Follow Security Best Practices
Follow least-privilege, Business Unit data security, permission-group, and access-validation practices when securing Payables Agent.
| Do | Don’t |
|---|---|
| Assign privileges based on user responsibility. | Don’t grant administrator access to operational users who need only review access. |
| Assign Business Unit data security with page or action access. | Don’t assume page access is enough for users to see invoice data. |
| Use roles that are enabled for permission groups. | Don’t assume classic Payables role inheritance applies to Payables Agent pages. |
| Process permission-group policies after role, privilege, or Business Unit changes. | Don’t validate access before permission-group processing is complete. |
| Restrict Capture edit access to administrators and implementation users. | Don’t enable broad access to ingestion setup. |
| Restrict Invoice Document Training edit access to authorized training users. | Don’t enable every invoice processor to update training data. |
| Restrict Compliance & Control management access to authorized policy owners. | Don’t enable users without policy responsibility to create or modify Invoice Completion policies or anomaly controls. |
| Assign view-only Compliance & Control access to users who need oversight butn't configuration authority. | Don’t grant management access when view access is sufficient. |
| Assign source-document download access only where required. | Don’t expose original invoice documents to users who don’t need them. |
| Validate access using pilot users from each role group. | Don’t validate only with administrator accounts. |
| Document the mapping between user groups, roles, privileges, and Business Units. | Don’t leave access decisions undocumented before production rollout. |
| Keep permission-group-based access and individual privilege design cleanly separated where required. | Don’t mix incompatible security architectures within a single duty role. |