系统设计 / 访问控制 · 从 RBAC 查表到 policy 判定函数 / 能力清单(Meta)与分配:单选 scope、多选 action、Preset 待审核 4 / 23
Meta · 清单 + 分配

能力清单(Meta)与分配:单选 scope、多选 action、Preset

仅有 key(见 Permission 的身份)还不够。每条 permission 还要带一份 Meta,让它在后台可读、可分类、可按风险预警、可审计:Key / Title / Description / Risk(low·medium·high) / Category。分配时遵循一条人机工程约定:Scope 单选(radio)——一条权限只能有一个数据范围;Action 多选(checkbox)——一个资源上可勾选多个动作;再用 Preset 模版快速填充常见组合。

1 · 能力清单(Catalog)

系统里所有「能不能做」的白名单。Risk 高的项在后台通常红色高亮、需二次确认或审批才能分配。

图 1-1 · 本系列的能力清单全表,每行是一条 permission 的 Meta。

2 · 分配界面

一个资源上可能既要 read 又要 update,多选很自然;但「这组操作针对的数据范围」只能是一个确定的边界——要么本组要么全部,不能既本组又全部(若需要全部,直接配 Full 即可)。所以 scope 是 radio。

图 2-1 · 给某个资源配权限的分配界面。可切换 resource、勾选多个 action、单选 scope,或用 Preset 模版一次填充,观察生成的授权条目。

建议 · Preset(预设模版)解决「每次都从零配置」的重复劳动。「只读」「作者」「维护者」「负责人」这些组合反复出现,做成模版一次填充,再按需微调。它降低配错权限的概率——尤其是漏勾或多勾高风险项。