角色管理
概述
1Duty 采用基于角色的访问控制 (RBAC) 模型来管理成员权限。系统提供三种内置角色,覆盖从平台管理到日常值班的各类使用场景。每位成员在组织中有且仅有一个角色。
内置角色
1Duty 提供以下三种内置角色:
管理员 (ADMIN)
管理员是组织中的最高权限角色,拥有平台的全部管理能力。适用于组织的负责人、IT管理员或运维主管。
管理员可以执行的操作包括:
- 管理组织成员(邀请、移除、角色变更)
- 管理订阅计费和 License 分配
- 配置 SSO 单点登录
- 查看审计日志
- 管理所有团队和集成配置
- 配置排班和分派策略
- 处理告警事件
建议为组织配置 2-3 名管理员,确保在主管理员不在时仍有人可以执行管理操作。
团队管理员 (TEAM_ADMIN)
团队管理员拥有业务层面的管理权限,可以管理团队、集成和排班等日常运维配置。适用于团队 Leader 或值班负责人。
团队管理员可以执行的操作包括:
- 创建和管理值班团队
- 配置告警接入集成和 Webhook
- 管理排班日历
- 配置降噪规则和分派策略
- 管理 IM 通知群
- 处理告警事件
团队管理员不能执行的操作:
- 管理组织成员(邀请、移除成员)
- 管理订阅计费
- 配置 SSO
- 查看审计日志
成员 (MEMBER)
成员是基础角色,拥有查看和参与值班的权限。适用于普通值班工程师。
成员可以执行的操作包括:
- 查看告警事件列表和详情
- 认领和处理分派给自己的事件
- 查看排班日历
- 管理个人设置和通知偏好
成员不能执行的操作:
- 创建或修改团队配置
- 配置告警接入和集成
- 管理排班规则
- 任何组织和平台级管理操作
权限对比
以下表格详细对比了三种角色在各功能模块的权限:
平台管理权限
| 功能 | ADMIN | TEAM_ADMIN | MEMBER |
|---|---|---|---|
| 成员管理(邀请/移除/角色变更) | ✔ | ✖ | ✖ |
| 订阅计费管理 | ✔ | ✖ | ✖ |
| SSO 配置 | ✔ | ✖ | ✖ |
| 审计日志查看 | ✔ | ✖ | ✖ |
| License 分配 | ✔ | ✖ | ✖ |
业务管理权限
| 功能 | ADMIN | TEAM_ADMIN | MEMBER |
|---|---|---|---|
| 团队创建与管理 | ✔ | ✔ | ✖ |
| 告警接入与集成配置 | ✔ | ✔ | ✖ |
| 主动监控配置 | ✔ | ✔ | ✖ |
| 排班管理 | ✔ | ✔ | ✖ |
| 降噪规则配置 | ✔ | ✔ | ✖ |
| 分派策略配置 | ✔ | ✔ | ✖ |
| IM 通知群管理 | ✔ | ✔ | ✖ |
| 通知模板管理 | ✔ | ✔ | ✖ |
日常操作权限
| 功能 | ADMIN | TEAM_ADMIN | MEMBER |
|---|---|---|---|
| 查看告警事件 | ✔ | ✔ | ✔ |
| 认领/处理/关闭事件 | ✔ | ✔ | ✔ |
| 查看排班日历 | ✔ | ✔ | ✔ |
| 个人设置 | ✔ | ✔ | ✔ |
| 通知偏好设置 | ✔ | ✔ | ✔ |
角色分配建议
合理的角色分配有助于保障系统安全和提高协作效率:
| 场景 | 推荐角色 | 说明 |
|---|---|---|
| 组织负责人 / IT主管 | ADMIN | 负责整体平台管理和计费 |
| 运维团队 Leader | TEAM_ADMIN | 管理团队日常值班配置 |
| 值班工程师 | MEMBER | 参与值班、处理告警事件 |
| 临时外部协作人员 | MEMBER | 最小权限原则,仅需查看和处理事件 |
遵循最小权限原则:仅为成员分配其工作所需的最低角色。避免为所有人分配 ADMIN 角色,以降低误操作风险。
变更角色
管理员可以随时调整成员的角色。角色变更即时生效,成员的权限会立即更新。
- 进入「组织管理」→「成员管理」页面
- 找到需要变更角色的成员
- 点击「编辑」按钮
- 在角色选项中选择新角色
- 点击「保存」完成变更
角色变更会记录在审计日志中,管理员可以在审计日志中查看所有角色变更的历史记录。