控制台 / 账号中心
IAM · 功能权限 + 数据权限(scope)
加载中…

内置角色速览 roles 自定义角色见「功能权限」

角色与权限矩阵 读写 勾选即写回(builtin 角色只读,改内置面走 scripts/perm_roles_resync.cjs)

数据权限(scope) account_roles.scope 五档:self < vendor < org < city < all;city 档 city_ids 为显式授权

点账号行「配置」打开抽屉:选数据范围档位;city 档勾选授权城市(可按机构带出)。 变更保存后该账号全部会话立即吊销。

ID账号绑定角色当前 scope操作

账号全生命周期 accounts

搜索 角色 状态
ID账号显示名角色绑定类型状态最近登录操作

审计日志 audit_log 留存 180 天(AUDIT_RETENTION_DAYS)

action 前缀 account_id result
时间动作资源账号角色结果IP

IdP 联邦登录(OIDC) idp_configs gov/bank 走各自机构 IdP,本系统不存其密码(设计 §4.6);secret 只写不读

org_no issuer client_id client_secret 角色
org_no类型issuerclient_id角色JIT启用secret

数据权限配置

保存后该账号全部会话立即失效,需重新登录。