权限
权限模块回答三个独立的问题:谁能进入某个页面、谁能执行某个业务操作、这个操作可以处理哪些数据。例如,销售工程师能打开报价页、修改自己编制的报价,但提交报价还要求他负责对应项目。打开页面不代表能读取其中的数据,能查看记录也不代表能修改。
模块提供什么
基础权限插件提供权限集、页面权限、业务权限、系统管理权限和检查器。默认数据范围、共享规则、限制规则是可选插件;设置菜单里没有相应功能时,需要先让开发者检查安装和配置。
设置 → 权限下的每个页面本身也是一项系统管理权限。“查看”可以打开页面;新建、编辑、删除是独立的操作,权限集还有“管理授权”,权限检查器需要“检查权限”。这些权限在权限集的“系统管理”分区中授予。
谁负责哪一部分
开发者或 AI 开发助手定义业务操作、字段、关系操作和可选择的数据范围,并在服务端执行检查。管理员在设置中配置权限集、分配用户或团队、调整范围和规则。业务人员通过正常业务页面工作。权限集编辑器不提供任意数据库字段编辑;如需让某个岗位编辑新字段,应让 AI 修改对应业务操作的能力声明。
团队、部门等分配对象需要业务系统接入成员关系,不能只增加一个名字就获得继承能力。一个用户可同时拥有直接分配和团队继承的权限;移除一个来源不会自动撤销其他来源。
从哪里开始
- 按权限集整理岗位职责、页面和业务操作。
- 按数据范围与规则区分日常职责、协作例外和必须保留的限制。
- 需要新功能时,使用向 AI 描述业务权限中的需求模板。
- 用普通业务账号验证,再通过权限检查器排查结果。
超级管理员拥有不受限访问,会绕过业务范围规则,不能用它验证普通岗位的数据边界。默认权限集的内容可以按允许的范围编辑,但受保护的标识不能修改,也不能删除默认集或撤销其默认分配。系统还会阻止撤销最后一位有效管理员的授权。

