资源服务器返回 typed AuthorizationDecision;页面不从隐藏按钮或前端角色推断原因。
TARGETF4B2 PARTIALQA 0/5 VERIFIEDR01 · 2/21 PASS COMPLETEWeb · 缺少角色、scope 或资源权限的用户
无权限与受限资源
明确缺少什么权限、谁能处理、如何安全返回,同时保留可追踪证据
/identity/forbiddenplatform-identityR01 · KNIFE 2 / 21
无权限与受限资源 · 页面级细化任务包
解释服务端授权决定,并提供安全返回、切换身份或申请访问的明确路径。
申请访问只创建 AccessRequest receipt;不会自动扩大 scope、角色或对象权限。
401/403/503 envelope 与两个消费者对象授权已上线;统一 Decision schema 和访问申请仍缺失。
移动端把资源、身份、缺失权限和 owner 变成 definition list;trace 可复制但默认遮罩敏感部分。
forbidden_view · access_request · switch_identity · safe_return;记录 decision code 和 request_id。
- issuer/audience/client 拒绝
- Origin 拒绝
- 撤销/缺失 session_inactive
- 安全 401/403/503 envelope
- Open Platform app owner + Booking project/tenant owner
- 统一 AuthorizationDecision schema
- 访问申请
- 组织角色关系
- 全资源服务器覆盖
63-STATE PROGRAM / THIS SCREEN
QA 0 / 5 VERIFIED九态改变真实区域,而不是盖一张共用提示卡
AuthorizationDecision
AUTH-DENY-READY→ 申请访问权限Decision projection
AUTH-DENY-LOAD→ 安全返回Required permission
AUTH-DENY-NO-DETAIL→ 联系支持Owner / access path
AUTH-DENY-OWNER-PARTIAL→ 重试 Owner 查询AuthorizationDecision
AUTH-DENY-DECISION-503→ 返回安全页面Decision snapshot
AUTH-DENY-OFFLINE→ 返回草稿Object authorization
AUTH-DENY-OBJECT→ 查看所需权限AccessRequest
AUTH-DENY-REQUEST-CONFIRM→ 确认提交申请AccessRequest receipt
AUTH-DENY-REQUESTED→ 返回版本草稿UI STUDIO
platform-forbiddenWeb1440 × 900100%
100%
IMPLEMENTATION MAP
目标定义与下一轮逐页细化入口
当前处于 B1/B2:可以拆出架构、设计、交互和 QA 任务,但完成 D01–D12、通过 B3/B4 之前,不得宣称页面已经可以照稿实现。
页面区域
- 错误身份
- 资源上下文
- 权限差异
- 恢复动作
- 支持证据
用户动作
- 申请访问
- 切换账号
- 返回安全页面
- 复制 trace ID
必须状态
- 拒绝决定就绪
- 授权决定加载
- 资源上下文不可见
- 申请或 Owner 投影部分失败
- 授权服务失败
- 离线旧决定只读
- 缺 Scope、角色或资源已撤销
- 申请访问或切换身份确认
- 权限更新或申请回执
数据契约
- AuthorizationDecision
- RequiredScope
- AccessRequest
- TraceContext
TARGET MODULES
目标页面必须交付的模块
- 01受限资源摘要
- 02缺失 scope
- 03当前主体
- 04申请与切换
- 05trace ID
PRODUCT ROUTE INDEX
身份与会话 的 7 个稳定 Screen ID
同一产品内的页面共享 token、导航和状态语言,但每个 Screen ID 保留自己的字段、数据契约和 QA 基线。