权限与组织

权限管得细,管理却不麻烦

标准 RBAC 三层模型,38 个权限点覆盖全部可授权操作,平台统一定规则,子站自己管人。

🔑

RBAC 三层模型

  • 用户 → 角色 → 权限:标准三层模型,不是逗号分隔字符串或 JSON 字段这类脆弱实现
  • 权限点全平台统一:系统实际实现了哪些可被授权的操作,是一份全平台统一的清单,子站不能自行发明
  • 角色是子站级概念:每个子站拥有自己独立的角色集合,可以自由创建、编辑,但只能从统一权限点清单里勾选组合
  • 站点级隔离:不同站点的用户、角色、权限相互独立,A 站管理员无法访问 B 站
🏢

平台预制,子站独立管理

  • 预置角色模板:子站新建时从平台预设角色模板复制一套初始角色,复制后与预置模板脱钩、独立演化
  • 栏目级数据权限:角色权限之上再叠加一层栏目范围限制,某人可以只管特定几个栏目而非整站
  • 页面级权限拦截:没有对应权限点,进页面就直接提示"没有权限访问",不是点了按钮才被后端拒绝
🔑

38 个权限点,按模块精细划分

每个权限点对应一个具体的可授权操作,11 个功能模块各自维护自己的权限清单:

10

CONTENT

新建草稿、编辑/删除他人内容、审批、发布、下线、跨站推送、恢复历史版本、撤回待审

4

CATEGORY

新建、修改、删除栏目、调整栏目排序

6

COMPONENT

聚合页、Banner、内容组件(卡片)、友情链接、首页配置、导航菜单

2

FILE

上传文件、删除他人上传的文件

1

LOG

查看操作日志

2

MEMBER

邀请用户加入子站、移除子站成员

2

ROLE

给成员授予/撤销角色、管理子站角色(增删改)

2

SITE

绑定/解绑域名、修改站点基本设置

1

STATS

查看 PV/UV 统计数据

3

TEMPLATE

编辑草稿区模板文件、发布模板到正式区、回滚模板至历史归档

1

WORKFLOW

配置站点审核工作流

👤

7 套预置角色,开箱即用

从单一职能到全站管理,覆盖常见协作场景,也可以在权限点清单内自由组合出新角色:

发布者
日常内容创作,可撤回待审稿
预审者
负责第一道审核,兼可创作
终审者
负责最终审核,兼可创作
高级编辑
全面内容管理,含删除和下线
模板设计师
负责模板开发维护
栏目管理员
管理栏目结构+高级编辑能力
子站管理员
站内最高权限
🏢

部门体系

  • 跨子站共享:部门是平台级概念,描述实例所属单位的内部行政划分,所有子站共用同一套组织架构
  • 主部门锚定:一个人可以同时属于多个部门,但有一个"主部门"用于工作流锚定
  • 人事系统同步:部门结构与人员归属从外部人事系统自动单向同步,已对接的部门后台手工添加入口自动隐藏
  • 统一认证:可对接统一身份认证(CAS),门户登录后点链接直接进入后台;菜单和按钮按权限显示
✅

审批的部门约束

  • 同部门约束:审批人除了满足角色要求,还需要与提交人属于同一部门(管理员不受此限制)
  • 人工兜底:按"角色+部门"规则找不到审批人时,支持手动指定,候选范围仍需满足角色要求
  • 批量导入:下载 xlsx 模板填写后上传,预览校验、按行处理、失败不影响其余行