duxingchen 15097baa2b feat(权限): 业务分组对全员开放(操作分层)+ 操作审计仅超管可见
需求:业务分组开放给所有人,主管可操作、其余人只读;操作审计前端不显示。

⚠️ 这里有个必须收窄的边界:按数据范围规则,被分进组的 SUPERVISOR 会从
「全厂」降级为只看本组。若允许他改可见范围,他把自己那组改成「生产+售后」
就恢复全厂视野;若允许建组,他新建一个组再把自己塞进去,同样绕过。
**「能管成员」与「能配范围」必须分开** —— 前者安全(组长给自己加组会被
唯一约束挡住、移出自己只是失去权限),后者是提权入口。

因此分层如下:

  | 谁               | 看           | 改                                 |
  |------------------|--------------|------------------------------------|
  | SUPER_ADMIN      | 所有组       | 全部(建/改/删组、配范围、管成员) |
  | 主管 / 本组组长  | 自己所属的组 | **仅本组成员**(加人/移人/设组长) |
  | 普通成员         | 自己所属的组 | 无(只读)                         |

后端(groups.py):
· 去掉路由级的 require_roles(SUPER_ADMIN),改为逐端点校验
· list_groups / get_group:非超管只返回自己所属的组;看别组详情 403
  (连「这个组存在但你没份」都不暴露,避免被拿来推测组织架构)
· create/update/delete:_require_super —— 这三个 + 配范围是提权入口
· add/update/remove member:_can_manage_members(超管 / 主管 / 本组组长)
· GroupOut 新增 can_manage_members / can_manage_group / is_my_leader
  —— 由服务端算好下发,前端不按 role 自行推导(组长身份是按组算的)

前端:
· AdminGroupsPage 去掉整页超管门禁,改为按能力显示按钮:
  无权限时「组长」列退化成纯展示而非可点按钮
  没有任何组时给「你还没有被分配到任何业务分组」的引导提示
· AdminLayout 的 MENU 支持 superOnly 标记,「操作审计」只对超管显示
  (后端 /audit/* 本就挂了 require_admin,这里只是不给入口,
   否则普通用户点进去只会看到一堆 403)

实测(四类账号):
  建组/改范围:仅超管通过,其余全 403
  管成员:超管/主管/本组组长通过;非本组 403;跨组组长 403
  可见性:主管未分组看到 0 个组、维修组长只看到维修大组、生产组员只看到生产小组
  详情页能力标记正确下发;越权查别组详情 403
2026-09-21 17:38:07 +08:00
Description
LICA生产流程追踪
8.6 MiB
Languages
Python 43.1%
TypeScript 37.7%
Vue 15.4%
JavaScript 3.1%
Shell 0.4%
Other 0.1%