尚无当前 React 路由(仅旧契约) → /console/role
角色、策略与有效权限
角色只是权限集合;有效授权由组织角色、资源 Grant、条件、拒绝规则和 scope 共同决定
/console/roleminiapp-open-platform角色、策略与有效权限 · 页面级细化任务包
用 RoleDefinition、ResourceGrant、Condition 与 ExplicitDeny 解释有效权限,并在发布前展示影响。
从治理或成员详情进入;current 只有固定 developer:read/write 与 app owner check,没有角色系统。
保存 RoleDefinition revision 或 ApprovalRequest;资源服务只消费 authorization decision,不消费角色名。
EffectivePermissionSet = coarse scope ∩ membership ∩ role/grant ∩ conditions − explicit deny;默认拒绝。
桌面权限矩阵 + diff rail;手机按资源组折叠,allow/deny 同时使用文本、图标和 reason。
role_index_view · permission_diff · role_revision_submit · approval_open;不记录完整内部 policy。
- miniapp-open-platform formal main fa9283d;EC2 Developer API / Gateway production fb1a1b4 (-1);UX bc62595 / runtime 5e51842 为未合并 candidate
- reits-auth source 与 production 均为 157b859;health ready,im-core 与 durable session registry ready
- 当前 Portal 只有 `/login`、`/apps`、`/apps/new`、`/apps/:id/publish` 四个 React 路由
- 生产 `jx_im_developer` 只有 developer_accounts、developer_apps、app_versions、upload_sessions 四张表
- 当前授权链是 active session + client_id=developer-portal + developer:read/write + 单一 app owner_id
- 开发者 read/write scope 已实现且无正缓存;对象级授权当前只检查 app.OwnerID == account.ID
- 没有 RoleDefinition、ResourceGrant、Condition、Deny 或 PolicyRevision
- 没有 authorization:check API、决策 reason 或 revision
- 没有高风险权限影响查询、MFA elevation 或独立 approver
八页分别改变组织、主体、成员、策略、工作负载与审计边界
current scope + target permission model
ORG-ROLES-READY→ 查看有效权限公式role / grants / policy revision
ORG-ROLES-LOAD→ 取消计算role definitions
ORG-ROLES-NO-MODEL→ 定义首个角色impact analysis
ORG-ROLES-IMPACT-PARTIAL→ 重试影响分析role revision
ORG-ROLES-SAVE-FAILED→ 重新读取策略policy snapshot
ORG-ROLES-OFFLINE→ 重新连接policy.manage
ORG-ROLES-DENY→ 申请策略管理权限RoleRevision / ApprovalRequest
ORG-ROLES-PUBLISH-CONFIRM→ 提交双人审批policy receipt
ORG-ROLES-PUBLISHED→ 查看策略传播target-open-rolesIMPLEMENTATION MAP
目标定义与下一轮逐页细化入口
当前处于 B1/B2:可以拆出架构、设计、交互和 QA 任务,但完成 D01–D12、通过 B3/B4 之前,不得宣称页面已经可以照稿实现。
页面区域
- 组织与 policy revision
- 角色目录
- 角色定义
- 权限矩阵
- 资源层级
- 条件/拒绝规则
- 变更影响
- 保存/审批/发布回执
用户动作
- 创建自定义角色
- 比较角色
- 编辑权限集合
- 设置资源条件
- 预览有效权限
- 请求双人审批
- 发布新 policy revision
必须状态
- 角色策略就绪
- 角色与权限加载
- 尚无自定义角色
- 有效权限计算部分失败
- 角色保存失败
- 离线只读策略
- 缺少 role:manage
- 高风险角色确认
- Policy revision 已发布
数据契约
- RoleDefinition
- PermissionCatalog
- ResourceGrant
- PolicyCondition
- ExplicitDeny
- EffectivePermissionSet
- RoleChangeImpact
- AuditReceipt
TARGET MODULES
目标页面必须交付的模块
- 01内置/自定义角色
- 02权限矩阵
- 03组织/应用资源层级
- 04允许与显式拒绝
- 05条件和临时提升
- 06成员/资源影响预览
- 07Policy revision
- 08双人审批
PRODUCT ROUTE INDEX
开放平台 · 组织 的 38 个稳定 Screen ID
同一产品内的页面共享 token、导航和状态语言,但每个 Screen ID 保留自己的字段、数据契约和 QA 基线。
/login/apps/apps/new/apps/:id/publish/apps/apps/new/apps/:appId/releases/new/apps/:appId/settings/apps/:appId/config/apps/:appId/versions/apps/:appId/capabilities/apps/:appId/capability-requests/mini-company/list/mini-company/create/console/development/console/developer/console/member/console/role/console/service-accounts/console/log/robot/list/robot/create/robot/baseInfo/:id/robot/devConfig/:id/robot/command/:id/robot/token/:id/robot/:id/deliveries/mini/:type/paymentOrders/:id/mini/:type/userData/:id/mini/:type/payApply/:id/console/finance//mini/mini-company/robot/business/notice/console/my