权限迁移

以 Markdown 格式查看

OpenCore 正在引入群组权限授予,同时保留既有角色与对象范围检查。应将它视为包含混合执行阶段的增量迁移,而不是已经完成的角色替换。

版本状态:当前源码包含第一阶段后端群组授权,但群组 UI 将该能力标记为即将推出,且不显示权限开关。Curator 与 Global Curator 仍在生效并有测试覆盖。不要根据本页面移除或降级这些角色。未来的角色退役仅是迁移目标;切换前必须核验实际运行版本、UI、API 与端点覆盖情况。

版本状态矩阵

范围当前状态对迁移的含义
群组权限存储后端已具备直接授权与重新计算的有效权限可以分阶段授予权限,但不能假设所有端点都已使用这些权限。
群组管理 API已提供仅限 Admin 的可切换权限读取与更新操作API 可用不代表已部署 UI 会显示这些控制。
群组 UI显示权限即将推出提示,并管理成员与共享资源将群组授权作为运维控制前,Admin 需要适配具体版本的工具。
Curator 角色Curator 与 Global Curator 依赖、范围检查及测试仍在生效在混合执行期间保留角色分配。
完整权限迁移属于未来目标,源码没有给出可证实的移除版本只有实际运行版本证明覆盖完整后才能规划切换。

当前授权模型

层级当前行为需要验证的边界
请求权限守卫已迁移的端点要求指定有效权限;个人访问令牌范围还会作为额外限制被检查对同一操作同时测试用户会话与所使用的令牌。
群组授权用户有效权限会根据其所有群组的直接授权并集重新计算成员或授权变更后必须核验有效权限。
隐含权限较宽的写权限会在求值时隐含相关读权限只存储直接授权,并验证有效结果,而不是重复存储隐含授权。
角色与对象范围Admin、Curator、Global Curator、所有权与群组资源检查仍保护旧有或范围化操作群组授权不会自动绕过既有角色或所有权检查。

基础访问、Admin 覆盖、内部隐含权限与受保护的服务行为不能作为群组权限开关。后端会拒绝通过群组权限 API 授予不可切换的权限。

当前群组工作流

1

创建并命名群组

Admin 创建群组。后端会为新群组分配基础访问,并在成员或授权变化时重新计算成员权限。

2

管理成员与共享资源

当前群组 UI 可在相应功能可用时更新群组名称、成员、连接器或凭证对范围,以及共享的 Agent 或文档集关系。

3

保留角色范围

Curator 继续仅在当前角色允许的群组与对象范围内操作。Global Curator 继续使用其当前成员群组范围。

4

仅在具备版本证据时使用权限 API

后端权限读取与更新路由需要完整 Admin 访问,且只接受可切换权限。在测试环境外使用这些路由前,先确认实际运行部署包含它们。

当前 UI 不提供权限开关。因此,在该 UI 中成功编辑群组只能验证成员或资源共享,不能验证权限授予。

当前角色行为

角色当前权限迁移规则
Admin部署级配置与仅限 Admin 的群组权限路由整个迁移期间保留应急 Admin 路径。
Curator管理其担任 Curator 的群组范围内资源每项委派操作都有经过测试的等价权限路径后,才能考虑调整。
Global Curator按当前角色规则管理其成员群组范围内资源成员群组行为有经过测试的等价权限路径后,才能考虑调整。
User基础使用,以及现有共享与有效权限开放的资源和操作使用代表性用户测试,不能仅根据群组成员身份推断访问。

移除 Curator 不是当前能力,也不是已完成的源码变更。既有 Curator 流程与范围边界仍属于运行中的授权合同。

未来迁移目标

下列目标是计划,而不是当前可用能力的陈述。在已部署产品提供所需群组控制,且相关端点一致执行新权限模型之前,不要安排角色退役。

目标完成证据
可管理的群组授权Admin 能通过实际运行版本中的获批工具查看并更改受支持授权。
一致的端点执行每个已迁移端点都会检查预期权限、令牌范围、租户、所有权与对象范围。
委派能力对等每个必要 Curator 工作流都有经过测试的替代路径,且不会扩大资源访问。
可观察的回滚授权变更、有效权限、拒绝结果与保留的角色分配均可审计和撤销。

迁移操作手册

1

盘点当前权限

导出或记录 Admin、Curator、Global Curator、群组成员、共享资源、所有权与令牌范围分配。将每项运维任务映射到当前端点与对象边界。

2

确认实际运行版本

验证已部署后端提供预期群组权限路由,且获批管理工具会显示这些授权。保持角色分配不变。

3

分阶段添加授权

为受控群组添加最少的可切换权限。重新读取每个受影响用户的有效权限,并记录预期的隐含权限。

4

测试每条路径

使用代表性用户与个人访问令牌测试允许和拒绝操作、租户边界、所有权规则及群组资源范围。将旧有 Curator 工作流纳入回归集合。

5

仅在能力对等后切换

只有在全部必要路径具备经过测试的等价覆盖、运维负责人批准结果且回滚数据可用后,才更改角色分配。以小批次实施变更。

验证矩阵

场景预期结果
具备分阶段直接授权的成员目标操作成功,并在适用时显示相关隐含读权限。
撤销授权后的成员有效权限被重新计算,受保护操作被拒绝。
缺少所需范围的令牌即使用户会话权限允许,操作仍被拒绝。
位于租户、群组、所有权或资源范围外的用户即使具备不相关权限,操作仍被拒绝。
混合执行期间的既有 Curator当前范围化工作流继续可用,且不会超出经过测试的群组或所有权边界。

回滚

在每个批次稳定前,保留迁移前角色与成员盘点数据。如果授权路径缺失、过宽或不一致,应撤销分阶段授权,重新计算并核验有效权限,恢复任何已更改的角色分配,再重新测试旧有路径。不要把删除角色作为回滚机制。

相关页面