用于对象级的View All/Modify All权限,无法覆盖系统级的全局全数据访问权限。

分步解决方案

1. 重构原有权限集,移除系统级全数据权限

  • 分别复制PermissionSetA和PermissionSetB,命名为PermissionSetA_Clone、PermissionSetB_Clone
  • 在克隆权限集中,关闭系统级的View All Data和Modify All Data选项
  • 检查CustomObjectA__c的权限配置:仅保留基础访问权限(如Read/Create/Edit等),不要勾选对象级的View All/Modify All

2. 拆分系统级全数据权限(按需)

如果原PermissionSetA/B的系统级全数据权限是为了让用户访问其他对象,不要将这类权限混入权限集组:

  • 创建独立权限集(如Global_View_All_Data、Global_Modify_All_Data),仅开启对应的系统级权限
  • 仅将这些独立权限集分配给真正需要全局全数据访问的用户,不加入到PermissionSetGroupA中

3. 组装权限集组并配置静音权限

  • 将PermissionSetA_Clone和PermissionSetB_Clone添加到PermissionSetGroupA
  • 创建静音权限集Mute_CustomObjectA_AllAccess:在CustomObjectA__c的权限设置中,将View All和Modify All设置为取消状态
  • 把该静音权限集关联到PermissionSetGroupA,确保组内用户无法获得CustomObjectA__c的全记录访问权限

4. 替换用户权限分配

  • 找出所有分配了PermissionSetA或PermissionSetB的用户,移除原有权限集,改为分配PermissionSetGroupA
  • 对确实需要系统级全数据权限的用户,单独分配步骤2中创建的独立权限集

验证步骤

  • 选取若干用户测试:确认其仅能访问自己拥有或被共享的CustomObjectA__c记录,无法查看其他用户的私有记录
  • 检查PermissionSetGroupA的状态,确保无配置报错
  • 核对系统级全数据权限的分配范围,仅保留给必要用户,避免批量授权导致的合规问题

内容的提问来源于stack exchange,提问作者Code__

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.18 20:53:15