文档导航
使用文档 2026-09-03 #权限#角色#系统管理

角色与权限配置:从内置角色到自定义授权

谁能看到哪个菜单、谁能用 AI 构建器、谁能发布模块——这些都由角色与权限码决定。本文带你认识系统的内置角色、学会给自定义角色勾选权限、把角色挂到用户上,并避开最常见的几个配置误区。

权限系统回答三个问题:谁能登录、登录后能看到什么、能执行哪些操作。在 Inkwell Engine 里,这三个问题都由「角色 → 权限码 → 用户」这条链路管理,全部操作在系统管理的组织管理里完成。

先认识权限模型

  • 权限码是能力的最小单位,例如 ai-builder:use(使用 AI 构建器)。每个权限码带名称和说明,按功能分组。
  • 角色是一组权限码的集合,例如内置的 Builder 角色只包含 AI 构建相关的几个权限。
  • 用户可以挂一个或多个角色,权限取并集。菜单可见性、页面按钮、接口访问都按用户最终的权限码集合判定——同一套权限码同时控制前端显示与后端校验,只改前端隐藏按钮而后端不拦的情况不存在。

系统内置角色

打开「系统 → 组织管理 → 角色管理」,可以看到系统自带的四个角色:

角色管理页:统计卡与角色列表,每行显示权限数量与操作

  • Super Admin:超级管理员,拥有全部权限,是唯一能发布模块到生产的角色。
  • Admin:系统管理员,覆盖绝大多数日常管理权限,但不含发布等最高敏感操作。
  • User:普通业务用户,只能使用已发布的业务模块。
  • Builder:AI 构建器用户,可以使用 AI Studio 构建与测试模块——注意它的说明文字「publishing stays admin-only」,构建与发布是刻意分离的。
  • Guest:访客,仅极少量只读权限。

系统角色不允许删除,防止误操作把管理链路锁死。

给自定义角色配权限

点击角色行操作列的锁形图标,打开权限配置抽屉。

权限配置抽屉:按功能分组展示全部权限码,支持组内全选与搜索

抽屉里列出系统全部权限码(上例共 51 个),按功能分组展示:

  • 每张卡片是一个权限码:名称、代码、一句话说明;
  • 勾选卡片即授权,勾选组标题旁的「本组全选」可整组授权;
  • 顶部搜索框支持按名称或代码过滤,角色已选数量实时显示在右上角;
  • 配置完点击「保存」立即生效。

一个常见的配置例子:给「车间主管」角色勾选某个业务模块的全部权限码,再加 ai-builder:use,让主管既能管数据也能发起 AI 构建,但不给发布类权限——上线动作统一收在超级管理员手里。

把角色挂到用户上

在「组织管理 → 用户管理」里新建或编辑用户,在表单的角色项里为其勾选角色;列表的角色列会以徽章形式显示每个用户当前的授权。

用户管理:列表角色列显示用户挂载的角色徽章

注意事项

  • 菜单看不见先查权限:同事反映看不到某个菜单,先在用户管理确认他挂的角色,再到角色管理确认该角色勾选了对应模块的权限码。权限变更后重新登录一次即可看到最新菜单。
  • 构建与发布分权是刻意的:不要因为「图省事」把发布权限下放给构建角色。发布预检与生产数据的最后一道关,应该留在少数人手里。
  • 删除角色前先看用户数量:角色列表有「用户数量」列,仍有用户的角色先转移人员再删除,否则这些用户会瞬间失去该角色的全部权限。
  • AI 生成的模块自带权限码:每个模块发布时会在权限体系里注册自己的权限项,你在权限抽屉里能按模块找到它们——给角色授权时按模块成组勾选最不容易遗漏。
  • 数据字典、审计日志等运维类权限在「运维管理」分组下,普通业务角色通常不需要。
一句话,上线一个业务系统 — 照着做卡住了?直接问我们。
咨询热线 / 微信同号 15552251270
进入演示环境