主题
理解用户、角色与权限
适用对象
需要理解自己为何能看到某些菜单、却不能执行某些动作的用户,以及负责授权的系统管理员。
四个概念
| 概念 | 用途 | 常见影响 |
|---|---|---|
| 用户 | 对应实际登录人员 | 登录状态、个人偏好和操作审计 |
| 角色 | 一组岗位职责的权限集合 | 菜单、页面和常用动作 |
| 功能权限 | 控制查看、创建、编辑、删除等具体动作 | 按钮是否显示、请求是否返回 403 |
| 组织范围 | 指定当前工作组织和可访问的数据范围 | 列表内容、可选资料和新建记录归属 |
角色用于集中授权,但不代替组织范围。拥有“查看”权限,不代表可以查看所有组织的数据;能打开列表,也不代表拥有创建、编辑或删除权限。
判断权限的顺序
- 确认右上角显示的是自己的用户和预期角色。
- 确认当前组织与目标业务所属组织一致。
- 检查目标菜单是否可见。
- 进入页面后检查所需按钮是否可用。
- 若页面能打开但操作返回 403,请记录具体按钮,而不是只反馈“没有权限”。
成功标志
- 能说明自己当前使用的用户、角色和组织。
- 能区分“没有页面权限”和“没有目标数据范围”。
- 管理员能按岗位角色授予最小必要权限,而不是直接授予管理员角色。
常见问题
刚授权后仍看不到菜单
退出后重新登录,使新的角色和权限进入当前登录会话。若仍不可见,再检查模块和菜单是否已启用。
同一角色的两个人看到的数据不同
优先比较当前组织、用户所属组织和记录的可用组织范围。角色相同不代表数据范围必然相同。
能查看但不能编辑
查看与编辑是不同权限。请管理员核对目标记录类型的编辑权限,并确认记录状态是否允许修改。