权限与安全
JSaas 提供了完善的基于角色的访问控制体系,支持菜单、按钮和数据三级权限管理,保障系统安全。
📋 本章目标
- 理解 RBAC 权限模型的核心概念
- 掌握角色的创建和权限分配
- 学会配置菜单和数据权限
- 了解系统安全配置的最佳实践
角色管理
角色是权限管理的核心,通过为角色分配权限,再将用户关联到角色,实现灵活的权限控制。
| 角色类型 | 说明 |
|---|---|
| 超级管理员 | 拥有平台所有功能权限,可以管理所有租户 |
| 租户管理员 | 管理单个租户下的所有资源,包括成员、模块和权限 |
| 业务管理员 | 管理特定业务模块的功能和数据 |
| 普通用户 | 仅拥有被授予的基本操作权限 |
| 自定义角色 | 根据业务需求自定义的角色,可灵活配置权限组合 |
建议遵循最小权限原则,只授予用户完成工作所需的最小权限集。对于临时需要的额外权限,可以使用限时授权功能。
菜单权限
菜单权限控制用户在左侧导航栏中可以看到的菜单项。不同角色可以看到不同的菜单组合:
| 权限级别 | 说明 |
|---|---|
| 菜单可见 | 控制菜单项在导航栏中的显示/隐藏 |
| 页面访问 | 控制是否能打开和查看页面内容 |
| 按钮操作 | 控制页面内的新增、编辑、删除等按钮是否可用 |
在系统管理 → 菜单管理页面,可以为每个角色配置详细的菜单权限。配置完成后,用户登录时看到的菜单将根据其角色自动调整。
数据权限
数据权限在菜单权限的基础上,进一步控制用户能看到的实际数据范围:
| 数据权限范围 | 适用场景 |
|---|---|
| 全部数据 | 管理员可查看租户下所有数据 |
| 部门及下级 | 部门经理可查看本部门及下属部门的数据 |
| 仅本部门 | 普通员工只查看自己所在部门的数据 |
| 仅本人 | 仅查看与自己相关的数据记录 |
| 自定义规则 | 根据业务字段自定义数据过滤条件 |
安全配置
除了权限管理,平台还提供了以下安全配置项:
| 安全配置 | 说明 |
|---|---|
| 密码策略 | 设置密码复杂度要求、过期时间和历史密码限制 |
| 登录限制 | 限制登录失败次数、IP 白名单、时间段控制 |
| 会话管理 | 设置会话超时时间、单点登录和并发登录限制 |
| 操作审计 | 记录用户关键操作日志,支持审计追溯 |
生产环境务必开启操作审计日志,这有助于安全事件的追溯和合规审查。