栏目说明
「Quick BI使用案例」系列短文都来源于用户遇到的真实问题。
文章聚焦使用过程中的高频误区与使用技巧,希望能帮助您更充分地发挥产品价值。
问题背景
用户A在组织中为普通用户,在群空间中为开发者角色。需要该用户对群空间中自己拥有编辑权限(由他人创建)的数据集进行“问数”及“问数配置”操作,但无权对其他无编辑权限的数据集进行上述操作。
权限粒度需要精细化控制,遵循最小权限原则,兼顾效率与安全,避免引发过度授权与越权操作隐患。
解决方案
为实现权限的精细化管控并消除安全隐患,需通过“自定义组织角色 + 数据集独立授权”的组合方式来实现。具体操作步骤如下:
Step1.创建专属组织角色并赋予配置权限
由于普通用户默认不具备数据集问数配置的权限,需先进行角色层面的赋权:
1.以组织管理员身份登录Quick BI,新建一个组织角色(如:“数据集问数专员”),并在权限列表中勾选授予“数据集问数配置权限”。
点击“更新功能权限”按钮,更新组织角色权限。
2.在该角色的“角色用户”页面,搜索用户A,勾选该用户A后,点击下方“添加用户”按钮添加角色用户,将其添加至该组织角色下。
Step2.为目标数据集单独授予问数权限
完成基础配置权限后,需针对具体的数据集进行访问控制:
1.进入小Q问数的权限管理设置页面。
2.搜索到并点击用户A,问数资源授权中选择“按数据集”。
3.点击“添加授权”,勾选用户A有编辑权限数据集,点击“完成”。授予用户A具备编辑权限的数据集“问数”权限,确保其无法越权访问其他数据集。
Step3. 效果说明
按照以上方法设置后,用户A在组织中是普通用户,群空间中是开发者,可以在群空间中对自己有编辑权限(别人创建)的数据集进行问数和问数配置。
按照以上方法设置后,系统将遵循最小权限原则:
1.身份保持不变:用户A在组织中保持普通用户身份,在群空间中保持开发者身份。
2.精准权限控制:用户A仅能在群空间中对自己具备问数权限(含他人创建)的数据集执行问数及问数配置操作;对于没有授予问数权限的其他数据集,依然处于隔离状态,彻底解决越权风险。上一步对用户A具备编辑权限的数据集都授予了问数权限,即实现对群空间中用户A拥有编辑权限(由他人创建)的数据集进行“问数”及“问数配置”操作。
如阅读后有任何问题,您可以点击Quick BI产品内右下角【帮助与反馈】按钮与我们取得联系。