跳到主要内容
版本:2.x

用户与权限管理

概述

用户与权限管理是平台的基础安全模块,负责回答两个核心问题:"谁可以登录系统" 以及 "登录后能做什么"。它通过用户、用户组、角色三者的组合,实现灵活且可控的访问控制(RBAC,基于角色的访问控制)。

这个模块能帮你做什么

  • 管理登录账号:创建、编辑、禁用、删除用户,处理密码重置与账号锁定
  • 批量授权:把用户编入用户组,一次给一群人授予相同的角色,减少重复操作
  • 精细化权限分配:通过角色定义"能看到哪些菜单"和"能对哪些资源做什么操作"
  • 满足合规与审计:按角色而非个人分配权限,人员变动时只需调整角色,职责清晰可追溯

核心概念:用户、用户组与角色

理解这三个概念的关系是用好本模块的关键。

概念作用举例
用户(User)一个可以登录系统的账号,代表具体的人张三的账号 zhangsan
用户组(User Group)用户的集合,用于按团队或职能批量管理"网络运维组"、"CMDB 管理员组"
角色(Role)一组权限的集合,定义"能做什么""只读用户"、"配置项管理员"

权限是如何生效的

一个用户的最终权限 = 直接分配给该用户的角色权限其所属用户组关联的角色权限,两者取并集、按"最高权限优先"生效。

  • 直接授权:在用户详情页给用户勾选角色,或反向在角色详情页把用户加进来。
  • 继承授权:把用户加入某个用户组,再让该用户组关联角色。用户会"继承"这些角色的权限。
什么时候用用户组?

当多个用户需要相同权限时(例如整个"网络运维组"都需要查看 CMDB),用用户组批量授权比逐个给用户分配角色高效得多。人员入职、调岗、离职时,只需调整其所在用户组,权限自动跟随。

两类权限维度

每个角色包含两类权限,分别控制"看得到"和"做得了":

权限类型控制范围取值
界面权限登录后左侧导航能看到哪些菜单开启 / 关闭
资源权限对具体业务资源(配置项、采集点、仪表盘等)能执行的操作不能访问 / 只读访问 / 完全访问

完整的权限项清单见 权限参考。如果你想知道某个具体功能模块需要哪些权限,可查看 各功能模块所需权限速查

内置角色

系统开箱即用提供两个内置角色,覆盖最常见的两种使用场景:

内置角色适用场景权限
administrator(管理员)需要全部权限的超级用户所有菜单可见,所有资源完全访问
viewer(只读用户)只需查看、不改动数据的用户所有菜单可见,所有资源只读访问
备注

内置角色由系统维护,不能删除、不能编辑其权限。如果你需要不同的权限组合,请新建自定义角色。

模块组织

用户与权限管理在业务租户下包含三个子模块,每个子模块都是"列表页 + 详情页"的结构:

子模块文档
用户管理用户管理列表 · 用户详情
用户组管理用户组管理
角色管理角色管理列表 · 角色详情

系统租户与业务租户的差异

本模块在不同类型的租户下表现不同,使用前请先确认你所在的环境:

业务租户系统租户
导航菜单"用户与权限",含三个子菜单"平台用户管理",仅有用户管理
用户管理✅ 完整功能(含角色、用户组分配)✅ 精简功能(仅账号基本信息)
用户组管理✅ 可用❌ 不可用
角色管理✅ 可用❌ 不可用
权限分配通过角色与用户组无角色概念,简化管理
信息

本文档主要面向业务租户的完整功能。如果你在系统租户中,将看不到用户组与角色相关内容,这是正常现象。

典型使用流程

场景一:为新入职员工开通系统访问

  1. (一次性)创建角色:在 角色管理 中按需创建角色(如"网络运维员"),配置其界面权限和资源权限
  2. (推荐)使用用户组:在 用户组管理 中创建用户组(如"网络运维组"),把上一步的角色关联给它
  3. 创建用户:在 用户管理 中新建用户账号,将其加入上一步的用户组
  4. 该用户登录后即可看到对应菜单、操作对应资源

场景二:调整某员工的权限

  • 临时调整:直接在用户详情页为其勾选/取消某个角色
  • 批量调整:调整用户组关联的角色,组内所有用户权限同步变化

场景三:员工离职

  1. 用户管理 中找到该用户
  2. 选择禁用账号(保留账号、无法登录)或删除账号(永久移除)
  3. 该用户创建的业务数据不受影响,仍保留其创建者记录

最佳实践

  • 优先用用户组授权:即使当前只有一两个人,也建议通过用户组分配角色,方便后续扩展
  • 角色按职能划分:一个角色对应一个明确的职责(如"配置项维护"、"只读审计"),避免创建"大而全"的角色
  • 最小权限原则:新建角色时只勾选必需的菜单和资源,按需逐步放开
  • 定期清理:定期检查用户组的成员与关联角色,移除已离职或调岗的用户

常见问题

Q:用户组的成员和角色详情里的"关联用户"是什么关系?

它们是同一份数据的两个视角。"角色 → 关联用户"列出所有直接拥有该角色的用户;"用户组 → 关联角色"列出该组拥有的角色。一个用户既可以被直接分配角色,也可以通过用户组继承角色。

Q:一个用户同时被直接分配了"只读"角色,又通过用户组继承了"完全访问"角色,最终权限是什么?

最高权限。用户对某个资源会获得所有来源中最高的访问级别,因此该用户对该资源拥有完全访问。

Q:禁用用户和删除用户有什么区别?

  • 禁用:账号保留,但无法登录。适合休假、临时封禁等场景,可随时重新启用
  • 删除:账号永久移除,不可恢复。适合离职且无需保留账号的场景。无论哪种方式,用户创建的业务数据都不会被删除