站点所有者可以为项目负责人、评论运营等创建独立后台账号,而不再共用唯一 admin。
Added
重点
- 页面
/admin/users:列表展示用户名、显示名、状态、权限组、最近登录、项目成员数(分页) - 创建用户:用户名、初始密码(bcrypt)、显示名、权限组(可多组)、可选初始项目成员
- 编辑:改组、显示名;管理员重置他人密码;启用 / 禁用
- API:
GET/POST /api/admin/users、GET/PUT /api/admin/users/{id}、POST .../password - 登录与
/api/admin/me可下发当前用户权限摘要,供 Web 与桌面端裁剪菜单
细节
- 需
users.read/users.write;无写权限不可创建 - 关键密接口与账号启停写入管理审计日志(对齐既有 admin_log 通道)
password.self:活跃用户默认可改自己的密码
Security
- 不可禁用或降级导致站点失去最后一个
super_admin - 禁用用户后 Session 立即失效,再调写接口返回 401
- 用户名唯一;禁止仅靠前端隐藏绕过创建接口
Notes
- 仅 后台运维账号,不是前台访客注册
- 侧栏归入「系统」分组:用户管理、权限组
还没有评论,来抢沙发吧