外观
权限管理与审计
用途
让多个人一起管理店铺,每个人只能看到、只能操作自己负责的部分。例如客服只能看订单、财务只能处理提现。
入口
- 系统设置 → 权限管理:管理员、角色、权限;
- 系统设置 → 权限审计:谁在什么时候改了权限。
权限管理
核心概念
- 管理员:一个后台登录账号;
- 超级管理员:拥有全部权限,不受角色限制。配置文件里的初始管理员就是超级管理员,不能被删除;
- 角色:一组权限的集合;
- 权限(策略):一条“哪个接口 + 什么方法”,例如
GET /admin/orders(查看订单)。
内置角色
系统自带 6 个角色,覆盖全部后台页面,内置角色不能修改,每次启动都会自动恢复:
| 角色 | 适合 | 权限范围 |
|---|---|---|
readonly_auditor | 只看数据的人 | 仪表盘(只读),以及修改自己的密码和两步验证。其他 5 个角色都自动包含它 |
operations | 运营 | 商品、分类、卡密、文章、Banner、素材、优惠券、活动价、礼品卡、会员等级、推广用户 |
support | 客服 | 查看订单、支付、退款、用户、登录日志、钱包、礼品卡;人工发货;编辑用户资料 |
integration | 对接专员 | 连接管理、商品映射、采购单、对账、API 凭证、分销商管理 |
finance | 财务 | 订单与退款、支付记录与支付渠道、钱包、礼品卡、推广佣金与提现、分销财务、用户 |
system_admin | 技术管理员 | 系统设置、权限管理、Telegram Bot 与 Bot 客户端、系统版本、合规确认 |
一个管理员可以同时拥有多个角色,权限取并集。
常用操作
添加管理员:管理员列表 → 新建 → 用户名、密码,是否超级管理员(一般不勾)→ 保存。 然后在 管理员角色 区域选中这个管理员,勾选角色,保存。
自定义角色:角色列表 → 新建角色 → 选中它 → 在右侧 权限目录 里按模块找到需要的权限,点 授予。 也可以手动输入路径(例如 /admin/orders)和方法(GET、POST、PUT、PATCH、DELETE 或 *)。
重置某个管理员的两步验证:管理员列表 → 重置 2FA。对方手机丢失时使用。
没有权限的菜单不会显示;直接输入地址访问会跳到“无权访问”页面。
权限审计
记录每一次:创建角色、删除角色、授予权限、撤销权限、修改管理员角色。 可以按操作人、目标管理员、动作、角色、路径、方法、时间筛选。每条记录有请求 ID,方便对照服务器日志。
权限审计日志
常见问题
给了权限但菜单还是不显示:让对方退出重新登录(权限在登录时加载)。
所有管理员都进不去了:在服务器上用命令行重置超级管理员密码: zebra-store --config config.yml admin reset-password --username admin。