跳到主要内容

管理角色

角色决定了用户对于资源和功能模块的使用权限。NineData 提供预置角色和自定义角色。系统管理员可以管理组织内的全部角色;为角色开启角色权限管理后,该角色的成员可以在授权范围内创建和管理子角色。

前提条件

  • 已创建或加入组织。更多信息,请参见管理组织
  • NineData 控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织
  • 您的角色为系统管理员,或您是已开启角色权限管理的角色成员。更多关于角色的信息,请参见角色

注意事项

  • 预置角色中,名为系统管理员的角色无法被编辑和删除,也不能作为父角色创建子角色。
  • 创建角色或编辑角色名称时,不可使用当前 NineData 账户下已有的角色名称。
  • 角色管理权限角色只能管理其作为来源角色创建的子角色,不能编辑来源角色本身,也不能单独新建组织级角色。
  • 子角色的权限不能超过来源角色当前拥有的权限。删除来源角色会级联删除其子角色及对应的成员授予关系。
  • 删除父角色(来源角色)的权限后,子角色中的对应权限会级联删除;新增父角色的权限后,子角色可按需在权限配置中新增并启用该权限。

角色管理权限与可见范围

系统管理员拥有组织内全部角色、权限和成员的管理能力。在其他权限中开启角色权限管理后,该角色的成员可以在授权范围内管理子角色。新建子角色默认不会开启角色权限管理

角色状态可见范围可执行操作
系统管理员全部角色、权限和成员创建独立角色;编辑和删除除系统管理员外的角色;配置权限;维护成员;管理角色继承关系。
角色成员已开启角色权限管理该角色及其直接或多级子角色从该角色创建直接子角色;在来源角色权限范围内编辑子角色权限;维护和删除子角色。编辑后代角色时,操作者还必须是对应来源角色的成员。
未开启角色权限管理的角色成员无角色管理入口不可进行角色管理操作。

角色管理权限的下放遵循以下规则:

  • 关闭角色权限管理时,已有子角色不会立即删除,但该角色成员不能继续维护子角色。
  • 新建子角色默认关闭角色权限管理。如果需要让子角色继续管理下一级角色,请在该子角色的其他权限中开启角色权限管理
  • 具备多个角色管理入口时,每次创建子角色只能选择一个来源角色,不能合并多个来源角色的权限。
  • 系统管理员角色不支持创建子角色;如需建立角色层级,请在其他已开启角色权限管理的角色下创建子角色。

子角色的使用背景

当组织需要按部门、项目或环境进一步细分角色权限时,可以在父角色(来源角色)的权限范围内创建子角色。父角色用于限定子角色可使用的最大权限范围,子角色用于承载更具体的权限组合并绑定对应成员。

例如,管理员可以先为某个业务范围配置父角色,再为不同团队创建子角色,分别按需编辑权限并绑定成员。子角色默认不能继续管理下一级角色;如果需要继续委派角色管理,请在子角色的其他权限中开启角色权限管理

查看或新增角色

  1. 登录 NineData 控制台

  2. 在左侧导航栏,单击账户管理 > 角色管理

    提示

    如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织

  3. 查看左侧角色树中的角色名称和层级关系。展开来源角色可以查看其子角色;选中角色后,右侧显示该角色的权限配置和成员列表。

    • 系统管理员可以查看全部角色。
    • 角色管理权限角色只能查看自身作为来源角色的角色及其子角色。
    • 子角色会嵌套显示在来源角色下,便于识别角色继承关系。
  4. 如需创建独立角色,系统管理员在角色树上方单击新建角色

  5. 新建角色对话框中,输入角色名称。该名称用于辨识角色用途,请使用有意义的名称,最多支持 16 个字符。

  6. 单击确定,完成新角色的创建。新角色会显示在角色树中;选中新角色后,您可以根据实际业务需求配置角色的权限。

    提示

    更多关于权限的说明,请参见权限

创建子角色

角色管理权限角色只能从自身作为来源角色的入口创建直接子角色。不能以系统管理员角色作为父角色创建子角色。角色管理权限角色可以查看直接或多级后代;编辑后代角色时,操作者必须是对应来源角色的成员。

  1. 按照查看或新增角色中的步骤进入角色管理

  2. 在来源角色右侧的子角色入口,单击类似创建

  3. 新建角色对话框中确认来源角色,输入子角色名称并单击确定。创建后,子角色会嵌套显示在来源角色下,且不会默认继承角色权限管理

  4. 在子角色权限配置页面按需关闭权限。子角色只能在来源角色当前的权限集合内配置权限;保存时,系统会校验子角色权限不能超出来源角色权限范围。

  5. 如果需要让子角色继续管理下一级角色,请在该子角色的其他权限中开启角色权限管理

编辑已有角色

系统管理员可以编辑系统管理员以外的角色。角色管理权限角色只能编辑其子角色,不能编辑来源角色本身。可编辑内容包括角色名称、权限和成员。

  1. 登录 NineData 控制台

  2. 在左侧导航栏,单击账户管理 > 角色管理,然后在角色列表中选择目标角色。

    提示

    如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织

    • 角色重命名:在页面左侧的角色列表中,将鼠标移动到需要重命名的角色上,单击右侧的edit图标,在弹出的编辑角色对话框中,输入新的角色名称,单击确定。角色名称最多支持 16 个字符。

      提示

      系统管理员角色由于无法更改,其右侧不会出现该图标。

    • 编辑角色权限:在页面左侧的角色列表中,单击目标角色名称,在右侧的权限配置页面中编辑该角色的权限,编辑完成后单击页面左下角的保存修改

      权限配置包括模块权限数据源权限其他权限、库/Schema、表和敏感列权限。其他权限页包含告警权限角色权限管理敏感数据管理。对于子角色:

      • 来源角色未开启的权限,子角色中不可开启。
      • 来源角色新增的权限进入子角色的可追加权限池,但不会自动开启。
      • 来源角色删除的权限会从所有子角色中级联删除,且子角色不能再次开启。
    警告

    编辑来源角色的权限会影响其子角色的可用权限范围。保存前请确认需要继续保留的权限。

删除角色

系统管理员可以删除系统管理员以外的角色。角色管理权限角色只能删除其子角色;删除后代角色时,操作者必须是对应来源角色的成员。

  1. 登录 NineData 控制台

  2. 在左侧导航栏,单击账户管理 > 角色管理

    提示

    如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织

  3. 在页面左侧的角色列表中,将鼠标移动到需要删除的角色上,单击右侧的edit图标。

    提示

    系统管理员角色由于无法删除,其右侧不会出现该图标。

  4. 在弹出的编辑角色对话框中,单击左下角的删除角色

    警告

    删除普通角色后,绑定了该角色的用户会失去该角色以及对应的所有权限。本操作不可撤销,请谨慎操作。

    如果删除的是来源角色,系统还会级联删除由其创建的子角色,并摘除相关成员授予关系。删除前请确认影响范围。

  5. 在弹出的确认框中,输入该角色的名称,并单击右下角的删除角色

绑定角色

角色只有在绑定到目标用户之后才会发挥作用,绑定之前,您需要确保目标用户已经加入组织。更多信息,请参见邀请用户。系统管理员可以维护任意角色成员;角色管理权限角色只能维护其子角色成员,维护后代角色时还必须是对应来源角色的成员。成员选择范围遵循现有组织、租户和用户可见范围。

  1. 登录 NineData 控制台

  2. 在左侧导航栏,单击账户管理 > 角色管理

    提示

    如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织

  3. 在页面左侧的角色列表中,单击目标角色名称,在页面右侧的成员列表中,单击新增

    提示

    您可以在成员列表中查看已绑定当前角色的用户,如果用户太多,可以在搜索框中输入关键词进行搜索。

  4. 在弹出的新增成员对话框中,单击成员下方的选框,在列表中选择目标用户,您可以单击多个用户进行批量绑定。

    提示

    已经绑定当前角色的用户不会出现在列表中,如果您无法找到目标用户,请确保该用户已经加入组织,并且未绑定当前角色。

  5. 单击确定

来源角色变更后的联动

角色继承关系会根据来源角色的变化自动收敛:

来源角色的变更子角色的结果
新增权限该权限进入子角色的可追加权限池,默认不自动开启。
删除权限对应权限从所有子角色中级联删除,且不能再次开启。
关闭角色权限管理该角色成员不再看到角色管理入口,也不能继续管理子角色;已有子角色不会立即删除。
新建子角色子角色默认关闭角色权限管理;如需继续管理下一级角色,需要在子角色的其他权限中开启角色权限管理
删除来源角色级联删除由该来源角色创建的子角色,摘除成员授予关系,并记录审计日志。

角色、权限、成员和级联删除等变更会记录在审计日志中。

相关文档

附录:预置角色权限列表

以下表格展示预置角色的默认权限。自定义角色开启角色权限管理后,可以在来源角色权限范围内管理子角色;该授权范围和下放规则不改变预置角色默认权限表中的其他权限。

模块类别系统
管理员
生产环境
管理员
生产环境
只读
开发环境
管理员
普通成员
用户管理邀请用户/创建 SSO 用户✔️
移除用户✔️
编辑用户✔️
禁用|启用用户✔️
配置权限✔️
角色管理新增角色✔️
编辑角色权限✔️
编辑用户的角色✔️
删除角色✔️
组织管理更改组织名称|Logo✔️
SSO 账号登录配置✔️
开关数据水印✔️
配置会话超时✔️
删除组织✔️
审计日志查看操作日志✔️
查看 SQL 执行日志✔️
消息中心订阅管理✔️