平台通过企业、空间和应用角色管理用户的操作范围,通过文件夹、元素及菜单权限控制具体资源的访问。可直接为用户授权,也可为用户组授权,统一管理具有相同职责的成员。
选择目标企业后,根据需要进入以下入口:
|
配置内容 |
入口 |
用途 |
|---|---|---|
|
企业角色 |
配置管理 → 企业信息 → 企业成员 → 用户 |
为企业成员分配企业角色。 |
|
空间、应用角色 |
配置管理 → 目标空间 → 空间成员 → 用户或用户组 |
为用户或用户组分配当前空间及其应用的角色。 |
|
文件夹、元素权限 |
目标应用 → 元素管理 → 目标文件夹或元素的“权限管理” |
设置权限来源及各档权限对应的用户、用户组。 |
|
菜单权限 |
目标应用的菜单编辑页面 |
设置菜单整体权限及单个菜单项的权限。 |
成员与用户组的创建、邀请和编辑操作参见成员与用户组。
角色应结合所属企业、空间或应用理解。例如,在一个应用中拥有“应用管理员”角色,不代表可以管理同一空间的其他应用。
|
角色 |
作用范围 |
主要用途 |
|---|---|---|
|
超级管理员 |
平台 |
负责管理后台及平台级配置,不等同于空间、应用中的业务管理员。 |
|
企业管理员 |
当前企业 |
管理企业信息和成员,并管理企业下的空间及应用资源。 |
|
企业成员管理员 |
当前企业 |
维护企业成员及其角色,不等同于企业管理员;对企业管理员的角色和账号操作存在限制。 |
|
空间管理员 |
对应空间 |
管理空间配置、成员、用户组及空间内的应用资源。 |
|
空间成员管理员 |
对应空间 |
管理空间成员、用户组及其角色,不因该角色自动获得应用和元素的管理权限。 |
|
空间消息管理员 |
对应空间 |
负责空间消息管理,不因该角色自动获得成员或应用管理权限。 |
|
应用管理员 |
对应应用 |
管理应用及其文件夹、元素等资源。 |
|
应用开发者 |
对应应用 |
进行应用开发,具备元素使用、编辑能力;不等同于应用管理员。 |
|
应用成员 |
对应应用 |
进入应用使用业务功能,具体元素操作仍取决于元素权限。 |
|
元素使用者(资源管理器) |
对应应用 |
可通过资源管理器访问元素列表,具体元素操作仍取决于元素权限。 |
普通企业成员是一种成员身份,不代表已获得全部空间、应用或元素的访问权限。企业成员管理及空间成员管理的具体操作范围参见成员与用户组。
|
授权方式 |
说明 |
适用场景 |
|---|---|---|
|
直接为用户授权 |
将角色或资源权限分配给指定用户。 |
少量用户或个别特殊职责。 |
|
为用户组授权 |
将角色或资源权限分配给用户组,组内成员通过用户组获得权限。 |
同一部门、项目或岗位的批量授权。 |
|
继承父级文件夹权限 |
文件夹或元素沿用父级文件夹的权限配置。 |
同一目录下的资源使用相同授权范围。 |
用户直接获得的角色与通过用户组获得的角色共同生效,不会因加入一个权限较少的用户组而降低已有权限。对同一元素,通过用户及用户组获得多档授权时,按较高的权限生效。
因此,取消某一处授权后,用户仍可能通过其他用户组、直接授权或管理员角色获得权限。撤销权限时,需要一并检查这些来源。
分配角色:
进入目标企业或空间的成员页,编辑目标用户;为用户组授权时,进入空间的“用户组”列表并编辑目标组。
在用户的“产品角色”或用户组的“分配角色”中选择角色。分配应用角色时,应确认所选角色对应的应用。
单击“确定”保存。需要为多个成员授予相同权限时,可先为用户组分配角色,再维护组内成员。
角色决定管理范围,元素权限决定对具体资源可以执行哪些操作。企业管理员、空间管理员和对应应用的应用管理员具有相应范围内的管理能力,不能通过仅给其配置“仅使用权限”来限制管理员权限。
权限来源:
|
选项 |
说明 |
|---|---|
|
继承于父级文件夹 |
沿用父级文件夹的权限。需要调整时,可修改父级授权,或切换为自定义权限。 |
|
自定义权限 |
为当前文件夹或元素单独选择各档权限对应的用户、用户组。 |
从自定义权限切换为继承时,会清空已配置的自定义授权;再次切回自定义权限时需要重新配置。切换前应确认页面提示的影响范围。
权限档位:
|
权限 |
主要能力 |
|---|---|
|
全部 |
使用和编辑元素,以及导出、移动、复制、升级、重命名、删除和权限管理。 |
|
使用和编辑 |
使用和编辑元素,以及导出、移动、复制、升级、重命名;不包含删除和权限管理。 |
|
仅使用 |
进入元素使用视图,不包含编辑视图、删除和权限管理。 |
具体元素支持的操作还与组件能力有关。元素使用权限不等同于业务数据的全部访问权限,组件内部的数据范围及操作限制需按对应组件的权限配置判断。
配置权限:
进入目标应用的“元素管理”,找到目标文件夹或元素,单击“权限管理”。
查看“权限来源”。需要独立授权时,选择“自定义权限”并确认页面提示。
在“全部”“使用和编辑”或“仅使用”权限区域选择用户、用户组,并确认授权。
检查各档权限对应的对象。批量调整时,可使用“元素权限配置”页面,完成修改后单击“保存”。
菜单权限控制菜单入口是否可用,元素权限控制打开资源后可以执行的操作。菜单入口可见,并不代表已获得所关联元素的权限。
|
配置位置 |
说明 |
|---|---|
|
菜单整体权限 |
可设置为“无权限”“公开”或“继承平台元素权限”。 |
|
单个菜单项权限 |
未开启独立权限时沿用菜单整体权限;开启后可设置为“公开”或“指定用户/组”,元素类型的菜单项还可选择“继承元素权限”。 |
只需让菜单与元素采用相同访问范围时,可使用继承元素权限的方式;为指定用户或用户组单独开放菜单时,还需确认其具有关联元素的使用权限。
菜单配置操作参见菜单与首页配置。
以“预算编制组”使用“预算管理”应用中的“预算填报表”为例:
将测试用户加入目标企业和空间,并加入“预算编制组”。
为该组分配“预算管理”应用的“应用成员”角色。
在“预算填报表”的权限管理中,为该组分配“仅使用”权限;如元素继承父级文件夹权限,也可在父级文件夹中配置。
将“预算填报”菜单关联到该元素,按需要设置为继承元素权限或指定该用户组。
使用组内普通成员账号检查能否进入应用、打开菜单及元素,并确认没有获得不需要的编辑、删除或管理权限。
进行权限验证时,不要使用同时拥有企业管理员、空间管理员或应用管理员角色的账号代替普通成员,否则无法准确验证普通成员的授权结果。
问:分配了应用成员角色,为什么仍打不开元素?
答:应用成员角色不代表拥有应用内全部元素的权限。应检查目标元素是否继承父级文件夹权限,以及用户或所属用户组是否获得对应授权。
问:为用户配置“仅使用”,为什么仍能编辑元素?
答:用户可能同时拥有应用开发者、管理员角色,或通过其他用户组获得“使用和编辑”“全部”权限。较低档位的授权不会覆盖已有的较高权限。
问:移除用户组中的角色后,用户为什么仍有权限?
答:应同时检查用户直接分配的角色、其他所属用户组的角色,以及元素的直接授权和继承权限。移除一个来源不会自动撤销其他来源的授权。
问:权限调整后,用户页面没有变化怎么办?
答:先刷新页面,必要时重新登录,再确认当前企业、空间和应用是否正确,并检查用户所属用户组、角色及元素权限来源。
回到顶部
咨询热线
