ACCOUNT BLUEPRINT / 03 OCT 2026
各方有自己的工作台,
也有清晰的数据边界。
运营方统筹协作;客户、工厂、面辅料供应商按授权完成资料录入、任务处理与业务沟通。
01 / WORKSPACE PERSPECTIVES
先选择一个参与方,看看他需要做什么。
不是为每类合作方复制一套系统,而是按当前组织、岗位和业务任务生成工作台。
本页按典型岗位展示,不是已批准的权限矩阵。最终需业务负责人确认“哪些对象、哪些字段、什么操作、什么阶段、谁审核”。切换视角会切换各自演示任务及沟通区,不会合并权限。
02 / IDENTITY MODEL
一个自然人账号,可以有多个受控的组织身份。
人≠公司;公司类型≠权限角色;品牌≠登录主体;能看到项目≠能修改项目所有字段。
验证身份与登录凭据
一个人可有多个成员身份
每次请求明确上下文
角色+动作+字段+有效期
| 概念 | 建议规则 | 典型例子 / 风险 |
|---|---|---|
| 运营空间 workspace | 第一期一个运营主体空间,多合作方参与;不默认商业多租户SaaS | 未来多个独立运营主体需另定租户隔离和计费;不能只加一个company_id冒充完整SaaS |
| 组织 organization | 以可核验往来主体建档;类型可多选,身份归属与业务角色分开 | 同一公司可能同时是成衣工厂和面料供应商,不重复造两个自然人账号 |
| 品牌 / 客户关系 | 品牌作为业务资料维度,关联往来公司;授权需明确品牌/项目范围 | 公司与品牌是一对多还是多对多仍待确认,不能因同公司自动看全部品牌 |
| 个人 user+membership | 不共用“工厂公共账号”;每人受邀加入组织,岗位/状态按成员身份管理 | 离开工厂A不应注销其合法的工厂B身份;须核实多组织归属 |
| 组织管理员 | 管理本组织成员的受限岗位,不得超出组织已获授权上限 | 可以分派已授予的任务,不能把别家客户项目发给新同事 |
| 平台技术管理员 | 维护账号、系统配置和安全日志;默认不拥有业务内容读取权 | 故障排查走限时授权、双人批准/留痕建议;不默认全库成本/银行可见 |
03 / AUTHORIZATION
不是只分“管理员”和“普通用户”。
有效权限 = 有效身份 ∩ 当前组织/空间 ∩ 对象授权 ∩ 角色操作 ∩ 字段白名单 ∩ 业务状态;任一条件不满足即拒绝。
建议的六层控制
- 账号/成员有效:已激活、未停用、邀请未过期。
- 组织范围:当前合法组织及运营空间。
- 对象范围:分配到的客户/品牌、款式、样衣轮次、订单、材料阶段。
- 操作范围:查看、新建、编辑、提交、审核、退回、导出、删除各自授权。
- 字段范围:联系人、价格、成本、利润、银行、动态字段和附件分类。
- 状态限制:草稿可改;提交后锁定;退回后补充;确认后变更走新版本。
敏感信息默认不外发
客户报价、工厂报价、实际采购价与利润分别控制;供应商只处理自己的报价,不默认看到客户成交价或其他供应商价格。联系人和银行也不是“本公司所有成员都能看”。
详情区动态字段沿用字段定义/值模型。新增字段默认内部可见;授权后才能出现在外部表单、导出和消息附件中,不能成为绕过权限的“自由备注”。
设计依据:OWASP默认拒绝与每次请求鉴权;组织/租户上下文隔离参考。引用安全原则不代表当前原型已实现这些控制。
权限判定示意
沿用上方选中的业务视角;这里只解释规则,不执行真实请求。
04 / TASKS & SUBMISSIONS
任务是外部用户的入口,业务记录是唯一事实来源。
示例状态流:待处理 → 草稿 → 已提交 → 待审核 → 已确认;退回后回到可编辑状态。超期是标记,不是终止状态。
完整的任务应该包含
来源对象及版本、任务类型、发起组织、承办组织/人员、允许录入字段、截止日期、审核人、可见参与人、附件和操作记录。
- 内部业务将某材料阶段/样衣任务授权给合作方,再指派到人。
- 合作方保存草稿,不改变已确认原始版本。
- 提交时校验字段、状态、版本;记录作者/组织/时间。
- 指定审核人确认或说明退回理由;避免提交人自审。
- 审核通过按约定字段合并到业务记录,通知被授权参与人;不自动让整个公司收到全部内容。
撤回、转派、取消、逾期升级、原对象删除及任务重复触发需要规则。消息“已读”不是任务完成;收到报价不等于接受报价。并发提交应报冲突,不能静默覆盖。
任务类型规划:各方并不只负责“补资料”
| 来源 | 承办方 | 产出 | 确认方(建议) |
|---|---|---|---|
| 入驻/资料补全 | 各合作方资料员 | 公司介绍、联系人、资质与附件 | 运营资料审核人;银行变更另做二次复核 |
| 款式/试衣评审 | 品牌客户 | 需求澄清、试衣意见、客户确认 | 内部业务归档,技术评审;是否客户意见即最终确认待定 |
| 制版/样衣/大货安排 | 成衣工厂 | 计划、工厂报价、制作进度、检查反馈 | 业务/技术/QC,按任务区分 |
| 色样/品质/测试/到料 | 面料供应商 | 本方规格、色样、报告、报价、到料信息 | 采购/技术;客户参与需额外授权 |
| 辅料样品/规格/测试 | 辅料供应商 | 尺寸/颜色、样品确认、测试、报价与交期 | 采购/技术;不能代成衣工厂确认完成 |
| 染整/印花等外加工 | 外加工合作方(范围待确认) | 被分包工序的进度和检验记录 | 直接委托方审核,不继承整条供应链可见权 |
05 / BUSINESS CONVERSATIONS
把沟通挂到具体业务,不默认跨公司自由私聊。
“主题客户”暂理解为相关客户/品牌方。供应商是否能直达该客户、能讨论哪些资料,需要业务规则确认。
业务会话演示
此开关由评审者切换演示情境,不是外部用户自行获得授权的按钮;只授权面料方加入该会话,不授权更多业务数据。
四条沟通边界
- 谁能加入:会话绑定业务对象与参与组织/成员,负责人审批新增参与方;不是知道群号就能加入。
- 说给谁:发送前显示接收方和内外标记。内部备注转对外需明确确认和脱敏,不自动同步。
- 附件能否打开:会话成员不等于附件读权限,下载仍须校验对象/字段/组织;短时链接不能代替鉴权。
- 撤权后怎样:立即停止后续读取/发言/下载;审计按策略留存。已合法下载的文件无法保证远程收回,需提示。
建议首期围绕任务评论、定向提问、回复和站内通知实现,不预设视频会议、任意群聊或开放通讯录。是否开放客户与供应商直接商务沟通,需结合业务关系和价格保密确认。
外部通知建议只包含最少信息及登录入口,不在短信/邮件中暴露报价和附件;当前仍不包含这些渠道的实际接入。
06 / ACCOUNT OPERATIONS
从邀请到离职,权限要能授予,也要能收回。
| 环节 | 建议操作 | 控制点 |
|---|---|---|
| 合作方建立 | 内部审核合作主体,识别已有组织,避免重复建档 | 公司类型、品牌关系及联系人不是用户登录凭据 |
| 邀请入驻 | 管理员邀请,限定组织/角色,建议有效期与单次使用 | 邮箱/手机验证与组织归属核验分开;不公开注册即获得客户权限 |
| 激活与登录 | 首次设置凭据;管理员和敏感岗位建议MFA | 防暴力尝试、会话超时、重置流程;普通用户MFA策略待定 |
| 授权及分派 | 组织授权→对象参与→成员角色→字段/动作 | 公司管理员仅可在组织授权上限内分派,不能自授审核或跨企业权限 |
| 转岗 / 临时协作 | 变更岗位,限时授权,到期回收 | 敏感授权需业务批准并可审计,不能仅凭前端角色名 |
| 停用 / 离职 | 停用成员身份、撤销会话/令牌、转派未结任务 | 保留作者归属与历史,不连带注销他所属的其他合法组织 |
| 合作终止 | 撤销项目/会话/附件访问,按合同处理资料返还/保留 | 下载副本无法技术保证收回;保存与删除期限需要业务/合规确认 |
| 运维排障 | 技术管理员临时授权处理工单,事后回收并审计 | 不默认长期读取业务内容,生产操作与普通业务权限分离 |
首期规划的是受邀个人账号;服务账号/API密钥独立管理,不能冒用人的账号跑集成。审计建议记录操作者、当前组织、对象、动作、字段变化、结果、时间与请求标识,避免日志泄漏密码、令牌或敏感明文。
07 / DOMAIN MODEL
后台需要一套关系模型,而不是在用户表写一个“供应商”。
逻辑模型初稿,非已审核DDL;优先区分身份归属、业务所有权、参与授权、提交版本与会话成员。
| 对象 | 核心字段/关系 | 不可省略的约束 |
|---|---|---|
| user / identity | user_id、验证联系方式、账号状态;凭据独立安全存储 | 组织角色不写死在自然人账号上;不得存明文密码 |
| workspace / organization / membership | workspace_id、org_id、user_id、成员状态、有效期 | 同一人可多组织;每次请求从可信会话校验当前成员上下文 |
| role / permission / role_binding | 角色、动作、字段策略;绑定成员+空间/组织范围 | 角色名不直接决定对象可见性,默认拒绝 |
| business_object / participant_grant | 对象类型/id、拥有者、参与组织/成员、动作、字段白名单、有效期 | 合作关系不自动授权全部业务;每次查询/导出/附件下载均校验 |
| task / task_submission / review | 来源对象版本、承办人、状态、期限、提交版本、审核人/结论 | 提交后锁定;驳回保留历史;并发冲突需处理 |
| conversation / member / message | 关联对象、内部/外部标记、成员、发送组织与正文、附件引用 | 会话成员变更审核;消息接收范围不得反向授予业务记录读权 |
| field_definition / field_value | 区块、稳定字段ID、类型/校验、可见/可写、定义版本、对象值 | 外部不自行改权限;停用/改型及历史导出可追溯 |
| notification / audit_event | 接收成员、业务事件、已读状态;操作日志与安全日志 | 站内通知按组织/对象过滤;消息已读不修改业务状态 |
08 / DELIVERY & VERIFICATION
先打通一条多方协作闭环,再扩展角色。
邀请、成员、多组织切换、内外角色、账号停用;公共权限判定、附件鉴权、基本审计与详情扩展字段。
款式/样衣/报价的对象授权、录入、提交退回、内部审核;任务评论和站内通知闭环。
面辅料任务与材料阶段、受控三方沟通、数据版本与导出回归;外加工接入是否纳入待确认。
必须写入验收用例的权限场景
- 客户A无法通过搜索、分页总数、接口ID、导出或附件URL获得客户B资料。
- 同公司不同品牌/项目不自动互通;工厂A不能操作工厂B的样衣或订单。
- 面料供应商只能处理分配阶段;加入三方会话仍不能查看内部利润或其他供应商报价。
- 修改请求字段、批量导入或新增动态字段不能越权写入;后端逐字段校验。
- 切换组织、角色降级、离职、合作终止后权限及时回收,旧会话和缓存不能继续访问。
- 提交人不能凭角色名称自审;两人同时提交同一版本时明确冲突,不静默覆盖。
- 运营技术管理员没有默认业务全读;排障临时授权有审批、有效期与日志。
09 / OPEN DECISIONS
定稿前,先确认这些业务选择。
| 问题 | 本页暂定建议 | 需要谁确认 |
|---|---|---|
| “主题客户”指什么? | 暂按相关客户/品牌方;可能实际指运营主客户,需澄清 | 项目出资方 / 业务负责人 |
| 公司与品牌、多角色组织如何关联? | 组织可多业务类型;品牌/公司关系单独建模,不硬编码 | 业务 / 产品 |
| 供应商能否直接联系品牌客户? | 默认通过运营业务;指定三方会话经授权才开放 | 业务负责人 |
| 谁可审核,哪些内容直接生效? | 按任务区分,默认敏感提交需指定审核人;禁止自审 | 业务 / 技术 / 采购 |
| 合作方管理员是否可以邀请同事? | 可申请或在受限岗位内邀请,但不能扩张公司获权范围 | 项目负责人 |
| 银行/价格/联系人等字段怎样分级? | 默认最小可见,敏感变更二次确认;不授权全企业自由查看 | 业务 / 财务接口人 |
| 动态字段谁能新增? | 授权配置人员创建;外部仅填写已开放字段,新增需求走申请 | 产品 / 各模块负责人 |
| 外加工/检测机构是否首期接入? | 本页仅预留视角和受控任务,不视为已承诺范围 | 出资方 / 采购 |
| 账号规模与通知渠道? | 内外账号总量和并发需重估;首期站内消息,外部渠道另确认 | 产品 / 技术负责人 |