权限管理
权限是 API 接口的集合,表示一组操作能力。用户想要正常使用某个服务,必须先拥有该服务的相应权限。

权限概述
权限是连接账号和 API 的桥梁。通过权限,管理员可以:
- 将多个 API 组合成一个权限单元
- 将权限分配给账号或群组
- 实现细粒度的访问控制
一般服务至少会定义三个级别的权限:
| 权限级别 | 风险等级 | 对应角色 | 描述 |
|---|---|---|---|
| 管理员权限 | 高风险 | 管理员 | 拥有系统的所有操作权限 |
| 操作者权限 | 中风险 | 操作者 | 拥有大部分操作权限,但无法进行系统配置 |
| 只读权限 | 低风险 | 只读用户 | 仅拥有查询权限 |
权限信息
每个权限包含以下信息:
| 字段 | 说明 |
|---|---|
| 权限名称 | 权限的唯一名称 |
| 描述 | 权限描述信息 |
| 所属应用 | 权限所属的应用 |
| 接口数量 | 该权限包含的 API 数量 |
| 创建时间 | 权限创建时间 |
权限列表
在权限列表中可以查看所有已创建的权限,包括:
| 字段 | 说明 |
|---|---|
| 权限名称 | 点击可进入详情页 |
| 所属应用 | 权限所属的应用名称 |
| 接口数量 | 该权限包含的 API 数量 |
| 创建时间 | 权限创建时间 |
创建权限
- 进入「权限」页面
- 点击「创建权限」
- 填写以下信息:
- 权限名称(必填)
- 所属应用(必填,从下拉列表选择)
- 描述(选填)
- 点击「确认」创建
创建权限后,可以在权限详情中添加关联的 API。
权限详情
在权限列表中点击权限名称,可以进入权限详情页面。权限详情包含以下标签页:
| 标签页 | 内容 | 说明 |
|---|---|---|
| 基本信息卡 | 权限基本信息 | 显示权限名称、描述、所属应用等 |
| 关联接口 | 该权限包含的所有 API | 可以添加或移除接口 |
| 授权账号 | 直接分配了该权限的账号 | 只读,不包括通过群组继承的 |
管理关联接口
将 API 添加到权限后,拥有该权限的账号/群组就可以访问这些 API。
添加接口
- 进入权限详情
- 切换到「关联接口」标签
- 点击「添加接口」
- 选择要添加的 API(支持多选)
- 点击「确认」
移除接口
- 进入权限详情
- 切换到「关联接口」标签
- 找到要移除的 API
- 点击删除按钮
- 确认移除
注意:移除接口后,拥有该权限的账号将无法访问该接口。
查看授权账号
授权账号标签页显示直接分配了该权限的所有账号。
注意:此列表只显示直接分配了权限的账号,不包括通过群组继承获得权限的账号。如需查看所有拥有该权限的账号,请分别查看每个群组的成员列表。
权限设计建议
按功能模块划分
- 用户管理权限
- 产品管理权限
- 订单管理权限
- ...
按操作类型划分
- 查看权限
- 编辑权限
- 删除权限
- ...
按风险等级划分
- 管理员权限(高风险)
- 操作者权限(中风险)
- 只读权限(低风险)
组合方式
实际应用中,通常会采用组合方式,例如:
| 权限名称 | 描述 | 包含 API |
|---|---|---|
| user-admin | 用户管理(管理员) | 用户查询、创建、编辑、删除的所有 API |
| user-operator | 用户管理(操作者) | 用户查询、创建、编辑的 API |
| user-reader | 用户管理(只读) | 仅用户查询 API |
注意事项
- 权限名称应具有描述性,便于识别
- 建议为每个应用至少创建三个权限级别
- 定期审查权限配置,确保安全性
- 避免创建过于细碎的权限,增加管理复杂度