Skip to content

权限管理与审计 ​

用途 ​

让多个人一起管理店铺,每个人只能看到、只能操作自己负责的部分。例如客服只能看订单、财务只能处理提现。

入口 ​

  • 系统设置 → 权限管理:管理员、角色、权限;
  • 系统设置 → 权限审计:谁在什么时候改了权限。

权限管理权限管理

核心概念 ​

  • 管理员:一个后台登录账号;
  • 超级管理员:拥有全部权限,不受角色限制。配置文件里的初始管理员就是超级管理员,不能被删除;
  • 角色:一组权限的集合;
  • 权限(策略):一条“哪个接口 + 什么方法”,例如 GET /admin/orders(查看订单)。

内置角色 ​

系统自带 6 个角色,覆盖全部后台页面,内置角色不能修改,每次启动都会自动恢复:

角色适合权限范围
readonly_auditor只看数据的人仪表盘(只读),以及修改自己的密码和两步验证。其他 5 个角色都自动包含它
operations运营商品、分类、卡密、文章、Banner、素材、优惠券、活动价、礼品卡、会员等级、推广用户
support客服查看订单、支付、退款、用户、登录日志、钱包、礼品卡;人工发货;编辑用户资料
integration对接专员连接管理、商品映射、采购单、对账、API 凭证、分销商管理
finance财务订单与退款、支付记录与支付渠道、钱包、礼品卡、推广佣金与提现、分销财务、用户
system_admin技术管理员系统设置、权限管理、Telegram Bot 与 Bot 客户端、系统版本、合规确认

一个管理员可以同时拥有多个角色,权限取并集。

常用操作 ​

添加管理员:管理员列表 → 新建 → 用户名、密码,是否超级管理员(一般不勾)→ 保存。 然后在 管理员角色 区域选中这个管理员,勾选角色,保存。

自定义角色:角色列表 → 新建角色 → 选中它 → 在右侧 权限目录 里按模块找到需要的权限,点 授予。 也可以手动输入路径(例如 /admin/orders)和方法(GET、POST、PUT、PATCH、DELETE 或 *)。

重置某个管理员的两步验证:管理员列表 → 重置 2FA。对方手机丢失时使用。

没有权限的菜单不会显示;直接输入地址访问会跳到“无权访问”页面。

权限审计 ​

记录每一次:创建角色、删除角色、授予权限、撤销权限、修改管理员角色。 可以按操作人、目标管理员、动作、角色、路径、方法、时间筛选。每条记录有请求 ID,方便对照服务器日志。

权限审计日志权限审计日志

常见问题 ​

给了权限但菜单还是不显示:让对方退出重新登录(权限在登录时加载)。

所有管理员都进不去了:在服务器上用命令行重置超级管理员密码: zebra-store --config config.yml admin reset-password --username admin。

斑马小铺 Zebra Store:dujiao-next 的 Rust + Vue 3 复刻版