You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.

19 lines
1.1 KiB

1 month ago
# 0008. 用户列表访问控制暂用角色门禁,权限码体系延后
状态: 已接受
后端 `@EnableMethodSecurity` 已开启但全仓无 `@PreAuthorize`;`SysMenu` 无 `perms`/`apiUrl` 字段,原型的权限码 + 接口级鉴权体系尚未落地。用户列表(管理员专用)需要一个可立即兑现的门禁机制,又不能为它单独把整套权限码体系建起来(那是原型 issue 04 的独立工作)。
## 决策
用户列表的 `users/page`、`users/stats`、`users/assign-roles` 暂用 `@PreAuthorize` 基于 admin 角色门禁;意图权限码 `system:user:list`、`system:user:assign-roles` 记入 PRD,待权限码体系(接口级鉴权)落地后从角色门禁切换到权限码门禁。
## 考虑过的替代
- 现在就建完整权限码体系——被否,范围过大且与本次模块解耦。
- 暂不门禁——被否,"管理员专用"成空头。
## 后果
角色→authority 映射需在开发期核实;若 JWT 未把角色映射为 authority,则退用 Service 层 `SecurityUtils`+`sys_user_role` 判定 admin。切换到权限码门禁时需同步回收角色门禁注解。