切换主题
权限与数据范围
能登录、能进入应用、能执行操作、能看到具体数据,是不同的授权结果。
授权的几个层次
| 层次 | 决定什么 | 维护位置 |
|---|---|---|
| 账号与租户 | 能否登录、以哪个企业身份访问 | IAM |
| 应用与功能 | 能否进入应用、使用哪些动作 | IAM 应用角色 |
| 业务数据范围 | 可访问哪些组织或业务记录 | 应用范围配置 |
| 资源对象权限 | 可查看、下载或修改哪份文件 | EDMS 文件夹与文档授权 |
| 流程参与权限 | 能否查看或办理某个审批任务 | BPM 参与人和任务分配 |
遇到权限问题时
- 确认登录的是本人账号和正确企业。
- 看菜单是否出现,判断应用或功能角色是否缺失。
- 若菜单存在但没有记录,检查组织范围、资源授权或任务分配。
- 若可以查看但动作被拒绝,检查该动作权限及当前业务状态。
- 管理员调整后,按应用提示刷新会话或重新登录再检查。
EDMS 的授权同时受 IAM 功能权限、文档对象权限和文档状态约束。HRM 默认不授予业务数据范围,需要管理员初始化。
管理员如何验证
以目标角色的测试账号验证允许与不允许的操作。只给用户完成工作所需的功能和数据范围;不要用管理员账号的可见结果推断普通账号的权限。
预期结果
用户可完成岗位任务,只看到授权范围内的数据。查不到其他企业的资源是租户隔离的正常表现。