先看不同岗位要做什么
权限从实际工作开始。
【 第 4 步 】
师傅:“今天我们专门处理工厂里的账号和权限。门店人员要提交订单,仓库人员要查库存,生产主管要看生产计划,客服要处理会员订单,配方管理员能够维护30份核心配方,运维人员还要管理服务器和数据库。
我们先认识访问控制,把身份识别、认证、授权和审计串起来,再用RBAC按照岗位建立角色和权限。对于高风险操作,还可以加入时间、设备、来源和审批等条件,这属于ABAC的判断思路。
最后,我们把岗位、数据范围、允许操作、限制条件和审计要求放进一张权限矩阵,并用最小权限原则检查每个岗位真正需要什么。”

01 · 现场对话
权限从实际工作开始。
先建立岗位和权限之间的关系。
有些高风险操作需要更多条件。
所有角色最终进入一张表。
02 · 小白做现场笔记
访问控制,就是回答“谁在什么条件下能做什么”。
先认人,再验人,再给权限,最后留下记录。
RBAC:先建立角色,再给角色权限。
RBAC主要看“你是什么角色”,ABAC还要继续看“现在是什么条件”。
把“谁能做什么”放进一张表,就是权限矩阵。
工作真正需要多少权限,就只给多少。
权限越大,身份越要清楚,操作越要完整留痕。
账号不仅要管怎么开,还要管什么时候改、什么时候关。
03 · 经验和难点
这一站,小白根据客服、仓库、生产、配方和运维等岗位建立了权限关系,并把角色、数据范围、允许操作和限制条件放进权限矩阵。最值得记住的经验是:权限设计最终要落到谁、什么数据、什么操作和什么条件。初学者最容易遇到的难点,是看到某个人“工作上需要系统”,就给出过大的访问范围。