文档产品文档

用户与组织架构配置说明

组织架构决定了数据归属和权限范围。本文说明组织建模、用户管理、角色分配与账号安全策略。

百华产品团队2026-08-26阅读 133有用 22

模块定位

用户与组织架构是权限体系的基础。组织架构决定了数据的归属,进而决定了谁能看什么数据

组织建模

建模原则

按企业的管理结构建模,而非物理位置。

层级 示例
公司 XX 制造有限公司
工厂 一号工厂、二号工厂
车间 机加车间、装配车间
班组 机加班一组、机加班二组

层级不要过深。超过 4 层后,维护成本上升,收益有限。

组织与数据的关系

数据通常挂在组织节点上:

  • 工单属于某车间
  • 报工记录属于某班组
  • 设备属于某工作中心

数据权限按组织树过滤:用户能看到自己所在节点及下属节点的数据

所以组织建模错了,数据权限就会错。

多工厂场景

方式 说明
单组织树 所有工厂在一棵树里
多组织 各工厂独立,数据隔离

建议用单组织树 + 数据权限控制,管理更简单,也便于跨厂统计。

用户管理

用户信息

字段 说明
账号 登录名,唯一
姓名 真实姓名
工号 与 HR 系统对应
所属组织 决定数据范围
手机号 用于验证码、通知
邮箱 用于通知
状态 启用/停用

用户的创建方式

方式 适用
手工创建 少量用户
批量导入 初始化
HR 系统同步 有 HR 系统的企业
单点登录 已有统一认证

建议从 HR 系统同步或对接 SSO,避免多套账号体系。

账号生命周期

阶段 动作
入职 创建账号、分配角色
调岗 调整组织归属和角色
离职 立即停用账号

离职停用必须及时。建议写进 HR 的离职流程。

角色分配

分配原则

  • 按岗位分配角色,不按个人定制
  • 一人可有多角色(如班组长兼质检员)
  • 角色变更要留痕

权限继承

如果组织树支持继承,注意:

  • 上级自动拥有下级的权限?
  • 还是需要显式配置?

建议显式配置,避免"因为层级高所以什么都能看"。

账号安全策略

策略 建议值
密码长度 ≥ 8 位,含字母数字
密码有效期 90 天
登录失败锁定 连续 5 次锁定 15 分钟
会话超时 30 分钟无操作自动退出
首次登录改密 强制
密码复杂度 禁止弱密码

车间终端要注意会话超时:工人经常离开工位,不超时会有冒用风险。但超时太短影响效率,30 分钟是常见折中。

单点登录(SSO)

支持的协议

  • OAuth 2.0 / OIDC
  • SAML
  • CAS
  • 企业微信/钉钉扫码

账号映射

SSO 登录后,需要把外部账号映射到 MES 的用户:

方式 说明
按账号名 要求两边账号一致
按工号 用工号做关联
按手机号 用手机号关联
手工绑定 首次登录时绑定

建议用工号或手机号做映射键,比账号名稳定。

关键配置项

配置 说明
组织树 层级结构
角色定义 角色与权限的对应
用户属性 自定义字段
安全策略 密码、会话、锁定
SSO 配置 协议、映射规则

常见问题

问题 原因与处理
用户看不到数据 检查组织归属和数据权限
离职账号仍能登录 检查停用流程
权限变更不生效 需重新登录(见权限排查)
SSO 登录失败 检查映射关系和配置

使用建议

  1. 组织架构与 HR 保持一致,便于对接
  2. 角色数量控制在 8-15 个,太多难管理
  3. 定期审计:每季度核对账号和权限
  4. 测试账号:为每个角色准备测试账号
  5. 批量操作要谨慎:批量改角色影响面大

组织建模方式与用户管理配置,[待补充:产品团队补齐]。

这篇内容对你有帮助吗?

当前为游客态,投票按设备去重