管理角色
角色决定了用户对于资源和功能模块的使用权限。NineData 提供预置角色和自定义角色。系统管理员可以管理组织内的全部角色;为角色开启角色权限管理后,该角色的成员可以在授权范围内创建和管理子角色。
前提条件
- 已创建或加入组织。更多信息,请参见管理组织。
- NineData 控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织。
- 您的角色为系统管理员,或您是已开启角色权限管理的角色成员。更多关于角色的信息,请参见角色。
注意事项
- 预置角色中,名为系统管理员的角色无法被编辑和删除,也不能作为父角色创建子角色。
- 创建角色或编辑角色名称时,不可使用当前 NineData 账户下已有的角色名称。
- 角色管理权限角色只能管理其作为来源角色创建的子角色,不能编辑来源角色本身,也不能单独新建组织级角色。
- 子角色的权限不能超过来源角色当前拥有的权限。删除来源角色会级联删除其子角色及对应的成员授予关系。
- 删除父角色(来源角色)的权限后,子角色中的对应权限会级联删除;新增父角色的权限后,子角色可按需在权限配置中新增并启用该权限。
角色管理权限与可见范围
系统管理员拥有组织内全部角色、权限和成员的管理能力。在其他权限中开启角色权限管理后,该角色的成员可以在授权范围内管理子角色。新建子角色默认不会开启角色权限管理。
| 角色状态 | 可见范围 | 可执行操作 |
|---|---|---|
| 系统管理员 | 全部角色、权限和成员 | 创建独立角色;编辑和删除除系统管理员外的角色;配置权限;维护成员;管理角色继承关系。 |
| 角色成员已开启角色权限管理 | 该角色及其直接或多级子角色 | 从该角色创建直接子角色;在来源角色权限范围内编辑子角色权限;维护和删除子角色。编辑后代角色时,操作者还必须是对应来源角色的成员。 |
| 未开启角色权限管理的角色成员 | 无角色管理入口 | 不可进行角色管理操作。 |
角色管理权限的下放遵循以下规则:
- 关闭角色权限管理时,已有子角色不会立即删除,但该角色成员不能继续维护子角色。
- 新建子角色默认关闭角色权限管理。如果需要让子角色继续管理下一级角色,请在该子角色的其他权限中开启角色权限管理。
- 具备多个角色管理入口时,每次创建子角色只能选择一个来源角色,不能合并多个来源角色的权限。
- 系统管理员角色不支持创建子角色;如需建立角色层级,请在其他已开启角色权限管理的角色下创建子角色。
子角色的使用背景
当组织需要按部门、项目或环境进一步细分角色权限时,可以在父角色(来源角色)的权限范围内创建子角色。父角色用于限定子角色可使用的最大权限范围,子角色用于承载更具体的权限组合并绑定对应成员。
例如,管理员可以先为某个业务范围配置父角色,再为不同团队创建子角色,分别按需编辑权限并绑定成员。子角色默认不能继续管理下一级角色;如果需要继续委派角色管理,请在子角色的其他权限中开启角色权限管理。
查看或新增角色
登录 NineData 控制台。
在左侧导航栏,单击账户管理 > 角色管理。
提示如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织。
查看左侧角色树中的角色名称和层级关系。展开来源角色可以查看其子角色;选中角色后,右侧显示该角色的权限配置和成员列表。
- 系统管理员可以查看全部角色。
- 角色管理权限角色只能查看自身作为来源角色的角色及其子角色。
- 子角色会嵌套显示在来源角色下,便于识别角色继承关系。
如需创建独立角色,系统管理员在角色树上方单击新建角色。
在新建角色对话框中,输入角色名称。该名称用于辨识角色用途,请使用有意义的名称,最多支持 16 个字符。
单击确定,完成新角色的创建。新角色会显示在角色树中;选中新角色后,您可以根据实际业务需求配置角色的权限。
提示更多关于权限的说明,请参见权限。
创建子角色
角色管理权限角色只能从自身作为来源角色的入口创建直接子角色。不能以系统管理员角色作为父角色创建子角色。角色管理权限角色可以查看直接或多级后代;编辑后代角色时,操作者必须是对应来源角色的成员。
按照查看或新增角色中的步骤进入角色管理。
在来源角色右侧的子角色入口,单击类似创建。
在新建角色对话框中确认来源角色,输入子角色名称并单击确定。创建后,子角色会嵌套显示在来源角色下,且不会默认继承角色权限管理。
在子角色权限配置页面按需关闭权限。子角色只能在来源角色当前的权限集合内配置权限;保存时,系统会校验子角色权限不能超出来源角色权限范围。
如果需要让子角色继续管理下一级角色,请在该子角色的其他权限中开启角色权限管理。
编辑已有角色
系统管理员可以编辑系统管理员以外的角色。角色管理权限角色只能编辑其子角色,不能编辑来源角色本身。可编辑内容包括角色名称、权限和成员。
登录 NineData 控制台。
在左侧导航栏,单击账户管理 > 角色管理,然后在角色列表中选择目标角色。
提示如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织。
角色重命名:在页面左侧的角色列表中,将鼠标移动到需要重命名的角色上,单击右侧的
图标,在弹出的编辑角色对话框中,输入新的角色名称,单击确定。角色名称最多支持 16 个字符。
提示系统管理员角色由于无法更改,其右侧不会出现该图标。
编辑角色权限:在页面左侧的角色列表中,单击目标角色名称,在右侧的权限配置页面中编辑该角色的权限,编辑完成后单击页面左下角的保存修改。
权限配置包括模块权限、数据源权限、其他权限、库/Schema、表和敏感列权限。其他权限页包含告警权限、角色权限管理和敏感数据管理。对于子角色:
- 来源角色未开启的权限,子角色中不可开启。
- 来源角色新增的权限进入子角色的可追加权限池,但不会自动开启。
- 来源角色删除的权限会从所有子角色中级联删除,且子角色不能再次开启。
警告编辑来源角色的权限会影响其子角色的可用权限范围。保存前请确认需要继续保留的权限。
删除角色
系统管理员可以删除系统管理员以外的角色。角色管理权限角色只能删除其子角色;删除后代角色时,操作者必须是对应来源角色的成员。
登录 NineData 控制台。
在左侧导航栏,单击账户管理 > 角色管理。
提示如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织。
在页面左侧的角色列表中,将鼠标移动到需要删除的角色上,单击右侧的
图标。
提示系统管理员角色由于无法删除,其右侧不会出现该图标。
在弹出的编辑角色对话框中,单击左下角的删除角色。
警告删除普通角色后,绑定了该角色的用户会失去该角色以及对应的所有权限。本操作不可撤销,请谨慎操作。
如果删除的是来源角色,系统还会级联删除由其创建的子角色,并摘除相关成员授予关系。删除前请确认影响范围。
在弹出的确认框中,输入该角色的名称,并单击右下角的删除角色。
绑定角色
角色只有在绑定到目标用户之后才会发挥作用,绑定之前,您需要确保目标用户已经加入组织。更多信息,请参见邀请用户。系统管理员可以维护任意角色成员;角色管理权限角色只能维护其子角色成员,维护后代角色时还必须是对应来源角色的成员。成员选择范围遵循现有组织、租户和用户可见范围。
登录 NineData 控制台。
在左侧导航栏,单击账户管理 > 角色管理。
提示如果未找到账户管理,请确认您的控制台处于组织模式。如何从个人模式切换组织模式,请参见切换到组织。
在页面左侧的角色列表中,单击目标角色名称,在页面右侧的成员列表中,单击新增。
提示您可以在成员列表中查看已绑定当前角色的用户,如果用户太多,可以在搜索框中输入关键词进行搜索。
在弹出的新增成员对话框中,单击成员下方的选框,在列表中选择目标用户,您可以单击多个用户进行批量绑定。
提示已经绑定当前角色的用户不会出现在列表中,如果您无法找到目标用户,请确保该用户已经加入组织,并且未绑定当前角色。
单击确定。
来源角色变更后的联动
角色继承关系会根据来源角色的变化自动收敛:
| 来源角色的变更 | 子角色的结果 |
|---|---|
| 新增权限 | 该权限进入子角色的可追加权限池,默认不自动开启。 |
| 删除权限 | 对应权限从所有子角色中级联删除,且不能再次开启。 |
| 关闭角色权限管理 | 该角色成员不再看到角色管理入口,也不能继续管理子角色;已有子角色不会立即删除。 |
| 新建子角色 | 子角色默认关闭角色权限管理;如需继续管理下一级角色,需要在子角色的其他权限中开启角色权限管理。 |
| 删除来源角色 | 级联删除由该来源角色创建的子角色,摘除成员授予关系,并记录审计日志。 |
角色、权限、成员和级联删除等变更会记录在审计日志中。
相关文档
附录:预置角色权限列表
以下表格展示预置角色的默认权限。自定义角色开启角色权限管理后,可以在来源角色权限范围内管理子角色;该授权范围和下放规则不改变预置角色默认权限表中的其他权限。
- 管理权限
- 模块权限
- 数据源权限(生产)
- 数据源权限(开发)
- 其他权限
| 模块 | 类别 | 系统 管理员 | 生产环境 管理员 | 生产环境 只读 | 开发环境 管理员 | 普通成员 |
|---|---|---|---|---|---|---|
| 用户管理 | 邀请用户/创建 SSO 用户 | ✔️ | ❌ | ❌ | ❌ | ❌ |
| 移除用户 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 编辑用户 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 禁用|启用用户 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 配置权限 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 角色管理 | 新增角色 | ✔️ | ❌ | ❌ | ❌ | ❌ |
| 编辑角色权限 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 编辑用户的角色 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 删除角色 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 组织管理 | 更改组织名称|Logo | ✔️ | ❌ | ❌ | ❌ | ❌ |
| SSO 账号登录配置 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 开关数据水印 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 配置会话超时 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 删除组织 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 审计日志 | 查看操作日志 | ✔️ | ❌ | ❌ | ❌ | ❌ |
| 查看 SQL 执行日志 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 消息中心 | 订阅管理 | ✔️ | ❌ | ❌ | ❌ | ❌ |
| 模块 | 类别 | 系统 管理员 | 生产环境 管理员 | 生产环境 只读 | 开发环境 管理员 | 普通成员 |
|---|---|---|---|---|---|---|
| 数据库 DevOps | SQL 窗口 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| SQL 任务 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 数据归档与清理 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 数据导出 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 数据导入 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| SQL 代码审核 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 慢查询分析 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| DSQL | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 备份与恢复 | 数据备份 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| 数据恢复 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 备份集 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 备份数据查询 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 数据复制 | 数据复制 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| 数据库对比 | 数据对比 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| 结构对比 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ | |
| 数据源管理 | 数据源 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| 规范与流程 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 敏感数据管理 | ✔️ | ❌ | ❌ | ❌ | ❌ | |
| 任务告警管理 | 任务告警管理 | ✔️ | ✔️ | ✔️ | ✔️ | ✔️ |
| 模块 | 类别 | 系统 管理员 | 生产环境 管理员 | 生产环境 只读 | 开发环境 管理员 | 普通成员 |
|---|---|---|---|---|---|---|
| 数据库 DevOps | 只读 | ✔️ | ✔️ | ✔️ | ❌ | ❌ |
| DML | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| DDL | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| SQL 任务 - 提交 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| SQL 任务 - 执行 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| 数据导出 - 提交 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| 数据导出 - 执行 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| 数据导入 - 提交 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| 数据导入 - 执行 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| 备份与恢复 | 数据备份 | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| 数据恢复 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| 数据复制 | 数据复制 | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| 数据库对比 | 数据对比 | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| 结构对比 | ✔️ | ✔️ | ❌ | ❌ | ❌ | |
| 基础配置 | 数据源 | ✔️ | ✔️ | ❌ | ❌ | ❌ |
| 模块 | 类别 | 系统 管理员 | 生产环境 管理员 | 生产环境 只读 | 开发环境 管理员 | 普通成员 |
|---|---|---|---|---|---|---|
| 数据库 DevOps | 只读 | ✔️ | ❌ | ❌ | ✔️ | ❌ |
| DML | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| DDL | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| SQL 任务 - 提交 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| SQL 任务 - 执行 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| 数据导出 - 提交 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| 数据导出 - 执行 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| 数据导入 - 提交 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| 数据导入 - 执行 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| 备份与恢复 | 数据备份 | ✔️ | ❌ | ❌ | ✔️ | ❌ |
| 数据恢复 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| 数据复制 | 数据复制 | ✔️ | ❌ | ❌ | ✔️ | ❌ |
| 数据库对比 | 数据对比 | ✔️ | ❌ | ❌ | ✔️ | ❌ |
| 结构对比 | ✔️ | ❌ | ❌ | ✔️ | ❌ | |
| 基础配置 | 数据源 | ✔️ | ❌ | ❌ | ✔️ | ❌ |
| 模块 | 类别 | 系统 管理员 | 生产环境 管理员 | 生产环境 只读 | 开发环境 管理员 | 普通成员 |
|---|---|---|---|---|---|---|
| 角色权限管理 | 角色权限管理 | ❌ | ❌ | ❌ | ❌ | ❌ |
| 告警权限 | 告警权限 | ✔️ | ✔️ | ❌ | ✔️ | ❌ |
| 敏感数据管理 | 敏感数据管理 | ✔️ | ❌ | ❌ | ❌ | ❌ |