跳轉到

權限管理操作指引

本文件說明「Aidrun 展億會計-進銷存」ERP 系統的權限管理架構與操作方式,涵蓋角色管理、權限矩陣、使用者指派、群組管理及存取日誌等功能。


權限架構說明

系統採用「角色 → 權限矩陣 → 使用者/群組」三層架構來實現精細的權限控管。

主要組成元素:

項目 說明
角色 角色定義,包含名稱、描述及關聯的權限
使用者角色 使用者與角色的綁定關係
權限矩陣 角色 × 模組的權限矩陣
使用者群組 使用者群組,可繼承角色權限
存取日誌 存取行為的記錄

進入方式:導覽列 → 公司管理 → 權限管理 → 權限總覽


權限模組清單

系統目前定義了 7 個權限模組,每個模組代表系統中的一個功能領域:

模組代碼 模組名稱 涵蓋範圍
companies 公司與客戶廠商 公司管理、客戶、廠商、標籤
accounting 會計 會計項目、傳票、帳冊、財務報表
inventory 進銷存 採購、銷售、庫存、應收應付
hr 用戶與權限管理 員工、使用者、角色、權限矩陣
system 系統管理 系統設定、快取、年度管理
fixed_assets 固定資產 資產管理、折舊、維護
payroll 薪資計算 薪資計算與相關報表

ℹ️ 關於「AI 客服助手」模組ai_assistant(AI 客服助手)列入 RBAC 權限矩陣模組。客服後台僅限 Django 超級使用者(is_superuser)存取,不經由權限矩陣指派,因此公司管理員角色無此模組可設定、亦無法進入客服後台。

⚠️ 模組精簡說明:早期版本曾將「儀表板、銷售、採購、報表」列為獨立權限模組,但因這些模組從未被任何視圖使用(為「幽靈模組」),已透過資料庫遷移移除,相關權限矩陣紀錄亦已清除。目前銷售、採購、報表等作業已整併至「進銷存」與「會計」模組的權限之下。


9 種操作類型

每個模組可獨立設定以下 9 種操作的權限:

操作 說明
檢視 可查看資料
新增 可建立新資料
編輯 可修改現有資料
刪除 可移除資料
審核 可審核單據
匯出 可將資料匯出為檔案
匯入 可從檔案匯入資料
管理 可進階管理設定
年度結轉 可執行年度結轉作業

模組與操作的組合即構成完整的權限矩陣。


角色管理

角色是權限管理的核心單位,每個角色對應一組模組操作權限。

角色欄位

欄位名稱 說明
角色名稱(必填) 角色的顯示名稱
角色描述 角色的說明描述
是否為系統內建角色 是否為系統預設提供的角色
關聯公司 此角色適用的公司
關聯權限 此角色擁有的權限

功能總覽

功能 說明
角色列表 檢視所有角色
新增角色 建立新角色
角色詳細(含權限矩陣) 查看角色資訊及其完整的權限矩陣
編輯角色 修改角色資料
刪除角色 移除角色

選單路徑:導覽列 → 公司管理 → 權限管理 → 角色列表

操作說明

  • 新增角色:系統自動將角色關聯至當前公司,建立後可至權限矩陣設定各模組的操作權限。
  • 角色詳細:顯示角色基本資訊及其關聯的權限矩陣,方便一次檢視所有模組的權限設定。
  • 刪除角色:刪除時會自動清理相關的關聯資料及對應的權限矩陣紀錄。
  • 系統角色為預設角色,建議不要刪除或大幅修改。

權限矩陣

權限矩陣定義每個角色在各模組上可執行的操作。

權限矩陣欄位

欄位名稱 說明
所屬角色(必填) 此矩陣紀錄所屬的角色
模組(必填) 此矩陣紀錄套用的模組
可檢視 是否允許檢視
可新增 是否允許新增
可編輯 是否允許編輯
可刪除 是否允許刪除
可審核 是否允許審核
可匯出 是否允許匯出
可匯入 是否允許匯入
可管理 是否允許管理
可年度結轉 是否允許年度結轉

每個角色 × 每個模組 = 一筆權限矩陣紀錄。

功能總覽

功能 說明
矩陣列表 以角色為列、模組為欄,展示所有權限矩陣的總覽
編輯矩陣 進入單筆矩陣的編輯畫面,勾選或取消各操作權限
初始化矩陣 為所有角色和所有模組自動建立預設的矩陣紀錄

選單路徑:導覽列 → 公司管理 → 權限管理 → 權限矩陣列表

操作說明

  • 矩陣列表:以角色為列、模組為欄,展示所有權限矩陣的總覽,方便快速定位要調整的項目。
  • 編輯矩陣:進入單筆權限矩陣的編輯畫面,勾選或取消勾選各操作權限。
  • 初始化矩陣:為所有角色和所有模組自動建立預設的權限矩陣紀錄(預設所有操作皆為關閉),適用於首次設定或新增模組後的批次初始化。

使用者角色指派

將角色指派給使用者,讓使用者獲得該角色的所有權限。

使用者角色指派欄位

欄位名稱 說明
使用者(必填) 要指派角色的使用者
角色(必填) 要指派的角色
適用公司(必填) 此指派適用的公司
是否啟用 此指派是否啟用
到期時間 指派的到期時間(可選)
指派者 執行指派的使用者

功能總覽

功能 說明
指派列表 檢視所有使用者角色指派
新增指派 為使用者指派角色
編輯指派 修改指派內容
刪除指派 移除指派

選單路徑:導覽列 → 公司管理 → 權限管理 → 使用者角色指派

操作說明

  • 每筆指派紀錄綁定一個使用者、一個角色和一個公司,表示該使用者在該公司下擁有該角色的權限。
  • 設定「到期時間」可讓指派在指定時間後自動失效,系統會檢查此欄位判斷指派是否仍有效。
  • 一個使用者可被指派多個角色,權限為所有角色的聯集。

使用者群組管理

使用者群組可將多位使用者歸為同一群組,並統一指派角色,簡化大量使用者的權限管理。

使用者群組欄位

欄位名稱 說明
所屬公司(必填) 群組所屬的公司
群組名稱(必填) 群組的顯示名稱
群組代碼(必填) 群組的唯一識別代碼
群組描述 群組的說明描述
關聯公司 群組關聯的公司(多公司適用)
群組使用者 群組內的使用者
關聯角色 群組關聯的角色
是否啟用 群組是否啟用

群組會繼承其關聯角色的權限,群組內的使用者自動擁有這些權限。

功能總覽

功能 說明
群組列表 檢視所有使用者群組
新增群組 建立新群組
群組詳細 查看群組資訊及其成員、角色
編輯群組 修改群組資料
刪除群組 移除群組
新增使用者至群組 將使用者加入群組
從群組移除使用者 將使用者移出群組

選單路徑:導覽列 → 公司管理 → 用戶管理 → 使用者群組列表


公司存取權限管理

控制使用者可存取哪些公司的資料。使用者必須先被授予某家公司的存取權限,才能在該公司下操作。

功能總覽

功能 說明
存取權限列表 檢視所有使用者的公司存取權限
授權公司存取 授予使用者存取某家公司的權限
撤銷公司存取 撤銷使用者的公司存取權限
設為預設公司 將某公司設為使用者的預設公司

選單路徑:導覽列 → 公司管理 → 權限管理 → 公司存取權限

也可從「公司管理」模組操作。


存取日誌查詢

系統記錄使用者的存取行為,供管理員稽核與追蹤。

存取日誌欄位

欄位名稱 說明
操作使用者 執行操作的使用者
所屬公司 操作所屬的公司
執行動作 執行的動作
存取資源 存取的資源
來源 IP 位址 操作的來源 IP
存取結果 通過或拒絕
操作時間 操作發生的時間

功能總覽

功能 說明
權限存取日誌 檢視權限相關的存取日誌
使用者活動日誌 檢視使用者的活動紀錄

選單路徑:導覽列 → 公司管理 → 權限管理 → 存取日誌


常見權限設定範例

以下為常見角色的權限設定建議:

公司管理員

擁有所有模組的所有操作權限。

模組 檢視 新增 編輯 刪除 審核 匯出 匯入 管理 年度結轉
公司與客戶廠商
會計
進銷存
用戶與權限管理
系統管理
固定資產
薪資計算

會計人員

負責會計作業及報表產出。

模組 檢視 新增 編輯 刪除 審核 匯出 匯入 管理 年度結轉
會計(含財務報表)
薪資計算

進銷存人員

負責庫存與進銷存日常作業。

模組 檢視 新增 編輯 刪除 審核 匯出 匯入 管理 年度結轉
進銷存
公司與客戶廠商

薪資人員

負責薪資計算與管理。

模組 檢視 新增 編輯 刪除 審核 匯出 匯入 管理 年度結轉
薪資計算
用戶與權限管理

唯讀使用者

僅可檢視各模組資料,無法進行任何修改操作。

模組 檢視 新增 編輯 刪除 審核 匯出 匯入 管理 年度結轉
全部模組

權限分類管理

權限分類用於將權限項目分組展示,方便管理員在畫面上快速找到對應的權限。

權限分類欄位

欄位名稱 說明
分類名稱(必填) 分類的顯示名稱
分類代碼(必填) 分類的唯一識別代碼
圖示 分類的圖示
排序順序 分類的顯示順序

功能總覽

功能 說明
分類列表 檢視所有權限分類
新增分類 建立新的權限分類
編輯分類 修改權限分類

選單路徑:導覽列 → 公司管理 → 權限管理 → 權限分類


權限管理模組操作指引

RBAC權限管理系統(角色基礎存取控制)概念

1.核心邏輯:使用者不直接擁有權限,而是透過角色間接取得權限

2.使用者(用戶):登入系統的帳號

3.角色:代表一種職責或身份,例如「一般會計」「主辦會計」「審核」「一般業務」「業務經理」「系統管理員」

4.權限:系統中可執行的具體行為,例如「會計傳票新增」「會計傳票核可」「查看會計報表」「刪除固定資產」

一般操作步驟

1.創建角色:「角色管理」→「新增角色」

2.設定角色權限:「權限管理」→「權限矩陣」→「批次編輯權限」勾選所需模組-操作之權限

3.新增(加入)使用者: 3.1加入使用者:對已有登入系統帳號使用者「用戶管理」→「授予用戶公司權限」→搜尋該用戶email後「授予權限」 3.2新增使用者:對沒有登入系統帳號使用者「用戶管理」→「註冊申請審批」→「新增申請」→填入新增用戶資料→「批准用戶註冊申請」

4.賦予使用者某些角色:「權限管理」→「權限矩陣」→「用戶角色分配」→「分配角色」


系統預設9個角色及其相關權限

公司創建後即為其創建以下角色及其權限,以方便使用者後續操作:

1.會計錄入:權限含會計模塊之"查看"、"創建"、"編輯"、"刪除"、"管理"、 2.會計審核:權限含會計模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理" 3.會計管理:權限含會計模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉" 4.進銷存錄入:權限含進銷存模塊之"查看"、"創建"、"編輯"、"刪除"、"管理",及含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核" 5.進銷存管理:權限含進銷存模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉",及 含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉"

6.固定資產錄入:權限含固定資產模塊之"查看"、"創建"、"編輯"、"刪除"、"管理",及含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"

7.固定資產管理:權限含固定資產模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉",及 含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉" 8.薪資計算管理:權限含薪資計算模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉"。 9.公司管理:權限含公司管理模塊、客戶廠商模塊、用戶與權限管理模塊及系統管理模塊的所有權限。


注意要點

  1. 超級使用者不受權限限制:超級使用者帳號不需經過任何權限檢查,直接擁有所有權限。
  2. 建立公司自動授權:建立新公司時,系統會自動授予建立者「公司管理員」角色,並為該角色建立完整的權限矩陣(所有模組的所有操作皆開啟)。
  3. 權限變更即時生效:系統在角色/權限矩陣/使用者授權/群組成員變更後,會主動清除對應使用者的權限快取,變更後立即生效。唯獨透過 Django Admin 或 shell 直接修改資料表時,因不經過標準流程,可能殘留快取最長 5 分鐘(快取自動過期)。
  4. 公司存取為前提:使用者必須先擁有某家公司的存取權限(透過公司存取權限管理授予),才能在該公司下被指派角色或執行操作。
  5. 群組權限繼承:群組的權限來自其關聯的角色,群組內的使用者自動繼承這些權限。
  6. 操作對應規則:系統內部的部分操作會自動對應到標準的 9 種操作權限上,例如「折舊」對應到「編輯」權限、「報表查詢」對應到「檢視」權限、「撤銷交易」對應到「刪除」權限等(固定資產模組的類別、交易、維護等細項權限皆已映射到標準操作)。