权限管理

权限是 API 接口的集合,表示一组操作能力。用户想要正常使用某个服务,必须先拥有该服务的相应权限。

权限概述

权限是连接账号和 API 的桥梁。通过权限,管理员可以:

  • 将多个 API 组合成一个权限单元
  • 将权限分配给账号或群组
  • 实现细粒度的访问控制

一般服务至少会定义三个级别的权限:

权限级别风险等级对应角色描述
管理员权限高风险管理员拥有系统的所有操作权限
操作者权限中风险操作者拥有大部分操作权限,但无法进行系统配置
只读权限低风险只读用户仅拥有查询权限

权限信息

每个权限包含以下信息:

字段说明
权限名称权限的唯一名称
描述权限描述信息
所属应用权限所属的应用
接口数量该权限包含的 API 数量
创建时间权限创建时间

权限列表

在权限列表中可以查看所有已创建的权限,包括:

字段说明
权限名称点击可进入详情页
所属应用权限所属的应用名称
接口数量该权限包含的 API 数量
创建时间权限创建时间

创建权限

  1. 进入「权限」页面
  2. 点击「创建权限」
  3. 填写以下信息:
    • 权限名称(必填)
    • 所属应用(必填,从下拉列表选择)
    • 描述(选填)
  4. 点击「确认」创建

创建权限后,可以在权限详情中添加关联的 API。

权限详情

在权限列表中点击权限名称,可以进入权限详情页面。权限详情包含以下标签页:

标签页内容说明
基本信息卡权限基本信息显示权限名称、描述、所属应用等
关联接口该权限包含的所有 API可以添加或移除接口
授权账号直接分配了该权限的账号只读,不包括通过群组继承的

管理关联接口

将 API 添加到权限后,拥有该权限的账号/群组就可以访问这些 API。

添加接口

  1. 进入权限详情
  2. 切换到「关联接口」标签
  3. 点击「添加接口」
  4. 选择要添加的 API(支持多选)
  5. 点击「确认」

移除接口

  1. 进入权限详情
  2. 切换到「关联接口」标签
  3. 找到要移除的 API
  4. 点击删除按钮
  5. 确认移除

注意:移除接口后,拥有该权限的账号将无法访问该接口。

查看授权账号

授权账号标签页显示直接分配了该权限的所有账号。

注意:此列表只显示直接分配了权限的账号,不包括通过群组继承获得权限的账号。如需查看所有拥有该权限的账号,请分别查看每个群组的成员列表。

权限设计建议

按功能模块划分

  • 用户管理权限
  • 产品管理权限
  • 订单管理权限
  • ...

按操作类型划分

  • 查看权限
  • 编辑权限
  • 删除权限
  • ...

按风险等级划分

  • 管理员权限(高风险)
  • 操作者权限(中风险)
  • 只读权限(低风险)

组合方式

实际应用中,通常会采用组合方式,例如:

权限名称描述包含 API
user-admin用户管理(管理员)用户查询、创建、编辑、删除的所有 API
user-operator用户管理(操作者)用户查询、创建、编辑的 API
user-reader用户管理(只读)仅用户查询 API

注意事项

  • 权限名称应具有描述性,便于识别
  • 建议为每个应用至少创建三个权限级别
  • 定期审查权限配置,确保安全性
  • 避免创建过于细碎的权限,增加管理复杂度