权限

权限模块回答三个独立的问题:谁能进入某个页面、谁能执行某个业务操作、这个操作可以处理哪些数据。例如,销售工程师能打开报价页、修改自己编制的报价,但提交报价还要求他负责对应项目。打开页面不代表能读取其中的数据,能查看记录也不代表能修改。

模块提供什么

功能用途示例
权限集集中分配页面、业务操作和系统管理权限销售工程师、项目经理、交付专员
数据范围为操作确定可访问的记录本人编制、本区域、指定项目
默认数据范围给已具备操作权限的人提供共同的数据范围查看非保密的参考报价
共享规则为协作对象增加指定记录或条件范围将一份报价交给提案团队协作
限制规则从已有范围中排除不应访问的数据协作人员只能处理非保密项目
权限检查器查看某个对象的权限结果及来源查明为什么能编辑却不能提交

基础权限插件提供权限集、页面权限、业务权限、系统管理权限和检查器。默认数据范围、共享规则、限制规则是可选插件;设置菜单里没有相应功能时,需要先让开发者检查安装和配置。

设置 → 权限下的每个页面本身也是一项系统管理权限。“查看”可以打开页面;新建、编辑、删除是独立的操作,权限集还有“管理授权”,权限检查器需要“检查权限”。这些权限在权限集的“系统管理”分区中授予。

谁负责哪一部分

开发者或 AI 开发助手定义业务操作、字段、关系操作和可选择的数据范围,并在服务端执行检查。管理员在设置中配置权限集、分配用户或团队、调整范围和规则。业务人员通过正常业务页面工作。权限集编辑器不提供任意数据库字段编辑;如需让某个岗位编辑新字段,应让 AI 修改对应业务操作的能力声明。

团队、部门等分配对象需要业务系统接入成员关系,不能只增加一个名字就获得继承能力。一个用户可同时拥有直接分配和团队继承的权限;移除一个来源不会自动撤销其他来源。

从哪里开始

  1. 按权限集整理岗位职责、页面和业务操作。
  2. 按数据范围与规则区分日常职责、协作例外和必须保留的限制。
  3. 需要新功能时,使用向 AI 描述业务权限中的需求模板。
  4. 用普通业务账号验证,再通过权限检查器排查结果。

超级管理员拥有不受限访问,会绕过业务范围规则,不能用它验证普通岗位的数据边界。默认权限集的内容可以按允许的范围编辑,但受保护的标识不能修改,也不能删除默认集或撤销其默认分配。系统还会阻止撤销最后一位有效管理员的授权。