權限管理操作指引¶
本文件說明「Aidrun 展億會計-進銷存」ERP 系統的權限管理架構與操作方式,涵蓋角色管理、權限矩陣、使用者指派、群組管理及存取日誌等功能。
權限架構說明¶
系統採用「角色 → 權限矩陣 → 使用者/群組」三層架構來實現精細的權限控管。
主要組成元素:
| 項目 | 說明 |
|---|---|
| 角色 | 角色定義,包含名稱、描述及關聯的權限 |
| 使用者角色 | 使用者與角色的綁定關係 |
| 權限矩陣 | 角色 × 模組的權限矩陣 |
| 使用者群組 | 使用者群組,可繼承角色權限 |
| 存取日誌 | 存取行為的記錄 |
進入方式:導覽列 → 公司管理 → 權限管理 → 權限總覽
權限模組清單¶
系統目前定義了 7 個權限模組,每個模組代表系統中的一個功能領域:
| 模組代碼 | 模組名稱 | 涵蓋範圍 |
|---|---|---|
companies |
公司與客戶廠商 | 公司管理、客戶、廠商、標籤 |
accounting |
會計 | 會計項目、傳票、帳冊、財務報表 |
inventory |
進銷存 | 採購、銷售、庫存、應收應付 |
hr |
用戶與權限管理 | 員工、使用者、角色、權限矩陣 |
system |
系統管理 | 系統設定、快取、年度管理 |
fixed_assets |
固定資產 | 資產管理、折舊、維護 |
payroll |
薪資計算 | 薪資計算與相關報表 |
ℹ️ 關於「AI 客服助手」模組:
ai_assistant(AI 客服助手)不列入 RBAC 權限矩陣模組。客服後台僅限 Django 超級使用者(is_superuser)存取,不經由權限矩陣指派,因此公司管理員角色無此模組可設定、亦無法進入客服後台。⚠️ 模組精簡說明:早期版本曾將「儀表板、銷售、採購、報表」列為獨立權限模組,但因這些模組從未被任何視圖使用(為「幽靈模組」),已透過資料庫遷移移除,相關權限矩陣紀錄亦已清除。目前銷售、採購、報表等作業已整併至「進銷存」與「會計」模組的權限之下。
9 種操作類型¶
每個模組可獨立設定以下 9 種操作的權限:
| 操作 | 說明 |
|---|---|
| 檢視 | 可查看資料 |
| 新增 | 可建立新資料 |
| 編輯 | 可修改現有資料 |
| 刪除 | 可移除資料 |
| 審核 | 可審核單據 |
| 匯出 | 可將資料匯出為檔案 |
| 匯入 | 可從檔案匯入資料 |
| 管理 | 可進階管理設定 |
| 年度結轉 | 可執行年度結轉作業 |
模組與操作的組合即構成完整的權限矩陣。
角色管理¶
角色是權限管理的核心單位,每個角色對應一組模組操作權限。
角色欄位¶
| 欄位名稱 | 說明 |
|---|---|
| 角色名稱(必填) | 角色的顯示名稱 |
| 角色描述 | 角色的說明描述 |
| 是否為系統內建角色 | 是否為系統預設提供的角色 |
| 關聯公司 | 此角色適用的公司 |
| 關聯權限 | 此角色擁有的權限 |
功能總覽¶
| 功能 | 說明 |
|---|---|
| 角色列表 | 檢視所有角色 |
| 新增角色 | 建立新角色 |
| 角色詳細(含權限矩陣) | 查看角色資訊及其完整的權限矩陣 |
| 編輯角色 | 修改角色資料 |
| 刪除角色 | 移除角色 |
選單路徑:導覽列 → 公司管理 → 權限管理 → 角色列表
操作說明¶
- 新增角色:系統自動將角色關聯至當前公司,建立後可至權限矩陣設定各模組的操作權限。
- 角色詳細:顯示角色基本資訊及其關聯的權限矩陣,方便一次檢視所有模組的權限設定。
- 刪除角色:刪除時會自動清理相關的關聯資料及對應的權限矩陣紀錄。
- 系統角色為預設角色,建議不要刪除或大幅修改。
權限矩陣¶
權限矩陣定義每個角色在各模組上可執行的操作。
權限矩陣欄位¶
| 欄位名稱 | 說明 |
|---|---|
| 所屬角色(必填) | 此矩陣紀錄所屬的角色 |
| 模組(必填) | 此矩陣紀錄套用的模組 |
| 可檢視 | 是否允許檢視 |
| 可新增 | 是否允許新增 |
| 可編輯 | 是否允許編輯 |
| 可刪除 | 是否允許刪除 |
| 可審核 | 是否允許審核 |
| 可匯出 | 是否允許匯出 |
| 可匯入 | 是否允許匯入 |
| 可管理 | 是否允許管理 |
| 可年度結轉 | 是否允許年度結轉 |
每個角色 × 每個模組 = 一筆權限矩陣紀錄。
功能總覽¶
| 功能 | 說明 |
|---|---|
| 矩陣列表 | 以角色為列、模組為欄,展示所有權限矩陣的總覽 |
| 編輯矩陣 | 進入單筆矩陣的編輯畫面,勾選或取消各操作權限 |
| 初始化矩陣 | 為所有角色和所有模組自動建立預設的矩陣紀錄 |
選單路徑:導覽列 → 公司管理 → 權限管理 → 權限矩陣列表
操作說明¶
- 矩陣列表:以角色為列、模組為欄,展示所有權限矩陣的總覽,方便快速定位要調整的項目。
- 編輯矩陣:進入單筆權限矩陣的編輯畫面,勾選或取消勾選各操作權限。
- 初始化矩陣:為所有角色和所有模組自動建立預設的權限矩陣紀錄(預設所有操作皆為關閉),適用於首次設定或新增模組後的批次初始化。
使用者角色指派¶
將角色指派給使用者,讓使用者獲得該角色的所有權限。
使用者角色指派欄位¶
| 欄位名稱 | 說明 |
|---|---|
| 使用者(必填) | 要指派角色的使用者 |
| 角色(必填) | 要指派的角色 |
| 適用公司(必填) | 此指派適用的公司 |
| 是否啟用 | 此指派是否啟用 |
| 到期時間 | 指派的到期時間(可選) |
| 指派者 | 執行指派的使用者 |
功能總覽¶
| 功能 | 說明 |
|---|---|
| 指派列表 | 檢視所有使用者角色指派 |
| 新增指派 | 為使用者指派角色 |
| 編輯指派 | 修改指派內容 |
| 刪除指派 | 移除指派 |
選單路徑:導覽列 → 公司管理 → 權限管理 → 使用者角色指派
操作說明¶
- 每筆指派紀錄綁定一個使用者、一個角色和一個公司,表示該使用者在該公司下擁有該角色的權限。
- 設定「到期時間」可讓指派在指定時間後自動失效,系統會檢查此欄位判斷指派是否仍有效。
- 一個使用者可被指派多個角色,權限為所有角色的聯集。
使用者群組管理¶
使用者群組可將多位使用者歸為同一群組,並統一指派角色,簡化大量使用者的權限管理。
使用者群組欄位¶
| 欄位名稱 | 說明 |
|---|---|
| 所屬公司(必填) | 群組所屬的公司 |
| 群組名稱(必填) | 群組的顯示名稱 |
| 群組代碼(必填) | 群組的唯一識別代碼 |
| 群組描述 | 群組的說明描述 |
| 關聯公司 | 群組關聯的公司(多公司適用) |
| 群組使用者 | 群組內的使用者 |
| 關聯角色 | 群組關聯的角色 |
| 是否啟用 | 群組是否啟用 |
群組會繼承其關聯角色的權限,群組內的使用者自動擁有這些權限。
功能總覽¶
| 功能 | 說明 |
|---|---|
| 群組列表 | 檢視所有使用者群組 |
| 新增群組 | 建立新群組 |
| 群組詳細 | 查看群組資訊及其成員、角色 |
| 編輯群組 | 修改群組資料 |
| 刪除群組 | 移除群組 |
| 新增使用者至群組 | 將使用者加入群組 |
| 從群組移除使用者 | 將使用者移出群組 |
選單路徑:導覽列 → 公司管理 → 用戶管理 → 使用者群組列表
公司存取權限管理¶
控制使用者可存取哪些公司的資料。使用者必須先被授予某家公司的存取權限,才能在該公司下操作。
功能總覽¶
| 功能 | 說明 |
|---|---|
| 存取權限列表 | 檢視所有使用者的公司存取權限 |
| 授權公司存取 | 授予使用者存取某家公司的權限 |
| 撤銷公司存取 | 撤銷使用者的公司存取權限 |
| 設為預設公司 | 將某公司設為使用者的預設公司 |
選單路徑:導覽列 → 公司管理 → 權限管理 → 公司存取權限
也可從「公司管理」模組操作。
存取日誌查詢¶
系統記錄使用者的存取行為,供管理員稽核與追蹤。
存取日誌欄位¶
| 欄位名稱 | 說明 |
|---|---|
| 操作使用者 | 執行操作的使用者 |
| 所屬公司 | 操作所屬的公司 |
| 執行動作 | 執行的動作 |
| 存取資源 | 存取的資源 |
| 來源 IP 位址 | 操作的來源 IP |
| 存取結果 | 通過或拒絕 |
| 操作時間 | 操作發生的時間 |
功能總覽¶
| 功能 | 說明 |
|---|---|
| 權限存取日誌 | 檢視權限相關的存取日誌 |
| 使用者活動日誌 | 檢視使用者的活動紀錄 |
選單路徑:導覽列 → 公司管理 → 權限管理 → 存取日誌
常見權限設定範例¶
以下為常見角色的權限設定建議:
公司管理員¶
擁有所有模組的所有操作權限。
| 模組 | 檢視 | 新增 | 編輯 | 刪除 | 審核 | 匯出 | 匯入 | 管理 | 年度結轉 |
|---|---|---|---|---|---|---|---|---|---|
| 公司與客戶廠商 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | — |
| 會計 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| 進銷存 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| 用戶與權限管理 | ✓ | ✓ | ✓ | ✓ | — | — | — | ✓ | — |
| 系統管理 | ✓ | ✓ | ✓ | ✓ | — | ✓ | ✓ | ✓ | — |
| 固定資產 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| 薪資計算 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
會計人員¶
負責會計作業及報表產出。
| 模組 | 檢視 | 新增 | 編輯 | 刪除 | 審核 | 匯出 | 匯入 | 管理 | 年度結轉 |
|---|---|---|---|---|---|---|---|---|---|
| 會計(含財務報表) | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | — | ✓ |
| 薪資計算 | ✓ | — | — | — | — | — | — | — | — |
進銷存人員¶
負責庫存與進銷存日常作業。
| 模組 | 檢視 | 新增 | 編輯 | 刪除 | 審核 | 匯出 | 匯入 | 管理 | 年度結轉 |
|---|---|---|---|---|---|---|---|---|---|
| 進銷存 | ✓ | ✓ | ✓ | ✓ | — | ✓ | ✓ | — | — |
| 公司與客戶廠商 | ✓ | — | — | — | — | — | — | — | — |
薪資人員¶
負責薪資計算與管理。
| 模組 | 檢視 | 新增 | 編輯 | 刪除 | 審核 | 匯出 | 匯入 | 管理 | 年度結轉 |
|---|---|---|---|---|---|---|---|---|---|
| 薪資計算 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | — | — |
| 用戶與權限管理 | ✓ | — | — | — | — | — | — | — | — |
唯讀使用者¶
僅可檢視各模組資料,無法進行任何修改操作。
| 模組 | 檢視 | 新增 | 編輯 | 刪除 | 審核 | 匯出 | 匯入 | 管理 | 年度結轉 |
|---|---|---|---|---|---|---|---|---|---|
| 全部模組 | ✓ | — | — | — | — | — | — | — | — |
權限分類管理¶
權限分類用於將權限項目分組展示,方便管理員在畫面上快速找到對應的權限。
權限分類欄位¶
| 欄位名稱 | 說明 |
|---|---|
| 分類名稱(必填) | 分類的顯示名稱 |
| 分類代碼(必填) | 分類的唯一識別代碼 |
| 圖示 | 分類的圖示 |
| 排序順序 | 分類的顯示順序 |
功能總覽¶
| 功能 | 說明 |
|---|---|
| 分類列表 | 檢視所有權限分類 |
| 新增分類 | 建立新的權限分類 |
| 編輯分類 | 修改權限分類 |
選單路徑:導覽列 → 公司管理 → 權限管理 → 權限分類
權限管理模組操作指引¶
RBAC權限管理系統(角色基礎存取控制)概念¶
1.核心邏輯:使用者不直接擁有權限,而是透過角色間接取得權限
2.使用者(用戶):登入系統的帳號
3.角色:代表一種職責或身份,例如「一般會計」「主辦會計」「審核」「一般業務」「業務經理」「系統管理員」
4.權限:系統中可執行的具體行為,例如「會計傳票新增」「會計傳票核可」「查看會計報表」「刪除固定資產」
一般操作步驟¶
1.創建角色:「角色管理」→「新增角色」
2.設定角色權限:「權限管理」→「權限矩陣」→「批次編輯權限」勾選所需模組-操作之權限
3.新增(加入)使用者: 3.1加入使用者:對已有登入系統帳號使用者「用戶管理」→「授予用戶公司權限」→搜尋該用戶email後「授予權限」 3.2新增使用者:對沒有登入系統帳號使用者「用戶管理」→「註冊申請審批」→「新增申請」→填入新增用戶資料→「批准用戶註冊申請」
4.賦予使用者某些角色:「權限管理」→「權限矩陣」→「用戶角色分配」→「分配角色」
系統預設9個角色及其相關權限¶
公司創建後即為其創建以下角色及其權限,以方便使用者後續操作:
1.會計錄入:權限含會計模塊之"查看"、"創建"、"編輯"、"刪除"、"管理"、 2.會計審核:權限含會計模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理" 3.會計管理:權限含會計模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉" 4.進銷存錄入:權限含進銷存模塊之"查看"、"創建"、"編輯"、"刪除"、"管理",及含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核" 5.進銷存管理:權限含進銷存模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉",及 含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉"
6.固定資產錄入:權限含固定資產模塊之"查看"、"創建"、"編輯"、"刪除"、"管理",及含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"
7.固定資產管理:權限含固定資產模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉",及 含客戶廠商模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉" 8.薪資計算管理:權限含薪資計算模塊之"查看"、"創建"、"編輯"、"刪除"、"審核"、"導出"、"導入"、"管理"、"年度結轉"。 9.公司管理:權限含公司管理模塊、客戶廠商模塊、用戶與權限管理模塊及系統管理模塊的所有權限。
注意要點¶
- 超級使用者不受權限限制:超級使用者帳號不需經過任何權限檢查,直接擁有所有權限。
- 建立公司自動授權:建立新公司時,系統會自動授予建立者「公司管理員」角色,並為該角色建立完整的權限矩陣(所有模組的所有操作皆開啟)。
- 權限變更即時生效:系統在角色/權限矩陣/使用者授權/群組成員變更後,會主動清除對應使用者的權限快取,變更後立即生效。唯獨透過 Django Admin 或 shell 直接修改資料表時,因不經過標準流程,可能殘留快取最長 5 分鐘(快取自動過期)。
- 公司存取為前提:使用者必須先擁有某家公司的存取權限(透過公司存取權限管理授予),才能在該公司下被指派角色或執行操作。
- 群組權限繼承:群組的權限來自其關聯的角色,群組內的使用者自動繼承這些權限。
- 操作對應規則:系統內部的部分操作會自動對應到標準的 9 種操作權限上,例如「折舊」對應到「編輯」權限、「報表查詢」對應到「檢視」權限、「撤銷交易」對應到「刪除」權限等(固定資產模組的類別、交易、維護等細項權限皆已映射到標準操作)。