角色与数据权限
biss edited this page 2026-10-02 13:51:12 +08:00
This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

角色与数据权限

角色说明

角色 主要职责
超级管理员(SuperAdmin) 系统级账号权限、运维与审计、全局设置、敏感功能开关。
校级教务管理员(AcademicAdmin) 全校教学运行、课程与培养方案、教学任务、排课、成绩考试、毕业学位等校级业务。
体育管理人员(PhysicalEducationAdmin) 建立体测批次、维护或导入体测记录、发布体测结果。
学院管理员(CollegeAdmin) 本学院的教师学生、专业课程、教学任务、成绩审核、学籍毕业等授权范围内业务。
教师(Teacher) 本人授课申报、课表、教学班名单、点名、成绩录入、教学评价等。
辅导员(Counselor) 所带行政班学生的相关查询、点名协作、学籍异动等审核职责。
维修管理员(MaintenanceAdmin) 教室设备、维修工单分派和维修闭环管理。
维修员(MaintenanceStaff) 仅处理分派给本人的教室维修工单。
学生(Student) 个人培养方案、选课、课表、考勤、成绩、申请、学业规划、毕业离校等自助服务。
领导(Leader) 依据分配的数据范围查看统计与管理信息。

一个账号可拥有多个角色。系统按最高数据范围合并授权:全校 > 学院 > 行政班 > 本人。例如,同时具有教师和学院管理员角色的账号,在学院管理员所授权业务中按学院范围使用,在教师专属功能中仍受本人教学关系限制。

数据范围原则

  • 校级范围:可管理全校授权数据。
  • 学院范围:只能访问、创建或审批本学院归属的数据;不能借由手工输入 ID 操作其他学院数据。
  • 行政班范围:辅导员以稳定的账号关联关系访问所带行政班学生。
  • 本人范围:教师仅访问本人参与的教学任务;学生仅访问本人档案、选课、成绩和申请。

数据范围由后端强制执行。前端隐藏菜单、禁用按钮或 URL 跳转限制不构成权限边界;即使直接调用接口,也会进行角色、归属关系和业务状态校验。

权限分配建议

  1. 超级管理员账号应最少化,仅分配给受信任的系统维护人员。
  2. 校级与学院管理员应按实际岗位分离,避免长期使用全校权限完成日常学院工作。
  3. 教师、学生首先应关联有效的人员档案;无关联档案的账号不能完成需身份关系的业务。
  4. 人员离岗、毕业、调岗后及时停用账号或调整角色,保留必要业务记录和审计轨迹。
  5. 使用可追溯的个人账号,禁止多人共用管理员账号。

典型职责边界

业务 发起/维护 审核/发布
授课资格 教师申报或学院分配 学院审核;公共课按规则处理
教学任务 校级或课程所属学院,取决于课程类别 按教学运行流程发布、结课
成绩 任课教师录入、提交 学院审核、校级发布;发布后修改需走申请流程
学籍异动 学生发起 辅导员 → 学院 → 学校顺序审核
毕业/学位 系统按规则生成、学院复核 校级锁定发布
离校 责任部门按事项办理 所有必办事项完成后批次锁定
教室报修 任何人可扫码/公开链接报修 维修管理员分派;维修员处理本人受派工单
体质健康 体育管理人员、超级管理员或校级教务维护批次与记录 管理人员发布;学院管理员和辅导员按数据范围查看,学生仅查看本人已发布结果
学业风险处置 辅导员记录本人受派学生的跟进 校级学业管理人员可监督、复核与结案

权限异常排查

当用户反映“看不到数据”或“无权操作”时,依次核对:账号是否启用、角色是否正确、人员档案是否关联、学院/行政班归属是否正确、教学任务/成绩/计划是否处于允许操作的状态,以及请求是否确实属于该用户的数据范围。不要仅通过前端菜单可见性判断权限是否已生效。