文档产品文档
用户与组织架构配置说明
组织架构决定了数据归属和权限范围。本文说明组织建模、用户管理、角色分配与账号安全策略。
百百华产品团队2026-08-26阅读 133有用 22
模块定位
用户与组织架构是权限体系的基础。组织架构决定了数据的归属,进而决定了谁能看什么数据。
组织建模
建模原则
按企业的管理结构建模,而非物理位置。
| 层级 | 示例 |
|---|---|
| 公司 | XX 制造有限公司 |
| 工厂 | 一号工厂、二号工厂 |
| 车间 | 机加车间、装配车间 |
| 班组 | 机加班一组、机加班二组 |
层级不要过深。超过 4 层后,维护成本上升,收益有限。
组织与数据的关系
数据通常挂在组织节点上:
- 工单属于某车间
- 报工记录属于某班组
- 设备属于某工作中心
数据权限按组织树过滤:用户能看到自己所在节点及下属节点的数据。
所以组织建模错了,数据权限就会错。
多工厂场景
| 方式 | 说明 |
|---|---|
| 单组织树 | 所有工厂在一棵树里 |
| 多组织 | 各工厂独立,数据隔离 |
建议用单组织树 + 数据权限控制,管理更简单,也便于跨厂统计。
用户管理
用户信息
| 字段 | 说明 |
|---|---|
| 账号 | 登录名,唯一 |
| 姓名 | 真实姓名 |
| 工号 | 与 HR 系统对应 |
| 所属组织 | 决定数据范围 |
| 手机号 | 用于验证码、通知 |
| 邮箱 | 用于通知 |
| 状态 | 启用/停用 |
用户的创建方式
| 方式 | 适用 |
|---|---|
| 手工创建 | 少量用户 |
| 批量导入 | 初始化 |
| HR 系统同步 | 有 HR 系统的企业 |
| 单点登录 | 已有统一认证 |
建议从 HR 系统同步或对接 SSO,避免多套账号体系。
账号生命周期
| 阶段 | 动作 |
|---|---|
| 入职 | 创建账号、分配角色 |
| 调岗 | 调整组织归属和角色 |
| 离职 | 立即停用账号 |
离职停用必须及时。建议写进 HR 的离职流程。
角色分配
分配原则
- 按岗位分配角色,不按个人定制
- 一人可有多角色(如班组长兼质检员)
- 角色变更要留痕
权限继承
如果组织树支持继承,注意:
- 上级自动拥有下级的权限?
- 还是需要显式配置?
建议显式配置,避免"因为层级高所以什么都能看"。
账号安全策略
| 策略 | 建议值 |
|---|---|
| 密码长度 | ≥ 8 位,含字母数字 |
| 密码有效期 | 90 天 |
| 登录失败锁定 | 连续 5 次锁定 15 分钟 |
| 会话超时 | 30 分钟无操作自动退出 |
| 首次登录改密 | 强制 |
| 密码复杂度 | 禁止弱密码 |
车间终端要注意会话超时:工人经常离开工位,不超时会有冒用风险。但超时太短影响效率,30 分钟是常见折中。
单点登录(SSO)
支持的协议
- OAuth 2.0 / OIDC
- SAML
- CAS
- 企业微信/钉钉扫码
账号映射
SSO 登录后,需要把外部账号映射到 MES 的用户:
| 方式 | 说明 |
|---|---|
| 按账号名 | 要求两边账号一致 |
| 按工号 | 用工号做关联 |
| 按手机号 | 用手机号关联 |
| 手工绑定 | 首次登录时绑定 |
建议用工号或手机号做映射键,比账号名稳定。
关键配置项
| 配置 | 说明 |
|---|---|
| 组织树 | 层级结构 |
| 角色定义 | 角色与权限的对应 |
| 用户属性 | 自定义字段 |
| 安全策略 | 密码、会话、锁定 |
| SSO 配置 | 协议、映射规则 |
常见问题
| 问题 | 原因与处理 |
|---|---|
| 用户看不到数据 | 检查组织归属和数据权限 |
| 离职账号仍能登录 | 检查停用流程 |
| 权限变更不生效 | 需重新登录(见权限排查) |
| SSO 登录失败 | 检查映射关系和配置 |
使用建议
- 组织架构与 HR 保持一致,便于对接
- 角色数量控制在 8-15 个,太多难管理
- 定期审计:每季度核对账号和权限
- 测试账号:为每个角色准备测试账号
- 批量操作要谨慎:批量改角色影响面大
组织建模方式与用户管理配置,[待补充:产品团队补齐]。
这篇内容对你有帮助吗?
当前为游客态,投票按设备去重