From 6bad462cbf91d592ba95fbe2003402d20a589cc3 Mon Sep 17 00:00:00 2001 From: ila <2+ila@noreply.git.ilapage.cn> Date: Tue, 25 Aug 2026 14:19:32 +0800 Subject: [PATCH] =?UTF-8?q?#85=20=E8=A1=A5=E5=85=85=E9=87=87=E8=B4=AD?= =?UTF-8?q?=E5=91=98=E8=A7=92=E8=89=B2=E4=B8=8E=E6=9C=80=E5=B0=8F=E6=9D=83?= =?UTF-8?q?=E9=99=90=E8=BE=B9=E7=95=8C?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- Business-Rules-and-Glossary.-.md | 10 ++++++++++ 1 file changed, 10 insertions(+) diff --git a/Business-Rules-and-Glossary.-.md b/Business-Rules-and-Glossary.-.md index 86bab1d..5533e10 100644 --- a/Business-Rules-and-Glossary.-.md +++ b/Business-Rules-and-Glossary.-.md @@ -144,6 +144,16 @@ - 只有正式采购、未进入不可逆边界、没有订单号或下单时间、且仍是同一 SYB 最新记录的 `failed` 任务可重试。原设备离线、停用、忙碌或能力不足时该项失败且不自动换机;未指定设备时仍由空闲设备领取。 - 批量重试逐项处理并允许部分成功;同一请求幂等重放不会重复创建。失败任务不再使用一次性重新采购授权,该授权只保留给已经创建过订单且满足条件的任务。 +## 管理端角色与权限 + +- 管理端固定支持 `admin`(管理员)和 `purchaser`(采购员)两类业务角色;用户必须绑定一个存在且启用的角色,`role_id=0` 或停用角色不能创建或保存。 +- 采购员可读取设备状态,维护 PDD/虾皮商品和规格映射,查看与修正 SYB 商品,读取 SYB 店铺及同步记录,读取采集规则,创建/重置/删除采集任务,并创建、查看、重试及人工处理采购任务。 +- 仅管理员可管理用户、角色、菜单、接口、部门和岗位;停用设备或吊销 Device Token;新增、改名、启停、删除或发现 SYB 店铺;手动启动 SYB 同步;新增、编辑或删除采集规则;保存或测试 AI Provider 配置。 +- 采购员只能读取 AI 匹配是否启用,不得读取 Provider 地址、模型、API Key 等敏感配置。 +- GoAuto 管理接口使用 Casbin 按 HTTP 方法和路径授权;设备凭据、规则和外部服务配置等高风险写操作另有管理员角色守卫,前端隐藏入口不能替代服务端授权。 +- 管理员继续使用 `admin` 旁路;采购员必须由明确的 `purchaser` 策略授权,不得通过赋予管理员角色临时解决登录或权限问题。 +- 任何角色都不得执行自动支付。 + ## 自动化边界 - 浏览器“打开拼多多APP”和系统确认框“打开”属于允许动作。