账号权限分级,就是先按“谁需要做什么”划出角色,再给每个角色分配最小够用的操作范围。对网站建设项目来说,常见角色包括项目管理员、内容编辑、设计或前端协作人员、客户方审核人、只读观察者。分级的目标不是把权限切得越细越好,而是让每个人能完成本职操作,同时避免误删页面、误改配置或越权发布。
在后台创建账号之前,先列出网站涉及的操作动作,再按动作归类。可以从下面几个维度收集:
把每个动作标上“必须由谁完成”。如果某个动作只有项目负责人偶尔用一次,就不要把它分配给日常编辑。权限清单越贴近实际工作流,后面越不容易反复调整。
比较稳妥的做法是先建角色,再把账号放进角色。一个常见的四级划分如下,具体名称可以按项目调整:
如果网站使用内容管理系统,角色通常可以在后台的“用户—角色”或类似位置创建。不同系统的叫法不同,判断依据是:该角色能否独立完成一类动作,而不需要临时借管理员账号。若必须借号才能完成日常工作,说明角色划分过粗;若每个账号都要单独勾选几十项权限,说明划分过细,维护成本会很高。
权限设置完成后,不要只靠肉眼检查勾选项。给每个角色建一个测试账号,按真实流程走一遍,并记录结果。关键验证项包括:
假设一个场景:客户方审核人登录后,发现可以直接把草稿改成已发布。这说明审核角色被授予了发布权限,应回到角色设置中取消该权限,而不是口头提醒“不要点发布”。验证时以实际点击结果为准,不以权限名称或说明文字为准。
项目结束后,协作人员往往需要降权或退出。处理顺序建议是:先把该账号移出高权限角色,观察一段时间,确认没有影响正常工作,再停用或删除账号。如果直接删除,操作记录可能丢失,后续排查内容变更来源会变得困难。
另外,定期检查三类信号:长期未登录但仍拥有管理权限的账号、多人共用的账号、权限范围明显超出当前职责的账号。发现后按“最小够用”原则收回权限。若网站后台支持操作日志,把它作为权限调整后的核对依据;若没有日志,至少保留一份角色与人员对应表,并注明调整日期。
下一步,打开你正在使用的网站后台,找到用户或角色管理页面,对照本文的四级划分,先列出当前每个账号的实际权限,再挑一个权限明显偏大的账号做降权测试。测试通过后,再批量调整其余账号。