forked from wangziqi/gongxue-base
feat: add platform staff management
This commit is contained in:
@@ -62,8 +62,9 @@ Supabase 官方允许前端用 Data API 访问数据,但前提是 RLS、最小
|
||||
3. 平台管理员鉴权
|
||||
- `x-platform-admin-key` 已可通过 `ALLOW_PLATFORM_ADMIN_KEY=false` 禁用。
|
||||
- 已支持平台管理员 Supabase JWT,且以后端 `platform_users.primary_role='platform_admin'` 为准,不只信 JWT claim。
|
||||
- 平台管理员已支持 `platform_users.platform_permissions` 细粒度权限,`{"*":true}` 为超级管理员;接口按 `platform:tenant:*`、`platform:billing:*`、`platform:audit:*`、`platform:question_bank:*` 等权限点强制校验。
|
||||
- 生产前继续补平台后台关键操作审计报表和平台员工创建/授权 UI。
|
||||
- 平台管理员已支持 `platform_users.platform_permissions` 细粒度权限,`{"*":true}` 为超级管理员;接口按 `platform:staff:*`、`platform:tenant:*`、`platform:billing:*`、`platform:audit:*`、`platform:question_bank:*` 等权限点强制校验。
|
||||
- 平台员工管理已落到 `GET/PUT/PATCH /api/platform-admin/staff` 和 Taro 平台员工页;员工必须绑定 Supabase Auth 用户 ID,`platform_users.status='disabled'` 后不能再通过 Supabase JWT 映射为平台管理员,禁用时也会默认撤销迁移期 session。
|
||||
- 生产前继续补平台后台关键操作审计报表。
|
||||
|
||||
4. 生产配置 fail-fast
|
||||
- `NODE_ENV=production` 时禁止默认 `AUTH_CODE_PEPPER`。
|
||||
@@ -157,6 +158,9 @@ provider event id 幂等
|
||||
| 权限点 | 用途 |
|
||||
| --- | --- |
|
||||
| `platform:overview:read` | 查看平台总览 |
|
||||
| `platform:staff:read` | 查看平台员工 |
|
||||
| `platform:staff:write` | 创建/编辑平台员工 |
|
||||
| `platform:staff:status` | 启停平台员工并撤销迁移期 session |
|
||||
| `platform:tenant:read` | 查看租户列表和租户详情 |
|
||||
| `platform:tenant:write` | 创建/编辑租户 |
|
||||
| `platform:tenant:status` | 变更租户状态 |
|
||||
|
||||
Reference in New Issue
Block a user