跳到主要内容

文档完善中,如果有什么问题请联系我们:chaho@qq.com

系统管理

"系统管理"是 ITILDesk 平台的基础数据与权限管理中心,集中维护平台运行所依赖的账号、角色、权限、操作日志、系统信息与注册授权、字典参数等核心数据。系统管理的目标是让管理员能够配置"谁能登录、登录后能看到什么、能做什么操作",并在平台运行过程中持续审计操作行为。

系统管理按职责划分为两套导航:安全管理员负责账号、角色与权限的日常配置;审计员负责操作日志的查阅与系统信息查看。两套导航的菜单可见范围由后端权限中间件与导航模板共同控制,登录后根据当前用户所属角色自动渲染对应菜单。

适用角色​

序号角色可见菜单说明
1安全管理员(secadmin)账号管理、角色管理、系统信息负责账号创建与维护、角色权限分配、系统版本信息查看
2审计员(auditor)日志管理、系统信息负责查阅全平台操作日志、导出日志、查看系统运行环境信息
3超级管理员(admin)上述全部 + 实施管理除系统管理两套导航外,还可访问"实施管理"下的模块管理、功能项、菜单管理、模型管理、字段管理、导航配置、权限策略等开发部署级配置;本手册仅描述"系统管理"导航下的功能

说明:系统内置的 admin(超级管理员)与 auditor(审计员)账号由系统初始化创建,不可删除、不可重命名。安全管理员与审计员的区分是导航模板层面的菜单可见性划分,底层路由均受权限中间件统一校验。

功能模块​

账号管理​

账号管理维护平台所有可登录用户的账号生命周期,包括创建、查询、编辑、删除、锁定/解锁、禁用/解封、密码重置、角色分配与移除、第三方账号解绑、数据授权、账号导出等。

  • 菜单路径:系统管理 → 账号管理(仅安全管理员可见)

关键字段​

序号字段说明
1账号名称登录用户名,不可与内置账号 admin、auditor 重名
2关联联系人创建账号时必须绑定一个已激活的联系人(contact),账号与联系人一一对应
3所属组织账号归属的组织部门
4状态账号启用状态,取自字典 normal_status
5验证类型登录认证方式(本地密码 / LDAP 等),取自字典 auth_type
6角色账号被分配的角色列表,决定其可见菜单与操作权限
7锁定 / 封禁锁定(IsLock)与封禁(IsForbidden)是两个独立状态;超级管理员账号不可被锁定或封禁

主要操作​

序号操作说明
1账号列表分页展示全部账号,可按组织筛选
2创建账号选择已激活联系人,设置账号名、密码、组织、验证类型后创建
3编辑账号修改账号名称(内置账号不可改名)、状态、描述、验证类型
4查询账号按关键词(账号名或第三方绑定 ID)、角色、状态组合查询
5账号详情查看账号基本信息、已分配角色、操作记录时间线
6删除账号软删除;超级管理员、系统内置账号、存在工单或配置维护记录的账号不可删除
7重置密码将账号密码重置为系统参数 user_init_passwd 配置的初始密码
8修改本人密码用户自助修改密码,需验证旧密码,修改成功后跳转登录页
9分配角色在账号详情页批量勾选角色进行分配
10移除角色移除账号的某个角色;默认角色不可移除
11锁定账号锁定后账号无法登录;超级管理员不可锁定
12解锁账号解除锁定;若账号同时被封禁需先解封
13封禁账号封禁后账号无法登录;超级管理员不可封禁
14解封账号解除封禁状态
15解绑钉钉解除账号与钉钉账号的绑定
16解绑企业微信解除账号与企业微信的绑定
17解绑微信解除账号与微信公众号的绑定
18数据授权配置账号的第三方系统绑定 ID(NS/TP/微信/企业微信/钉钉),操作需验证当前管理员密码
19批量重置员工密码将除 admin、auditor 外全部账号密码重置为初始密码,需验证 admin 密码
20重置角色将账号角色重置为其联系人所属角色组对应的默认角色;超级管理员不可重置
21导出账号将全部账号导出为 Excel(序号、组织、联系人、账号名称、状态、验证类型)

角色管理​

角色管理基于 RBAC(基于角色的访问控制)模型维护平台角色及其权限。角色是权限的集合,账号通过被分配角色来获得菜单访问与操作能力。角色按"角色组"(role_group)分类,不同角色组可访问的模块范围不同。

  • 菜单路径:系统管理 → 角色管理(仅安全管理员可见)

关键字段​

序号字段说明
1角色名称角色的显示名称,创建时不可重名
2角色组角色所属分组(如普通用户、工程师、管理人员、供应商等),取自字典 role_group;角色组决定该角色可被分配的模块权限范围
3状态角色启用状态,取自字典 normal_status
4描述角色用途说明
5系统内置系统内置角色不可删除
6角色成员被分配到该角色的账号列表
7菜单权限该角色可访问的菜单/导航项列表

主要操作​

序号操作说明
1角色列表分页展示全部角色
2创建角色设置角色名称、角色组、状态、描述;名称不可重复
3编辑角色修改角色名称、角色组、状态、描述
4查询角色按关键词、状态、角色组组合查询
5角色详情查看角色信息、成员列表、操作记录时间线
6删除角色软删除;系统内置角色不可删除;仍有成员的角色不可删除
7添加成员在角色详情页批量选择用户加入角色
8移除成员从角色中移除用户;用户的默认角色链接不可移除
9权限设置(菜单)以菜单树形式勾选该角色可访问的菜单项,提交后同步角色-菜单关联
10权限设置(按模块)按模块批量设置该角色的菜单权限(模块下所有菜单项的勾选状态整体同步)
11权限设置(按功能项)按功能项批量设置该角色关联的菜单权限
12权限设置(新版页面)另一版权限配置页面,按模块展示可授权菜单

权限配置方式:id4 采用"角色组 → 模块权限 → 菜单/导航权限"两级模型。角色组层面通过 /system/permission/* 控制该组角色可使用哪些模块;角色层面通过菜单树勾选控制具体可访问哪些菜单项。

权限管理(RBAC 模块权限)​

权限管理维护各角色组(role_group)与系统模块之间的对应关系,即"哪类角色组可以使用哪些功能模块"。这是角色权限的上层控制——角色组可用模块决定了该组下角色在权限设置页面能看到哪些模块及其菜单。

  • 菜单路径:该页面不在系统管理侧栏导航中直接列出,通过角色权限配置或实施管理侧的"模块权限"入口访问

主要操作​

序号操作说明
1模块权限列表展示全部系统模块与各角色组的授权关系矩阵
2模块权限列表(另一视图)同上,渲染为不同模板视图
3设置模块权限选择角色组,勾选该组可用的模块后提交同步

说明:id4 的权限模型为 RBAC,以"角色-菜单关联"为核心;模块权限(role_group × module)是角色权限的上层过滤。更细粒度的功能项权限、导航组权限、工单默认操作授权等在"实施管理"导航下维护,不属于本手册范围。

操作日志​

操作日志记录全平台用户的访问行为,包括访问路径、操作人、来源 IP、浏览器代理、请求方式、查询参数等,供审计员追溯与合规检查。日志由 LogRecord 中间件在每次请求后异步写入数据库。

  • 菜单路径:系统管理 → 日志管理(仅审计员可见)

日志记录内容​

每次经过权限校验的请求都会记录以下信息:

序号字段说明
1日期时间操作发生时间
2访问账号执行操作的登录账号名
3访问联系人执行操作的联系人姓名
4请求路径访问的 URL 路径
5请求方式GET / POST
6查询参数URL 中的 query string
7来源 IP客户端 IP 地址
8浏览器代理User-Agent
9操作类型操作分类(字典 log_type),批量删除等高危操作标记为类型 3

主要操作​

序号操作说明
1日志列表按时间倒序分页展示全部操作日志
2简单查询按账号名关键词、时间范围(本周/上周/本月/上月/近半年/今年)筛选
3高级查询按起止时间、账号名、URL 路径、查询参数、操作类型组合精确筛选;开始时间不能大于结束时间
4按类型查询按操作类型筛选日志
5按时间查询按预设时间段(本周/上周等)筛选日志
6日志详情查看单条日志的完整信息
7删除单条日志软删除单条日志
8清空全部日志物理删除全部日志(高危操作),执行前需谨慎确认
9导出全部日志将全部日志导出为 CSV 文件下载

注意:版本设置操作不写入操作日志(中间件中排除)。

系统信息与注册授权​

系统信息页展示平台运行环境与版本信息;注册授权页管理 License 申请、激活与续期。

系统信息​

  • 菜单路径:系统管理 → 系统信息(安全管理员与审计员均可见)

展示内容包括:主机名、操作系统、CPU 架构、CPU 核数、已分配内存(MB)、工作目录、运行环境变量等。

序号操作说明
1查看系统信息展示服务器运行环境与资源信息
2设置版本类型切换产品版本类型(标准版/旗舰版等),需输入管理密码与校验码,设置后需重启服务生效

注册授权(License)​

  • 说明:注册授权页使用独立布局(layout_license_v2),不在系统管理侧栏导航中直接列出;通常在系统未激活或需要续期时通过系统信息页引导进入
序号操作说明
1查看授权信息展示当前 License 的客户名称、用户数、工程师数、授权类型、有效期、绑定硬件地址等
2首次申请填写客户名称、用户数、工程师数、配置项数、授权类型、版本类型、已购模块清单,生成注册申请码
3激活将厂家返回的激活码粘贴提交,系统 RSA 解密后校验硬件地址与客户名称,激活成功后生效
4续期申请填写续期信息后生成新的申请码,提交厂家获取续期激活码

说明:激活过程会校验服务器 MAC 地址与申请时记录的硬件地址是否一致;硬件变更需重新申请授权。测试版授权有效期为 30 天,正式版授权为长期有效。

字典参数(数据集管理)​

字典参数维护平台中各类下拉选项与枚举值的定义,例如工单状态、服务类型、正常状态、角色组等业务参数字典。字典参数是系统"参数化驱动"的基础——界面上的状态文本、类型选项均从字典表读取,而非硬编码。

  • 菜单路径:该功能在当前导航模板中已注释隐藏(secadmin 与 auditor 导航中均标注为 <!-- -->),但路由仍然可用

关键字段​

序号字段说明
1名称字典项的显示名称
2编码字典项的唯一编码(code),程序中通过编码引用
3类型字典类型,取自字典 dataset_type
4状态启用状态,取自字典 normal_status
5是否系统内置系统内置字典不可删除
6描述字典用途说明

主要操作​

序号操作说明
1字典列表分页展示全部字典参数
2创建字典设置名称、编码、类型、状态后创建
3编辑字典修改字典项信息
4查询字典按关键词、状态、类型组合查询
5字典详情查看字典信息与操作记录
6删除字典软删除;系统内置字典不可删除
7按模块查询按所属模块筛选字典

说明:id4 中业务参数字典存储于 smc_parameters 表,字典组名如 ticket_status、service_type、normal_status、role_group、auth_type、log_type、dataset_type 等。修改内置字典可能影响业务界面显示,操作前请充分评估。

运维工具箱​

运维工具箱提供服务器侧的网络诊断工具页面,包括 Ping、CURL、SNMP、SSH 等网络连通性测试入口。

  • 菜单路径:该功能在当前导航模板中已注释隐藏
序号操作状态说明
1工具箱页面可用渲染工具表单页面,展示 Ping / CURL / SNMP 配置项
2Ping 测试路由已注释控制器代码存在,但路由注册被注释,页面提交后无法执行
3CURL 测试路由已注释控制器代码存在,路由已注释
4WMI 查询路由已注释控制器代码整体被注释
5SNMP 查询路由已注释控制器代码存在,路由已注释
6SSH 命令路由已注释控制器代码存在,路由已注释

注意:当前版本工具箱页面可打开,但 Ping、CURL、SNMP、SSH 等实际执行路由均未启用,提交表单后无法获得执行结果。如需使用这些诊断能力,需取消路由注释并确认运行环境具备相应权限(如 Ping 需原始套接字权限)。

功能总览​

序号功能分节菜单名称可见角色
1账号管理账号管理安全管理员
2角色管理角色管理安全管理员
3权限管理(侧栏未直接列出,从角色权限页进入)安全管理员
4操作日志日志管理审计员
5系统信息系统信息安全管理员、审计员
6注册授权(独立布局,未在侧栏列出)有权限的管理员
7字典参数数据集管理(导航已注释)路由可用,导航隐藏
8运维工具箱运维工具箱(导航已注释)页面可打开,执行路由已注释

注意事项​

  • 系统管理所有页面均需登录后访问,且受 PermissionCheckMiddleware 权限中间件校验;无权限的菜单不显示、无权限的路由直接拒绝。
  • 内置账号 admin(超级管理员)与 auditor(审计员)不可删除、不可重命名、不可锁定、不可封禁;删除账号时若该账号存在工单操作记录或配置维护记录,系统会阻止删除。
  • 角色删除前需确认该角色下无成员;系统内置角色不可删除。用户的默认角色不可从角色中移除。
  • 操作日志的"清空全部日志"为物理删除,执行后不可恢复,请谨慎操作;建议定期使用导出功能留存日志副本。
  • License 激活与服务器 MAC 地址绑定,更换服务器硬件或网卡后需重新申请授权;测试版授权有效期为 30 天。
  • 字典参数(数据集)与运维工具箱在当前导航模板中已被注释隐藏,但路由仍然注册;直接访问 URL 仍可打开页面。工具箱的网络诊断执行路由(ping/curl/wmi/snmp/ssh)已注释,页面表单提交后不会执行实际诊断。
  • 版本类型设置需要输入专用管理密码与校验码,设置后需重启服务生效;该操作不写入操作日志。