使用控制台组织、成员与权限
产品权限说明
组织、成员与权限: 产品权限说明
成员是否能访问某个产品,取决于两层条件:
- 当前组织是否已经开通该产品。
- 当前成员是否获得该产品权限。
只有两个条件都满足,成员才能进入对应产品。
有权限和无权限
| 权限 | 页面访问 | 查看数据 | 新增/编辑配置 | 删除/停用 | 密钥操作 |
|---|---|---|---|---|---|
| 无权限 | 不允许进入产品 | 不允许 | 不允许 | 不允许 | 不允许 |
| 有权限(读写一体) | 可以进入 | 可以 | 可以 | 可以,但受页面确认和组织管理规则约束 | 按当前产品能力提供 |
无权限
成员访问未被授权的产品时,控制台显示无权限拦截页,并提示联系组织主账号开通权限。
无权限不等同于组织未购买产品:
- 组织未开通产品:需要主账号或商务人员处理订阅。
- 成员未获得权限:需要主账号修改成员授权。
有权限(读写一体)
获得设备指纹产品权限的成员可以进入产品并使用当前已开放的查看、创建、修改和管理功能。
只读页面应保持数据可浏览,同时对写操作采用以下一种方式:
- 隐藏写操作按钮。
- 将按钮置灰,并通过 Tooltip 说明需要读写权限。
- 用户通过深链接进入编辑页时,展示只读状态或权限拦截页。
不要允许只读用户先填写完整表单,再在提交时才提示无权限。
读写
读写成员可以在授权产品内创建和修改配置,例如设备指纹应用、接入端和 Webhook。
读写不应自动等于所有高风险权限。密钥轮换、成员管理和组织所有者操作需要更严格的控制。
菜单和按钮如何受权限影响
产品菜单
- 组织未开通产品:可以隐藏入口,或展示产品未开通页。
- 组织已开通、成员无权限:入口可隐藏;通过链接访问时必须阻止数据加载。
- 成员只读或读写:正常展示产品入口。
页面数据
后端必须在每次请求中校验组织成员关系和产品权限,不能只依赖前端隐藏菜单。
写操作按钮
以下操作至少需要读写权限:
- 创建、编辑、停用或删除应用。
- 创建、编辑、停用或删除接入端。
- 修改来源校验、应用签名和限流。
- 创建、编辑、停用或删除 Webhook。
- 其他会改变产品配置的操作。
深链接与权限变化
成员可能在权限被修改前已经打开编辑页面。提交操作时,服务端必须重新校验权限;如果权限已失效,应停止提交并提示刷新页面或联系管理员。
高风险权限建议
首期采用产品级读写一体权限。对于密钥轮换、成员管理等敏感操作,仍可通过组织角色和二次确认控制:
| 建议权限 | 典型操作 | 建议默认拥有者 |
|---|---|---|
| 数据查看 | 概览、事件、访客、风险信号 | 只读与读写成员 |
| 敏感数据复制/导出 | 复制完整标识、导出事件 | 经授权的分析或安全人员 |
| 应用配置管理 | 应用、接入端、安全规则、限流 | 产品管理员或研发负责人 |
| Webhook 管理 | 回调地址、Token、测试和删除 | 后端研发或平台管理员 |
| 密钥查看 | 查看或复制服务端密钥 | 少量密钥管理员 |
| 密钥轮换 | 轮换 Region 服务端密钥 | 组织所有者或密钥管理员 |
| 成员管理 | 邀请、修改权限、停用和删除成员 | 主账号或组织管理员 |
| 组织所有者操作 | 所有权、组织级高风险设置 | 主账号 |
高风险操作还应配合:
- 二次确认。
- 最近身份验证。
- 操作审计日志。
- 操作结果通知。
- 最小权限和定期复核。
权限判断顺序
控制台可以按以下顺序判断访问:
账号是否已登录?
└─ 否 → 登录页
账号是否属于当前组织?
└─ 否 → 无组织或成员已删除状态
成员状态是否正常?
└─ 否 → 组织访问已停用状态
组织是否开通目标产品?
└─ 否 → 产品未开通状态
成员是否拥有目标产品权限?
└─ 否 → 产品无权限状态
操作是否需要写权限?
├─ 是,但只有只读 → 禁止写操作
└─ 否或拥有读写 → 继续
是否属于独立高风险权限?
└─ 是 → 继续校验密钥/成员/所有者权限