用户与权限管理
概述
用户与权限管理是平台的基础安全模块,负责回答两个核心问题:"谁可以登录系统" 以及 "登录后能做什么"。它通过用户、用户组、角色三者的组合,实现灵活且可控的访问控制(RBAC,基于角色的访问控制)。
这个模块能帮你做什么
- 管理登录账号:创建、编辑、禁用、删除用户,处理密码重置与账号锁定
- 批量授权:把用户编入用户组,一次给一群人授予相同的角色,减少重复操作
- 精细化权限分配:通过角色定义"能看到哪些菜单"和"能对哪些资源做什么操作"
- 满足合规与审计:按角色而非个人分配权限,人员变动时只需调整角色,职责清晰可追溯
核心概念:用户、用户组与角色
理解这三个概念的关系是用好本模块的关键。
| 概念 | 作用 | 举例 |
|---|---|---|
| 用户(User) | 一个可以登录系统的账号,代表具体的人 | 张三的账号 zhangsan |
| 用户组(User Group) | 用户的集合,用于按团队或职能批量管理 | "网络运维组"、"CMDB 管理员组" |
| 角色(Role ) | 一组权限的集合,定义"能做什么" | "只读用户"、"配置项管理员" |
权限是如何生效的
一个用户的最终权限 = 直接分配给该用户的角色权限 + 其所属用户组关联的角色权限,两者取并集、按"最高权限优先"生效。
- 直接授权:在用户详情页给用户勾选角色,或反向在角色详情页把用户加进来。
- 继承授权:把用户加入某个用户组,再让该用户组关联角色。用户会"继承"这些角色的权限。
什么时候用用户组?
当多个用户需要相同权限时(例如整个"网络运维组"都需要查看 CMDB),用用户组批量授权比逐个给用户分配角色高效得多。人员入职、调岗、离职时,只需调整其所在用户组,权限自动跟随。
两类权限维度
每个角色包含两类权限,分别控制"看得到"和"做得了":
| 权限类型 | 控制范围 | 取值 |
|---|---|---|
| 界面权限 | 登录后左侧导航能看到哪些菜单 | 开启 / 关闭 |
| 资源权限 | 对具体业务资源(配置项、采集点、仪表盘等)能执行的操作 | 不能访问 / 只读访问 / 完全访问 |
完整的权限项清单见 权限参考。如果你想知道某个具体功能模块需要哪些权限,可查看 各功能模块所需权限速查。
内置角色
系统开箱即用提供两个内置角色,覆盖最常见的两种使用场景:
| 内置角色 | 适用场景 | 权限 |
|---|---|---|
| administrator(管理员) | 需要全部权限的超级用户 | 所有菜单可见,所有资源完全访问 |
| viewer(只读用户) | 只需查看、不改动数据的用户 | 所有菜单可见,所有资源只读访问 |
备注
内置角色由系统维护,不能删除、不能编辑其权限。如果你需要不同的权限组合,请新建自定义角色。
模块组织
用户与权限管理在业务租户下包含三个子模块,每个子模块都是"列表页 + 详情页"的结构:
| 子模块 | 文档 |
|---|---|
| 用户管理 | 用户管理列表 · 用户详情 |
| 用户组管理 | 用户组管理 |
| 角色管理 | 角色管理列表 · 角色详情 |
系统租户与业务租户的差异
本模块在不同类型的租户下表现不同,使用前请先确认你所在的环境:
| 业务租户 | 系统租户 | |
|---|---|---|
| 导航菜单 | "用户与权限",含三个子菜单 | "平台用户管理",仅有用户管理 |
| 用户管理 | ✅ 完整功能(含角色、用户组分配) | ✅ 精简功能(仅账号基本信息) |
| 用户组管理 | ✅ 可用 | ❌ 不可用 |
| 角色管理 | ✅ 可用 | ❌ 不可用 |
| 权限分配 | 通过角色与用户组 | 无角色概念,简化管理 |
信息
本文档主要面向业务租户的完整功能。如果你在系统租户中,将看不到用户组与角色相关内容,这是正常现象。