用户与角色
五个预设角色分别适合谁,以及怎么给某个人开一两个口子。
预设角色
| 角色 | 适合谁 | 大致权限 |
|---|---|---|
| 超级管理员 | 站点负责人 | 全部权限,不可修改 |
| 管理员 | 日常运营负责人 | 除角色管理与发版外的绝大部分 |
| 编辑 | 内容编辑 | 查看、新建、编辑、导出内容,看留言与统计 |
| 运营 | 市场运营 | 内容全套 + 栏目素材 + 表单 + SEO |
| 投稿 | 外部作者 | 只能新建和编辑,且只看得到自己的内容 |
给单个用户开口子
不想为此新建一个角色时,直接在该用户的编辑弹窗里:
- 额外授予:在角色权限之外,单独给这个人加几项
- 收回权限:把角色里带的某一项对他关掉
收回的优先级高于授予,也高于角色本身 —— 这样可以「按角色批量给,再对个别人单独关」。
限定栏目范围
勾选若干栏目后,这个用户只能看到这些栏目(含其子栏目)下的内容, 其它栏目在列表、下拉框里都不会出现。不勾表示不限。
防止把自己锁在门外
- 超级管理员恒有全部权限,页面上呈只读,改不了
- 编辑自己的账号时,不能把自己的角色降级,也不能收回自己的管理权限
- 系统里至少要保留一个启用状态的超级管理员
登录安全
- 密码用 bcrypt 存储,不可逆
- 15 分钟内连续失败 5 次,锁定该账号 + 来源 IP
- 登录成功后会话 ID 会重新生成,防止会话固定攻击
- 可开启二次验证(动态口令),适合对安全要求高的站点