全部文档
文档中心DeepFOS 平台组织与权限角色与权限模型

角色与权限模型

平台通过企业、空间和应用角色管理用户的操作范围,通过文件夹、元素及菜单权限控制具体资源的访问。可直接为用户授权,也可为用户组授权,统一管理具有相同职责的成员。

选择目标企业后,根据需要进入以下入口:

配置内容

入口

用途

企业角色

配置管理 → 企业信息 → 企业成员 → 用户

为企业成员分配企业角色。

空间、应用角色

配置管理 → 目标空间 → 空间成员 → 用户或用户组

为用户或用户组分配当前空间及其应用的角色。

文件夹、元素权限

目标应用 → 元素管理 → 目标文件夹或元素的“权限管理”

设置权限来源及各档权限对应的用户、用户组。

菜单权限

目标应用的菜单编辑页面

设置菜单整体权限及单个菜单项的权限。

成员与用户组的创建、邀请和编辑操作参见成员与用户组。

角色应结合所属企业、空间或应用理解。例如,在一个应用中拥有“应用管理员”角色,不代表可以管理同一空间的其他应用。

角色

作用范围

主要用途

超级管理员

平台

负责管理后台及平台级配置,不等同于空间、应用中的业务管理员。

企业管理员

当前企业

管理企业信息和成员,并管理企业下的空间及应用资源。

企业成员管理员

当前企业

维护企业成员及其角色,不等同于企业管理员;对企业管理员的角色和账号操作存在限制。

空间管理员

对应空间

管理空间配置、成员、用户组及空间内的应用资源。

空间成员管理员

对应空间

管理空间成员、用户组及其角色,不因该角色自动获得应用和元素的管理权限。

空间消息管理员

对应空间

负责空间消息管理,不因该角色自动获得成员或应用管理权限。

应用管理员

对应应用

管理应用及其文件夹、元素等资源。

应用开发者

对应应用

进行应用开发,具备元素使用、编辑能力;不等同于应用管理员。

应用成员

对应应用

进入应用使用业务功能,具体元素操作仍取决于元素权限。

元素使用者(资源管理器)

对应应用

可通过资源管理器访问元素列表,具体元素操作仍取决于元素权限。

普通企业成员是一种成员身份,不代表已获得全部空间、应用或元素的访问权限。企业成员管理及空间成员管理的具体操作范围参见成员与用户组。

授权方式

说明

适用场景

直接为用户授权

将角色或资源权限分配给指定用户。

少量用户或个别特殊职责。

为用户组授权

将角色或资源权限分配给用户组,组内成员通过用户组获得权限。

同一部门、项目或岗位的批量授权。

继承父级文件夹权限

文件夹或元素沿用父级文件夹的权限配置。

同一目录下的资源使用相同授权范围。

用户直接获得的角色与通过用户组获得的角色共同生效,不会因加入一个权限较少的用户组而降低已有权限。对同一元素,通过用户及用户组获得多档授权时,按较高的权限生效。

因此,取消某一处授权后,用户仍可能通过其他用户组、直接授权或管理员角色获得权限。撤销权限时,需要一并检查这些来源。

分配角色:

  1. 进入目标企业或空间的成员页,编辑目标用户;为用户组授权时,进入空间的“用户组”列表并编辑目标组。

  2. 在用户的“产品角色”或用户组的“分配角色”中选择角色。分配应用角色时,应确认所选角色对应的应用。

  3. 单击“确定”保存。需要为多个成员授予相同权限时,可先为用户组分配角色,再维护组内成员。

角色决定管理范围,元素权限决定对具体资源可以执行哪些操作。企业管理员、空间管理员和对应应用的应用管理员具有相应范围内的管理能力,不能通过仅给其配置“仅使用权限”来限制管理员权限。

权限来源:

选项

说明

继承于父级文件夹

沿用父级文件夹的权限。需要调整时,可修改父级授权,或切换为自定义权限。

自定义权限

为当前文件夹或元素单独选择各档权限对应的用户、用户组。

从自定义权限切换为继承时,会清空已配置的自定义授权;再次切回自定义权限时需要重新配置。切换前应确认页面提示的影响范围。

权限档位:

权限

主要能力

全部

使用和编辑元素,以及导出、移动、复制、升级、重命名、删除和权限管理。

使用和编辑

使用和编辑元素,以及导出、移动、复制、升级、重命名;不包含删除和权限管理。

仅使用

进入元素使用视图,不包含编辑视图、删除和权限管理。

具体元素支持的操作还与组件能力有关。元素使用权限不等同于业务数据的全部访问权限,组件内部的数据范围及操作限制需按对应组件的权限配置判断。

配置权限:

  1. 进入目标应用的“元素管理”,找到目标文件夹或元素,单击“权限管理”。

  2. 查看“权限来源”。需要独立授权时,选择“自定义权限”并确认页面提示。

  3. 在“全部”“使用和编辑”或“仅使用”权限区域选择用户、用户组,并确认授权。

  4. 检查各档权限对应的对象。批量调整时,可使用“元素权限配置”页面,完成修改后单击“保存”。

菜单权限控制菜单入口是否可用,元素权限控制打开资源后可以执行的操作。菜单入口可见,并不代表已获得所关联元素的权限。

配置位置

说明

菜单整体权限

可设置为“无权限”“公开”或“继承平台元素权限”。

单个菜单项权限

未开启独立权限时沿用菜单整体权限;开启后可设置为“公开”或“指定用户/组”,元素类型的菜单项还可选择“继承元素权限”。

只需让菜单与元素采用相同访问范围时,可使用继承元素权限的方式;为指定用户或用户组单独开放菜单时,还需确认其具有关联元素的使用权限。

菜单配置操作参见菜单与首页配置。

以“预算编制组”使用“预算管理”应用中的“预算填报表”为例:

  1. 将测试用户加入目标企业和空间,并加入“预算编制组”。

  2. 为该组分配“预算管理”应用的“应用成员”角色。

  3. 在“预算填报表”的权限管理中,为该组分配“仅使用”权限;如元素继承父级文件夹权限,也可在父级文件夹中配置。

  4. 将“预算填报”菜单关联到该元素,按需要设置为继承元素权限或指定该用户组。

  5. 使用组内普通成员账号检查能否进入应用、打开菜单及元素,并确认没有获得不需要的编辑、删除或管理权限。

进行权限验证时,不要使用同时拥有企业管理员、空间管理员或应用管理员角色的账号代替普通成员,否则无法准确验证普通成员的授权结果。

问:分配了应用成员角色,为什么仍打不开元素?

答:应用成员角色不代表拥有应用内全部元素的权限。应检查目标元素是否继承父级文件夹权限,以及用户或所属用户组是否获得对应授权。

问:为用户配置“仅使用”,为什么仍能编辑元素?

答:用户可能同时拥有应用开发者、管理员角色,或通过其他用户组获得“使用和编辑”“全部”权限。较低档位的授权不会覆盖已有的较高权限。

问:移除用户组中的角色后,用户为什么仍有权限?

答:应同时检查用户直接分配的角色、其他所属用户组的角色,以及元素的直接授权和继承权限。移除一个来源不会自动撤销其他来源的授权。

问:权限调整后,用户页面没有变化怎么办?

答:先刷新页面,必要时重新登录,再确认当前企业、空间和应用是否正确,并检查用户所属用户组、角色及元素权限来源。

回到顶部

咨询热线

400-821-9199