做企业官网项目,后台权限管理直接关系到站点数据安全。很多建站项目直接给到操作人员超级管理员账号,所有人都可以修改网站页面、删除线索数据,一旦人员变动或者操作失误,很容易造成内容误删、客户线索泄露等问题。在用 LikeAdmin 框架开展北京网站开发工作时,依托框架自带的权限体系,结合业务做精细化分级配置,就能实现不同岗位人员各司其职,规避越权操作带来的各类风险。
LikeAdmin 本身已经封装好了角色、权限节点、账号管理整套基础能力,不需要从零开发权限底层逻辑,开发重点在于结合网站业务梳理权限节点,划分出适配官网运营的不同角色,而不是直接使用框架默认的管理员账号给全员使用。
首先要梳理网站实际业务对应的权限节点。企业官网后台常见操作分为几大类:网站基础设置、栏目与文章产品管理、表单线索数据、图片附件库、账号角色管理。需要把这些功能拆解成独立权限节点,区分查看、新增、编辑、删除四种操作。以预约线索为例,普通业务人员只需要查看线索、修改线索跟进状态,不应该拥有删除线索的权限;内容编辑人员可以发布修改资讯产品,但不能改动站点全局配置,也不能去管理后台账号。
接下来划分实际使用的后台角色,适配北京企业网站常见运营人员结构。
超级管理员角色,只保留一到两个核心负责人使用。拥有框架全部权限,包含站点参数配置、角色新增修改、全部数据的增删改删除,这个账号日常尽量不要用来做普通编辑操作,仅用于系统维护、权限调整,降低误操作风险。
内容编辑角色,给到负责更新产品、案例、资讯的运营人员。权限范围限定内容模块,可以新增、编辑、发布文章产品,管理上传图片素材。屏蔽站点设置、账号管理、线索删除权限,编辑人员可以更新网站内容,但不能改动网站基础配置,也无法随意清除客户留资数据。
业务线索角色,对接销售、客服岗位。只开放表单线索列表查看、线索状态修改、线索导出功能。看不到网站页面编辑、栏目设置,也不能进入附件库删除图片,只专注处理客户预约留言,避免销售误操作改动网站前台展示内容。
运维查看角色,给到外包技术人员。仅开放日志查看、部分数据查阅权限,禁止修改、删除类权限,技术排查问题时使用,排查完成之后可以及时禁用账号。
配置环节有几个实操上需要留意的地方。创建角色之后,不要直接勾选全部权限,按需勾选对应节点,多余权限全部取消。新增后台账号的时候,绑定对应角色,不要直接赋予超级管理员身份。同时开启账号操作日志,LikeAdmin 自带操作日志记录,把账号登录、数据修改、删除行为全部留存,后续出现异常操作可以追溯到具体操作人员。
表单线索这类核心业务数据,要做权限隔离。线索数据属于企业重要营销资产,除超级管理员和业务线索角色之外,其余角色一律屏蔽线索模块入口,防止客户联系方式外流。图片附件库也要做管控,内容编辑只能管理自己上传的资源,避免随意删除别人上传的页面图片,造成前台页面图片失效。
很多项目上线之后,为了省事,所有工作人员统一使用最高权限账号,前期操作简单,后期隐患会慢慢暴露。人员离职没有及时改账号权限,运营人员误删重要客户线索,编辑人员误改动网站全局参数,这类问题在实际建站案例里并不少见。
依托 LikeAdmin 做北京网站开发,把权限分级工作在开发阶段落实到位,根据岗位切割操作权限,做到权责分离,既方便多人协同维护网站,也给整个后台加上一层防护,减少人为失误带来的损失。