【 第 4 步 】

权限设计室

师傅:“今天我们专门处理工厂里的账号和权限。门店人员要提交订单,仓库人员要查库存,生产主管要看生产计划,客服要处理会员订单,配方管理员能够维护30份核心配方,运维人员还要管理服务器和数据库。

我们先认识访问控制,把身份识别、认证、授权和审计串起来,再用RBAC按照岗位建立角色和权限。对于高风险操作,还可以加入时间、设备、来源和审批等条件,这属于ABAC的判断思路。

最后,我们把岗位、数据范围、允许操作、限制条件和审计要求放进一张权限矩阵,并用最小权限原则检查每个岗位真正需要什么。”

权限设计室情景阅读暂用场景图

01 · 现场对话

权限设计室的知识任务

01

先看不同岗位要做什么

权限从实际工作开始。

师傅

“客服平时需要什么?”

客服主管

“查询会员订单,处理配送和售后。”

师傅

“需要修改生产配方吗?”

客服主管

“不需要。”

小白

“那这项权限就不应该给客服。”

师傅

“对,这就是按工作需要配置权限。”

02

按照角色发权限

先建立岗位和权限之间的关系。

小白

“员工一个一个配置,会不会很乱?”

师傅

“可以先建立角色。”

小白

“比如客服角色、仓库角色、配方管理员角色?”

师傅

“对。这叫RBAC。可以理解成工厂按岗位发门卡。哪个岗位需要进入哪个区域,就给对应的门卡。”

小白

“员工换岗位以后,也跟着换角色。”

师傅

“对。”

03

再增加使用条件

有些高风险操作需要更多条件。

师傅

“假设配方管理员准备批量导出30份核心配方。”

小白

“他本来就有配方权限。”

师傅

“系统还可以继续判断时间、设备、来源和审批状态。”

小白

“这些条件也参与授权?”

师傅

“对,这类判断可以使用ABAC思路。”

04

把结果写进权限矩阵

所有角色最终进入一张表。

师傅

“现在写客服。”

小白

“访问会员订单,可以查询,手机号显示部分内容,不能批量导出。”

师傅

“仓库人员呢?”

小白

“查看订单数量和库存,不需要完整会员资料。”

师傅

“配方管理员?”

小白

“可以维护配方,高风险修改和导出要记录。”

师傅

“这张表就是我们的权限矩阵。”

02 · 小白做现场笔记

重要概念及注释

01

访问控制

核心内容
正式含义
决定谁在什么条件下能够访问哪些数据或系统、执行哪些操作,并记录访问结果。
六个基本要素
主体 → 谁 对象 → 访问什么 操作 → 做什么 条件 → 在什么情况下 决策 → 允许还是拒绝 审计 → 最后留下什么记录
教材也将访问控制概括为主体、对象、操作、条件、决策和审计。
一句话记忆
访问控制,就是回答“谁在什么条件下能做什么”。
正式含义
决定谁在什么条件下能够访问哪些数据或系统、执行哪些操作,并记录访问结果。
六个基本要素
主体 → 谁 对象 → 访问什么 操作 → 做什么 条件 → 在什么情况下 决策 → 允许还是拒绝 审计 → 最后留下什么记录
教材也将访问控制概括为主体、对象、操作、条件、决策和审计。

访问控制,就是回答“谁在什么条件下能做什么”。

02

身份识别、认证、授权与审计

核心内容
工作路线
身份识别 你说你是谁? ↓ 身份认证 怎样证明你就是本人? ↓ 授权判断 你可以做什么? ↓ 访问执行 允许、拒绝或脱敏 ↓ 审计记录 你最后做了什么?
一句话记忆
先认人,再验人,再给权限,最后留下记录。
工作路线
身份识别 你说你是谁? ↓ 身份认证 怎样证明你就是本人? ↓ 授权判断 你可以做什么? ↓ 访问执行 允许、拒绝或脱敏 ↓ 审计记录 你最后做了什么?

先认人,再验人,再给权限,最后留下记录。

03

RBAC

核心内容
正式含义
基于角色的访问控制,根据岗位或角色统一分配权限。
面包厂场景
门店人员 → 提交订单 仓库人员 → 查询库存 生产主管 → 查看生产计划 客服 → 查询会员订单 配方管理员 → 维护核心配方
记忆类比
RBAC像工厂按照岗位发门卡
先确定这个岗位需要进哪些区域,再给相应权限。
一句话记忆
RBAC:先建立角色,再给角色权限。
正式含义
基于角色的访问控制,根据岗位或角色统一分配权限。
面包厂场景
门店人员 → 提交订单 仓库人员 → 查询库存 生产主管 → 查看生产计划 客服 → 查询会员订单 配方管理员 → 维护核心配方
记忆类比
RBAC像工厂按照岗位发门卡
先确定这个岗位需要进哪些区域,再给相应权限。

RBAC:先建立角色,再给角色权限。

04

ABAC

核心内容
正式含义
根据主体、数据、环境和业务条件等属性动态决定是否允许访问。
面包厂场景
导出30份核心配方时同时判断:
是不是配方管理员 + 是不是批准的设备 + 是不是允许的网络 + 是不是规定时间 + 有没有审批
一句话记忆
RBAC主要看“你是什么角色”,ABAC还要继续看“现在是什么条件”。
正式含义
根据主体、数据、环境和业务条件等属性动态决定是否允许访问。
面包厂场景
导出30份核心配方时同时判断:
是不是配方管理员 + 是不是批准的设备 + 是不是允许的网络 + 是不是规定时间 + 有没有审批

RBAC主要看“你是什么角色”,ABAC还要继续看“现在是什么条件”。

05

权限矩阵

核心内容
正式含义
把人员或岗位与数据范围、允许操作和限制条件放进同一张表。
面包厂示例
| 角色 | 数据 | 操作 | 条件 |
| ----- | ---- | ----- | ------- |
| 客服 | 会员订单 | 查询 | 手机号脱敏 |
| 仓库 | 库存 | 查询、更新 | 仅库存数据 |
| 生产主管 | 生产计划 | 查询 | 生产岗位 |
| 配方管理员 | 核心配方 | 查询、修改 | 高风险操作留痕 |
一句话记忆
把“谁能做什么”放进一张表,就是权限矩阵。
正式含义
把人员或岗位与数据范围、允许操作和限制条件放进同一张表。
面包厂示例
| 角色 | 数据 | 操作 | 条件 |
| ----- | ---- | ----- | ------- |
| 客服 | 会员订单 | 查询 | 手机号脱敏 |
| 仓库 | 库存 | 查询、更新 | 仅库存数据 |
| 生产主管 | 生产计划 | 查询 | 生产岗位 |
| 配方管理员 | 核心配方 | 查询、修改 | 高风险操作留痕 |

把“谁能做什么”放进一张表,就是权限矩阵。

06

最小权限

核心内容
正式含义
只向人员或系统提供完成当前工作真正需要的数据、功能和授权时间。
面包厂场景
客服处理订单需要:
订单号 手机号后4位 配送状态
不代表客服还需要:
修改配方 管理数据库 查看所有客户 永久批量导出
一句话记忆
工作真正需要多少权限,就只给多少。
正式含义
只向人员或系统提供完成当前工作真正需要的数据、功能和授权时间。
面包厂场景
客服处理订单需要:
订单号 手机号后4位 配送状态
不代表客服还需要:
修改配方 管理数据库 查看所有客户 永久批量导出

工作真正需要多少权限,就只给多少。

07

特权账号

核心内容
正式含义
拥有系统管理、权限修改、数据库管理等高权限能力的账号。
重点检查
实名使用 禁止共享 强化认证 限定来源 操作审计 定期复核
一句话记忆
权限越大,身份越要清楚,操作越要完整留痕。
正式含义
拥有系统管理、权限修改、数据库管理等高权限能力的账号。
重点检查
实名使用 禁止共享 强化认证 限定来源 操作审计 定期复核

权限越大,身份越要清楚,操作越要完整留痕。

08

账号生命周期

核心内容
工作路线
申请 ↓ 审批 ↓ 创建 ↓ 使用 ↓ 变更 ↓ 复核 ↓ 停用 ↓ 删除
面包厂场景
设备维护项目结束:
停用账号 → 回收权限 → 关闭远程入口 → 留下退出记录
一句话记忆
账号不仅要管怎么开,还要管什么时候改、什么时候关。
工作路线
申请 ↓ 审批 ↓ 创建 ↓ 使用 ↓ 变更 ↓ 复核 ↓ 停用 ↓ 删除
面包厂场景
设备维护项目结束:
停用账号 → 回收权限 → 关闭远程入口 → 留下退出记录

账号不仅要管怎么开,还要管什么时候改、什么时候关。

03 · 经验和难点

小结

这一站,小白根据客服、仓库、生产、配方和运维等岗位建立了权限关系,并把角色、数据范围、允许操作和限制条件放进权限矩阵。最值得记住的经验是:权限设计最终要落到谁、什么数据、什么操作和什么条件。初学者最容易遇到的难点,是看到某个人“工作上需要系统”,就给出过大的访问范围。