docs: 记录管理端系统管理实现与验证 (#67 #68 #69)

ila
2026-08-26 22:47:58 +08:00
parent 8fb1f5622b
commit a56ba63d79
+12 -1
@@ -208,4 +208,15 @@
- 管理员账号和角色权限属于受控写模块;migration 只建立权限基线,当前账号、最后一个管理员和内置 `chorus_operator` 的后端保护由 #67 实现。在 #67 完成前不得仅凭菜单出现就认为这些模块可安全开放。
- 部门、岗位、字典、参数、操作日志、定时任务、服务监控和开发工具不属于 Chorus 管理端范围。
- 菜单、API、角色菜单和 Casbin 关系只经版本化 migration 演进;页面不得成为这些记录的配置事实来源。
<!-- issue-66:end -->
<!-- issue-66:end -->
<!-- issues-67-69-admin-protection:start -->
## 管理员与内置角色保护
- 状态值 `2` 表示有效,`1` 表示停用。
- 当前登录管理员不得停用或删除;后端返回稳定标识 `ADMIN_CURRENT_ACCOUNT_PROTECTED`。
- 停用或删除有效管理员后必须至少剩余一个有效管理员;后端在事务中锁定有效管理员行并返回 `ADMIN_LAST_ACTIVE_ACCOUNT_PROTECTED`。
- 内置角色 `chorus_operator` 的角色名、权限字符和有效状态不得改变,也不得删除;允许调整菜单授权。拒绝标识为 `ADMIN_BUILT_IN_ROLE_PROTECTED`。
- 菜单结构、接口清单和登录日志是只读管理资料。前端不提供写入口,后端不注册对应写路由;不得通过恢复 go-admin 默认按钮绕过。
- 管理端管理员、终端用户、真实凭据、请求正文和 JWT 不得写入错误、日志、测试、工单、Wiki 或截图。
<!-- issues-67-69-admin-protection:end -->