yudao-cloud 开发指南 yudao-cloud 开发指南
  • 萌新必读
  • 后端手册
  • 微服务手册
  • 工作流手册
  • 大屏手册
  • 支付手册
  • 商城手册
  • ERP 手册
  • CRM 手册
  • AI 大模型手册
  • IoT 物联网手册
  • 公众号手册
  • 前端手册 Vue 2.x
  • 前端手册 Vue 3.x
  • 工作流手册
  • 大屏手册
  • 支付手册
  • 商城手册
  • ERP 手册
  • CRM 手册
  • AI 大模型手册
  • IoT 物联网手册
  • 公众号手册
  • 系统手册
视频教程
  • Vue3 + element-plus (opens new window)
  • Vue3 + vben(ant-design-vue) (opens new window)
  • Vue2 + element-ui (opens new window)
单体版 (opens new window)
作者博客 (opens new window)
GitHub (opens new window)
  • 萌新必读
  • 后端手册
  • 微服务手册
  • 工作流手册
  • 大屏手册
  • 支付手册
  • 商城手册
  • ERP 手册
  • CRM 手册
  • AI 大模型手册
  • IoT 物联网手册
  • 公众号手册
  • 前端手册 Vue 2.x
  • 前端手册 Vue 3.x
  • 工作流手册
  • 大屏手册
  • 支付手册
  • 商城手册
  • ERP 手册
  • CRM 手册
  • AI 大模型手册
  • IoT 物联网手册
  • 公众号手册
  • 系统手册
视频教程
  • Vue3 + element-plus (opens new window)
  • Vue3 + vben(ant-design-vue) (opens new window)
  • Vue2 + element-ui (opens new window)
单体版 (opens new window)
作者博客 (opens new window)
GitHub (opens new window)
  • 萌新必读

    • 简介
    • 交流群
    • 视频教程
    • 功能列表
    • 快速启动(后端项目)
    • 快速启动(前端项目)
    • 接口文档
    • 技术选型
    • 项目结构
    • 代码热加载
    • 一键改包
    • 迁移模块(适合新项目)
    • 删除功能(以租户为例)
    • 表结构变更(版本升级)
    • 国产信创数据库(DM 达梦、大金、OpenGauss)
    • 内网穿透
    • 面试题、简历模版、简历优化
    • 项目外包
  • 后端手册

    • 新建服务
    • 代码生成【单表】(新增功能)
    • 代码生成【主子表】
    • 代码生成(树表)
    • 功能权限
    • 数据权限
    • 用户体系
    • 三方登录
    • OAuth 2.0(SSO 单点登录)
    • SaaS 多租户【字段隔离】
    • SaaS 多租户【数据库隔离】
    • WebSocket 实时通信
    • 异常处理(错误码)
    • 参数校验、时间传参
    • 分页实现
    • VO 对象转换、数据翻译
    • 文件存储(上传下载)
    • Excel 导入导出
    • 操作日志、访问日志、异常日志
    • MyBatis 数据库
    • MyBatis 联表&分页查询
    • 多数据源(读写分离)
    • Redis 缓存
    • 本地缓存
    • 异步任务
    • 分布式锁
    • 幂等性(防重复提交)
    • 请求限流(RateLimiter)
    • HTTP 接口签名(防篡改)
    • 单元测试
    • 验证码
    • 工具类 Util
    • 数据库文档
  • 微服务手册

    • 微服务调试(必读)
    • 注册中心 Nacos
    • 配置中心 Nacos
    • 服务网关 Spring Cloud Gateway
    • 服务调用 Feign
    • 定时任务 XXL Job
    • 消息队列(内存)
    • 消息队列(Redis)
    • 消息队列(RocketMQ)
    • 消息队列(RabbitMQ)
    • 消息队列(Kafka)
    • 消息队列(Cloud)
    • 分布式事务 Seata
    • 服务保障 Sentinel
  • 工作流手册

    • 工作流演示
    • 功能开启
    • 工作流(达梦适配)
    • 审批接入(流程表单)
    • 审批接入(业务表单)
    • 流程设计器(BPMN)
    • 流程设计器(钉钉、飞书)
    • 选择审批人、发起人自选
    • 会签、或签、依次审批
    • 流程发起、取消、重新发起
    • 审批通过、不通过、驳回
    • 审批加签、减签
    • 审批转办、委派、抄送
    • 执行监听器、任务监听器
    • 流程表达式
    • 流程审批通知
  • 大屏手册

    • 报表设计器
    • 大屏设计器
  • 支付手册

    • 功能开启
    • 支付宝支付接入
    • 微信公众号支付接入
    • 微信小程序支付接入
    • 支付宝、微信退款接入
    • 钱包充值、支付、退款
    • 模拟支付、退款
  • 会员手册

    • 功能开启
    • 微信公众号登录
    • 微信小程序登录
    • 微信小程序订阅消息
    • 微信小程序码
    • 会员用户、标签、分组
    • 会员等级、积分、签到
  • 商城手册

    • 商城演示
    • 功能开启
    • 商城装修
    • 在线客服
    • 【商品】商品分类
    • 【商品】商品属性
    • 【商品】商品 SPU 与 SKU
    • 【商品】商品评价
    • 【交易】购物车
    • 【交易】交易订单
    • 【交易】售后退款
    • 【交易】快递发货
    • 【交易】门店自提
    • 【交易】分销返佣
    • 【营销】优惠劵
    • 【营销】积分商城
    • 【营销】拼团活动
    • 【营销】秒杀活动
    • 【营销】砍价活动
    • 【营销】满减送活动
    • 【营销】限时折扣
    • 【营销】内容管理
    • 【统计】会员、商品、交易统计
  • ERP手册

    • ERP 演示
    • 功能开启
    • 【产品】产品信息、分类、单位
    • 【库存】产品库存、库存明细
    • 【库存】其它入库、其它出库
    • 【库存】库存调拨、库存盘点
    • 【采购】采购订单、入库、退货
    • 【销售】销售订单、出库、退货
    • 【财务】采购付款、销售收款
  • CRM手册

    • CRM 演示
    • 功能开启
    • 【线索】线索管理
    • 【客户】客户管理、公海客户
    • 【商机】商机管理、商机状态
    • 【合同】合同管理、合同提醒
    • 【回款】回款管理、回款计划
    • 【产品】产品管理、产品分类
    • 【通用】数据权限
      • 1. 表结构
        • 1.1 OWNER 负责人
        • 1.2 WRITE 读写、READ 只读
      • 3. 后端实现
        • 2.1 操作校验
        • 2.2 查询过滤
    • 【通用】跟进记录、待办事项
  • AI大模型手册

    • AI 大模型演示
    • 功能开启
    • AI 聊天对话
    • AI 绘画创作
    • AI 知识库
    • AI 音乐创作
    • AI 写作助手
    • AI 思维导图
    • AI 工具(function calling)
    • AI 工作流
    • Dify 工作流
    • FastGPT 工作流
    • Coze 智能体
    • 【模型接入】OpenAI
    • 【模型接入】通义千问
    • 【模型接入】DeepSeek
    • 【模型接入】字节豆包
    • 【模型接入】腾讯混元
    • 【模型接入】硅基流动
    • 【模型接入】MiniMax
    • 【模型接入】月之暗灭
    • 【模型接入】百川智能
    • 【模型接入】文心一言
    • 【模型接入】LLAMA
    • 【模型接入】智谱 GLM
    • 【模型接入】讯飞星火
    • 【模型接入】微软 OpenAI
    • 【模型接入】谷歌 Gemini
    • 【模型接入】Stable Diffusion
    • 【模型接入】Midjourney
    • 【模型接入】Suno
  • IoT物联网手册

    • 功能开启
  • 公众号手册

    • 功能开启
    • 公众号接入
    • 公众号粉丝
    • 公众号标签
    • 公众号消息
    • 自动回复
    • 公众号菜单
    • 公众号素材
    • 公众号图文
    • 公众号统计
  • 系统手册

    • 短信配置
    • 邮件配置
    • 站内信配置
    • 数据脱敏
    • 敏感词
    • 地区 & IP 库
  • 运维手册

    • 开发环境
    • Linux 部署
    • Docker 部署
    • Jenkins 部署
    • 宝塔部署
    • HTTPS 证书
    • 服务监控
  • 前端手册 Vue 3.x

    • 开发规范
    • 菜单路由
    • Icon 图标
    • 字典数据
    • 系统组件
    • 通用方法
    • 配置读取
    • CRUD 组件
    • 国际化
    • IDE 调试
    • 代码格式化
  • 前端手册 Vue 2.x

    • 开发规范
    • 菜单路由
    • Icon 图标
    • 字典数据
    • 系统组件
    • 通用方法
    • 配置读取
  • 更新日志

    • 【v2.5.0】开发中...
    • 【v2.4.2】2025-04-12
    • 【v2.4.1】2025-02-09
    • 【v2.4.0】2024-12-31
    • 【v2.3.0】2024-10-07
    • 【v2.2.0】2024-08-02
    • 【v2.1.0】2024-05-05
    • 【v2.0.1】2024-03-01
    • 【v2.0.0】2024-01-26
    • 【v1.9.0】2023-12-01
  • 开发指南
  • CRM手册
芋道源码
2024-02-23
目录

【通用】数据权限

数据权限,由 yudao-module-crm-biz 后端模块的 permission 包实现,支持某个人对某个数据(线索、客户、商机、合同等等),有对应的权限。

目前权限由 CrmPermissionLevelEnum 枚举,包括 3 种:OWNER(负责人)、WRITE(读写)、READ(只读),并且 OWNER > WRITE > READ。

友情提示:

为什么不使用全局封装的 [《数据权限》])(/data-permission) 呢?

目前 CRM 系统的数据权限比较灵活,部分功能无法很好的支持。例如说:

  • 全局的数据权限,只支持对某个数据的操作权限,而 CRM 需要分 OWNER、WRITE、READ 三种权限
  • 全局的数据全量,对关联数据的权限控制,无法很好的支持。例如说:对某个客户有 WRITE 权限时,可以 WRITE 它下面的联系人、商机、合同等等

你可以理解全局的数据权限是基于 DB(DAO)层面实现的,而 CRM 的数据权限是基于 Service 层面实现的。

# 1. 表结构

省略 creator/create_time/updater/update_time/deleted/tenant_id 等通用字段

CREATE TABLE `crm_permission` (
  `id` bigint NOT NULL AUTO_INCREMENT COMMENT '编号',

  `user_id` bigint NOT NULL DEFAULT '0' COMMENT '用户编号',
  
  `biz_type` tinyint NOT NULL DEFAULT '100' COMMENT '数据类型',
  `biz_id` bigint NOT NULL DEFAULT '0' COMMENT '数据编号',
  
  `level` int NOT NULL DEFAULT '0' COMMENT '会员等级',
  PRIMARY KEY (`id`) USING BTREE
) ENGINE=InnoDB AUTO_INCREMENT=86 DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci COMMENT='CRM 数据权限表';

基本就是三要素:

  • 人:user_id 字段
  • 数据:biz_type + biz_id 字段。其中 biz_type 由 CrmBizTypeEnum 枚举,包括线索、客户、联系人、商机、合同、回款等等
  • 权限:level 字段。由 CrmPermissionLevelEnum 枚举,包括 OWNER、WRITE、READ 三种

# 1.1 OWNER 负责人

① 每个数据在新增时,会插入一条 OWNER 的权限。例如说,新增一个客户,会插入一条 OWNER 的权限。如下图所示:

新增 OWNER 负责人(代码)

② 每个数据在转移时,会对新、老负责人的权限做不同的处理。例如说,联系人转移给其他人,会更新对应的权限。如下图所示:

转移 OWNER 负责人(界面)

  • 老负责人,会将对应的 crm_permission 的 level 更新为 READ
  • 新负责人,会插入一条 OWNER 的权限

转移 OWNER 负责人(代码)

# 1.2 WRITE 读写、READ 只读

在每个数据的详情界面,有一个 [团队成员] 的功能,可以查看当前数据的权限,同时可以修改 WRITE 和 READ 的权限。如下图所示:

新增读写权限(界面)

这是一个通用的功能,不需要每个数据都实现一遍,在 CrmPermissionController 已经统一实现。如下图所示:

新增读写权限(代码)

友情提示:为什么转移负责人不能在 CrmPermissionController 统一实现呢?

考虑到查询方便,每个数据记录自身会有 owner_user_id 字段,转移时需要更新,所以没一起实现。

# 3. 后端实现

# 2.1 操作校验

操作校验,通过 @CrmPermission 注解实现,只要添加在 Service 方法上,即可实现对应的权限校验。

CrmPermission 注解

① 使用示例,如下图所示:

CrmPermission 注解使用示例

② 通过 Spring AOP 实现,可见 CrmPermissionAspect 类,如下图所示:

CrmPermissionAspect 类

通过这个类,我们也可以看出为什么要有 crm_permission 表。如果没有这个表,我们需要查询每个业务的数据,通过它们的字段,判断当前用户是否有权限,这样拓展性比较差。

③ 【CRM 管理员】的角色枚举是 crm_admin,它和全局的【超级管理员】 super_admin 是分开的。如下图所示:

CRM 管理员

也就是说,把【CRM 管理员】分配给某个人时,可以查询和操作所有 CRM 的数据。

# 2.2 查询过滤

在数据的列表界面,我们需要在 DB 数据库查询的时候,就将没有 READ 权限的数据过滤掉。

疑问:为什么不通过类似 `@CrmPermission` 注解实现呢?

可以实现,但是会查询特别多没权限的数据到内存中,导致性能比较差。

这个无法通用实现,目前是每个业务 Mapper 拼接 SQL 实现,通过联表查询 crm_permission 表,进行过滤。如下图所示:

查询过滤

核心的拼接逻辑在 CrmPermissionUtils 的 #appendPermissionCondition(...) 方法里,不是很复杂,可以自己瞅瞅。如下图所示:

appendPermissionCondition 方法

另外,CRM 系统的所有管理界面,都有一个 CrmSceneTypeEnum 枚举,分成 3 种场景:OWNER 我负责的,INVOLVED 我参与的、SUBORDINATE 下属负责的,也是通过上面查询实现的。

CRM 场景

画外音

看到这里,在回过头看为什么不基于全局的 [《数据权限》])(/data-permission) 实现,是不是有点明白了呢?

在设计系统的数据权限,我们总是渴望通过全局的、自动化的方式实现。但是,实际上,业务的数据权限是非常复杂的,很难通过全局的方式实现。

因此,我们需要在业务层面,实现对应的数据权限逻辑。嘿嘿~

【产品】产品管理、产品分类
【通用】跟进记录、待办事项

← 【产品】产品管理、产品分类 【通用】跟进记录、待办事项→

Theme by Vdoing | Copyright © 2019-2025 芋道源码 | MIT License
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式
×