NNAX IDENTITY & COLLABORATION

ACCOUNT BLUEPRINT / 03 OCT 2026

各方有自己的工作台,
也有清晰的数据边界。

运营方统筹协作;客户、工厂、面辅料供应商按授权完成资料录入、任务处理与业务沟通。

规划初稿 018类视角 · 统一身份 · 对象级协作查看待确认事项 ↗
这是规划与交互演示,不是真实账号系统。 角色切换仅用于理解规则,不是登录或后端权限校验;页面公开,所有内容均为虚构示例。输入只在当前页面内存中,刷新清空,不发送、不上传、不写入云端字段库。“主题客户”暂按相关业务的客户/品牌方理解,具体含义待确认。

01 / WORKSPACE PERSPECTIVES

先选择一个参与方,看看他需要做什么。

不是为每类合作方复制一套系统,而是按当前组织、岗位和业务任务生成工作台。

本页按典型岗位展示,不是已批准的权限矩阵。最终需业务负责人确认“哪些对象、哪些字段、什么操作、什么阶段、谁审核”。切换视角会切换各自演示任务及沟通区,不会合并权限。

02 / IDENTITY MODEL

一个自然人账号,可以有多个受控的组织身份。

人≠公司;公司类型≠权限角色;品牌≠登录主体;能看到项目≠能修改项目所有字段。

自然人账号唯一user_id
验证身份与登录凭据
→
组织成员关系user+org+成员状态
一个人可有多个成员身份
→
当前工作身份运营空间+当前组织
每次请求明确上下文
→
业务授权项目/款式/订单/材料
角色+动作+字段+有效期
概念建议规则典型例子 / 风险
运营空间 workspace第一期一个运营主体空间,多合作方参与;不默认商业多租户SaaS未来多个独立运营主体需另定租户隔离和计费;不能只加一个company_id冒充完整SaaS
组织 organization以可核验往来主体建档;类型可多选,身份归属与业务角色分开同一公司可能同时是成衣工厂和面料供应商,不重复造两个自然人账号
品牌 / 客户关系品牌作为业务资料维度,关联往来公司;授权需明确品牌/项目范围公司与品牌是一对多还是多对多仍待确认,不能因同公司自动看全部品牌
个人 user+membership不共用“工厂公共账号”;每人受邀加入组织,岗位/状态按成员身份管理离开工厂A不应注销其合法的工厂B身份;须核实多组织归属
组织管理员管理本组织成员的受限岗位,不得超出组织已获授权上限可以分派已授予的任务,不能把别家客户项目发给新同事
平台技术管理员维护账号、系统配置和安全日志;默认不拥有业务内容读取权故障排查走限时授权、双人批准/留痕建议;不默认全库成本/银行可见
切换公司时要重新确定权限、清空上一身份的页面缓存与待提交草稿提示;搜索、消息计数、导出和附件都要跟随当前组织。多个身份的权限不能默认取并集。

03 / AUTHORIZATION

不是只分“管理员”和“普通用户”。

有效权限 = 有效身份 ∩ 当前组织/空间 ∩ 对象授权 ∩ 角色操作 ∩ 字段白名单 ∩ 业务状态;任一条件不满足即拒绝。

建议的六层控制

  1. 账号/成员有效:已激活、未停用、邀请未过期。
  2. 组织范围:当前合法组织及运营空间。
  3. 对象范围:分配到的客户/品牌、款式、样衣轮次、订单、材料阶段。
  4. 操作范围:查看、新建、编辑、提交、审核、退回、导出、删除各自授权。
  5. 字段范围:联系人、价格、成本、利润、银行、动态字段和附件分类。
  6. 状态限制:草稿可改;提交后锁定;退回后补充;确认后变更走新版本。

敏感信息默认不外发

客户报价、工厂报价、实际采购价与利润分别控制;供应商只处理自己的报价,不默认看到客户成交价或其他供应商价格。联系人和银行也不是“本公司所有成员都能看”。

详情区动态字段沿用字段定义/值模型。新增字段默认内部可见;授权后才能出现在外部表单、导出和消息附件中,不能成为绕过权限的“自由备注”。

设计依据:OWASP默认拒绝与每次请求鉴权;组织/租户上下文隔离参考。引用安全原则不代表当前原型已实现这些控制。

权限判定示意

沿用上方选中的业务视角;这里只解释规则,不执行真实请求。

04 / TASKS & SUBMISSIONS

任务是外部用户的入口,业务记录是唯一事实来源。

示例状态流:待处理 → 草稿 → 已提交 → 待审核 → 已确认;退回后回到可编辑状态。超期是标记,不是终止状态。

完整的任务应该包含

来源对象及版本、任务类型、发起组织、承办组织/人员、允许录入字段、截止日期、审核人、可见参与人、附件和操作记录。

  1. 内部业务将某材料阶段/样衣任务授权给合作方,再指派到人。
  2. 合作方保存草稿,不改变已确认原始版本。
  3. 提交时校验字段、状态、版本;记录作者/组织/时间。
  4. 指定审核人确认或说明退回理由;避免提交人自审。
  5. 审核通过按约定字段合并到业务记录,通知被授权参与人;不自动让整个公司收到全部内容。

撤回、转派、取消、逾期升级、原对象删除及任务重复触发需要规则。消息“已读”不是任务完成;收到报价不等于接受报价。并发提交应报冲突,不能静默覆盖。

任务类型规划:各方并不只负责“补资料”
来源承办方产出确认方(建议)
入驻/资料补全各合作方资料员公司介绍、联系人、资质与附件运营资料审核人;银行变更另做二次复核
款式/试衣评审品牌客户需求澄清、试衣意见、客户确认内部业务归档,技术评审;是否客户意见即最终确认待定
制版/样衣/大货安排成衣工厂计划、工厂报价、制作进度、检查反馈业务/技术/QC,按任务区分
色样/品质/测试/到料面料供应商本方规格、色样、报告、报价、到料信息采购/技术;客户参与需额外授权
辅料样品/规格/测试辅料供应商尺寸/颜色、样品确认、测试、报价与交期采购/技术;不能代成衣工厂确认完成
染整/印花等外加工外加工合作方(范围待确认)被分包工序的进度和检验记录直接委托方审核,不继承整条供应链可见权

05 / BUSINESS CONVERSATIONS

把沟通挂到具体业务,不默认跨公司自由私聊。

“主题客户”暂理解为相关客户/品牌方。供应商是否能直达该客户、能讨论哪些资料,需要业务规则确认。

业务会话演示

此开关由评审者切换演示情境,不是外部用户自行获得授权的按钮;只授权面料方加入该会话,不授权更多业务数据。

四条沟通边界

  1. 谁能加入:会话绑定业务对象与参与组织/成员,负责人审批新增参与方;不是知道群号就能加入。
  2. 说给谁:发送前显示接收方和内外标记。内部备注转对外需明确确认和脱敏,不自动同步。
  3. 附件能否打开:会话成员不等于附件读权限,下载仍须校验对象/字段/组织;短时链接不能代替鉴权。
  4. 撤权后怎样:立即停止后续读取/发言/下载;审计按策略留存。已合法下载的文件无法保证远程收回,需提示。

建议首期围绕任务评论、定向提问、回复和站内通知实现,不预设视频会议、任意群聊或开放通讯录。是否开放客户与供应商直接商务沟通,需结合业务关系和价格保密确认。

外部通知建议只包含最少信息及登录入口,不在短信/邮件中暴露报价和附件;当前仍不包含这些渠道的实际接入。

06 / ACCOUNT OPERATIONS

从邀请到离职,权限要能授予,也要能收回。

环节建议操作控制点
合作方建立内部审核合作主体,识别已有组织,避免重复建档公司类型、品牌关系及联系人不是用户登录凭据
邀请入驻管理员邀请,限定组织/角色,建议有效期与单次使用邮箱/手机验证与组织归属核验分开;不公开注册即获得客户权限
激活与登录首次设置凭据;管理员和敏感岗位建议MFA防暴力尝试、会话超时、重置流程;普通用户MFA策略待定
授权及分派组织授权→对象参与→成员角色→字段/动作公司管理员仅可在组织授权上限内分派,不能自授审核或跨企业权限
转岗 / 临时协作变更岗位,限时授权,到期回收敏感授权需业务批准并可审计,不能仅凭前端角色名
停用 / 离职停用成员身份、撤销会话/令牌、转派未结任务保留作者归属与历史,不连带注销他所属的其他合法组织
合作终止撤销项目/会话/附件访问,按合同处理资料返还/保留下载副本无法技术保证收回;保存与删除期限需要业务/合规确认
运维排障技术管理员临时授权处理工单,事后回收并审计不默认长期读取业务内容,生产操作与普通业务权限分离

首期规划的是受邀个人账号;服务账号/API密钥独立管理,不能冒用人的账号跑集成。审计建议记录操作者、当前组织、对象、动作、字段变化、结果、时间与请求标识,避免日志泄漏密码、令牌或敏感明文。

07 / DOMAIN MODEL

后台需要一套关系模型,而不是在用户表写一个“供应商”。

逻辑模型初稿,非已审核DDL;优先区分身份归属、业务所有权、参与授权、提交版本与会话成员。

对象核心字段/关系不可省略的约束
user / identityuser_id、验证联系方式、账号状态;凭据独立安全存储组织角色不写死在自然人账号上;不得存明文密码
workspace / organization / membershipworkspace_id、org_id、user_id、成员状态、有效期同一人可多组织;每次请求从可信会话校验当前成员上下文
role / permission / role_binding角色、动作、字段策略;绑定成员+空间/组织范围角色名不直接决定对象可见性,默认拒绝
business_object / participant_grant对象类型/id、拥有者、参与组织/成员、动作、字段白名单、有效期合作关系不自动授权全部业务;每次查询/导出/附件下载均校验
task / task_submission / review来源对象版本、承办人、状态、期限、提交版本、审核人/结论提交后锁定;驳回保留历史;并发冲突需处理
conversation / member / message关联对象、内部/外部标记、成员、发送组织与正文、附件引用会话成员变更审核;消息接收范围不得反向授予业务记录读权
field_definition / field_value区块、稳定字段ID、类型/校验、可见/可写、定义版本、对象值外部不自行改权限;停用/改型及历史导出可追溯
notification / audit_event接收成员、业务事件、已读状态;操作日志与安全日志站内通知按组织/对象过滤;消息已读不修改业务状态

08 / DELIVERY & VERIFICATION

先打通一条多方协作闭环,再扩展角色。

P1 / 身份与授权底座

邀请、成员、多组织切换、内外角色、账号停用;公共权限判定、附件鉴权、基本审计与详情扩展字段。

P2 / 客户与工厂任务

款式/样衣/报价的对象授权、录入、提交退回、内部审核;任务评论和站内通知闭环。

P3 / 材料供应商协作

面辅料任务与材料阶段、受控三方沟通、数据版本与导出回归;外加工接入是否纳入待确认。

必须写入验收用例的权限场景
  • 客户A无法通过搜索、分页总数、接口ID、导出或附件URL获得客户B资料。
  • 同公司不同品牌/项目不自动互通;工厂A不能操作工厂B的样衣或订单。
  • 面料供应商只能处理分配阶段;加入三方会话仍不能查看内部利润或其他供应商报价。
  • 修改请求字段、批量导入或新增动态字段不能越权写入;后端逐字段校验。
  • 切换组织、角色降级、离职、合作终止后权限及时回收,旧会话和缓存不能继续访问。
  • 提交人不能凭角色名称自审;两人同时提交同一版本时明确冲突,不静默覆盖。
  • 运营技术管理员没有默认业务全读;排障临时授权有审批、有效期与日志。
这次新增的是全局账号规划页面。正式登录、外部任务、消息、服务端鉴权、数据隔离和动态字段仍需研发。原56万元 / 32周 / 23人月为旧估算基准;供应商协作、消息和权限验收会影响工作量,需范围冻结后统一复核,不自动纳入原价包干。

09 / OPEN DECISIONS

定稿前,先确认这些业务选择。

问题本页暂定建议需要谁确认
“主题客户”指什么?暂按相关客户/品牌方;可能实际指运营主客户,需澄清项目出资方 / 业务负责人
公司与品牌、多角色组织如何关联?组织可多业务类型;品牌/公司关系单独建模,不硬编码业务 / 产品
供应商能否直接联系品牌客户?默认通过运营业务;指定三方会话经授权才开放业务负责人
谁可审核,哪些内容直接生效?按任务区分,默认敏感提交需指定审核人;禁止自审业务 / 技术 / 采购
合作方管理员是否可以邀请同事?可申请或在受限岗位内邀请,但不能扩张公司获权范围项目负责人
银行/价格/联系人等字段怎样分级?默认最小可见,敏感变更二次确认;不授权全企业自由查看业务 / 财务接口人
动态字段谁能新增?授权配置人员创建;外部仅填写已开放字段,新增需求走申请产品 / 各模块负责人
外加工/检测机构是否首期接入?本页仅预留视角和受控任务,不视为已承诺范围出资方 / 采购
账号规模与通知渠道?内外账号总量和并发需重估;首期站内消息,外部渠道另确认产品 / 技术负责人