能力清单(Meta)与分配:单选 scope、多选 action、Preset
仅有 key(见 Permission 的身份)还不够。每条 permission 还要带一份 Meta,让它在后台可读、可分类、可按风险预警、可审计:
Key / Title / Description / Risk(low·medium·high) / Category。
分配时遵循一条人机工程约定:Scope 单选(radio)——一条权限只能有一个数据范围;
Action 多选(checkbox)——一个资源上可勾选多个动作;再用 Preset 模版快速填充常见组合。
能力清单(Catalog)
系统里所有「能不能做」的白名单。Risk 高的项在后台通常红色高亮、需二次确认或审批才能分配。
分配界面:给某个资源配权限
Resource
Action — 多选 (checkbox)
AllowedScope — 单选 (radio)
生成的授权(role 上存储的就是这样一组)
勾选 action 后此处显示生成的授权。
read 又要 update
(多选很自然);但「这组操作针对的数据范围」只能是一个确定的边界——
要么本组要么全部,不能既本组又全部(若需要全部,直接配 Full 即可)。所以 scope 是 radio。