限制规则

限制规则表达“仍然允许哪些记录”。例如条件“非保密”表示保留非保密记录,并排除保密记录;不要把希望禁止的记录误填为允许范围。

在设置 → 权限 → 限制规则中选择受影响的对象、业务资源、操作和数据范围。保存后,用已拥有广泛权限或共享的普通用户验证,被排除的记录仍不能操作。

业务规则只限制所选操作及范围。如果要求“无论通过哪个操作都不得访问此集合的保密记录”,应告诉 AI 这是跨操作的不变规则,让开发者在集合层实现并验证。嵌套关系操作的目标范围也需要单独设计,不能假设目标集合的普通规则自动覆盖关系写入。

如果某个限制必须在用户离开团队后仍生效,不能只把限制分配给该团队。例如协调员还持有直接的项目经理权限,保密限制也应覆盖这个独立来源对应的身份。超级管理员会绕过这些范围规则,验证时使用普通用户。