跳到正文
SSaleSass开发者文档
管理后台
文档中心框架文档
框架文档

身份与页面权限

平台提供身份与角色组,应用独立管理页面查看和操作权限。

后台身份

接口复用后台登录会话,检查账号、启用角色、密码版本和在线会话。API 模块读取后台同一份会话。

写请求还需要 X-CSRF-Token,不能通过提交角色 ID 冒充其他账号。

独立应用授权

所有页面都可配置。应用权限不注册到主体权限表,主体角色分配中不再出现应用业务权限。

配置行为
仅管理员view 和 manage 角色数组均为空,仅内置管理员访问。
可查看角色组命中 view 的普通角色可以进入页面和读取数据。
可操作角色组命中 manage 的角色还可以执行写操作;必须同时属于 view。

请求与数据边界

  • 主系统继续提供账号和角色组。应用中心的管理权限属于框架能力,应用业务授权独立保存。
  • 页面、菜单、页签和只读接口检查查看权;写接口和操作按钮检查操作权。
  • 内置管理员可访问已启用应用;停用应用对管理员也不可访问。
  • 应用自行检查数据归属,台账管理始终只允许任务创建者查看和操作。
SaleSass 开发者文档 · 与项目内的接口契约同步