权限与安全

JSaas 提供了完善的基于角色的访问控制体系,支持菜单、按钮和数据三级权限管理,保障系统安全。

📋 本章目标

  • 理解 RBAC 权限模型的核心概念
  • 掌握角色的创建和权限分配
  • 学会配置菜单和数据权限
  • 了解系统安全配置的最佳实践

角色管理

角色是权限管理的核心,通过为角色分配权限,再将用户关联到角色,实现灵活的权限控制。

角色类型说明
超级管理员拥有平台所有功能权限,可以管理所有租户
租户管理员管理单个租户下的所有资源,包括成员、模块和权限
业务管理员管理特定业务模块的功能和数据
普通用户仅拥有被授予的基本操作权限
自定义角色根据业务需求自定义的角色,可灵活配置权限组合

建议遵循最小权限原则,只授予用户完成工作所需的最小权限集。对于临时需要的额外权限,可以使用限时授权功能。

菜单权限

菜单权限控制用户在左侧导航栏中可以看到的菜单项。不同角色可以看到不同的菜单组合:

权限级别说明
菜单可见控制菜单项在导航栏中的显示/隐藏
页面访问控制是否能打开和查看页面内容
按钮操作控制页面内的新增、编辑、删除等按钮是否可用

在系统管理 → 菜单管理页面,可以为每个角色配置详细的菜单权限。配置完成后,用户登录时看到的菜单将根据其角色自动调整。

数据权限

数据权限在菜单权限的基础上,进一步控制用户能看到的实际数据范围:

数据权限范围适用场景
全部数据管理员可查看租户下所有数据
部门及下级部门经理可查看本部门及下属部门的数据
仅本部门普通员工只查看自己所在部门的数据
仅本人仅查看与自己相关的数据记录
自定义规则根据业务字段自定义数据过滤条件

安全配置

除了权限管理,平台还提供了以下安全配置项:

安全配置说明
密码策略设置密码复杂度要求、过期时间和历史密码限制
登录限制限制登录失败次数、IP 白名单、时间段控制
会话管理设置会话超时时间、单点登录和并发登录限制
操作审计记录用户关键操作日志,支持审计追溯

生产环境务必开启操作审计日志,这有助于安全事件的追溯和合规审查。