角色与权限
角色与权限板块用于编辑角色权限,支持对角色进行菜单权限、系统数据源权限、桌面端路由权限、AI员工权限的管理,是鉴权体系中重要的一环。
默认角色
系统默认配置了 Admin 和 Member 两个角色:
用户可以在一众角色中,选中其中一个角色设为默认角色。后续新建的账号若未指定角色,将自动继承默认角色的权限配置。
功能入口
- 点击系统左下角的设置图标,进入系统配置。
- 在左侧导航中选择用户和权限 > 角色和权限。

新建角色
- 点击页面中的新建角色按钮。
- 填写角色名称和角色标识(标识默认随机生成,也可手动指定)。
默认角色勾选框
- 默认角色初始为 Member 角色。
- 勾选后,该角色即成为系统默认角色,新建账号若未配置角色,默认继承该角色权限。
- 同一时间仅能存在一个默认角色,勾选新角色会自动取消旧默认角色。
权限配置
选中角色列表中的一个角色后,可在右侧对该角色进行以下四个维度的权限配置:
系统管理
配置权限下有四个选项:



数据源
进入角色配置后,右侧的权限 > 数据源区域会展示两个固定数据源:
主数据源
点击主数据源右侧的配置按钮,会展示两个子选项:
- 通用操作权限
- 数据表操作权限
进入数据表操作权限页面后,数据表默认遵循通用操作权限的设定。如需放开或收束权限,可以在对应功能表进行单独配置。
示例:人人都可以通过 Nora 进行定时任务管理,但定时任务创建后,是否允许编辑任务、删除任务,可以通过打开「用户数据预警」数据表的编辑权限进行控制。

YiAsk 数据源
YiAsk 数据源用于对业务模型进行权限控制,该数据源仅提供查看权限。我们建立的模型均在此页面进行初步权限编辑。

配置流程:
- 选中对应的 Schema,点击操作列的配置按钮。
- 进入权限编辑界面后,点击数据范围标签。

系统默认会提供一些初始的数据范围对象,这些默认对象不可直接使用,直接删除即可。
- 点击添加数据范围按钮,创建新的数据范围来进行权限控制。
配置示例:以订单表为例,创建了「淘宝渠道」角色后,需要控制权限仅允许该角色查看渠道为"淘宝"的数据:

复杂权限配置:通过添加条件和条件分组,可以实现更复杂的逻辑组合:

关于行权限的更多操作符和语法说明,请参阅《权限管理概览》中的行权限部分。
桌面端路由
控制左侧上半部分的菜单及其子菜单的可见性权限。
- 勾选对应菜单项,角色即可在桌面端看到该菜单入口。
- 取消勾选则隐藏该菜单,但不影响底层数据权限。

AI员工
控制 AI 员工对角色是否可见,以及是否默认使用某一个 AI 员工。
- 可见性:勾选的 AI 员工对该角色下的用户可见。
- 默认员工:可指定一个默认 AI 员工,用户登录后默认使用该员工。
初始最重要的 AI 员工是 Nora,建议确保核心角色均对其可见。
角色下的用户管理
在角色和权限页面中,切换至用户标签页,可以管理该角色下的用户:
- 添加用户:将现有用户关联到当前角色。
- 移除用户:解除用户与当前角色的关联。
此操作与「用户管理」页面中的角色管理功能互通,在任一侧配置后均会互相生效。区别在于入口视角不同:此处以角色为中心管理用户,用户页面以用户为中心管理角色。
配置建议
- 先梳理角色模型(按业务职能拆分),再批量创建角色。
- 优先在实体 Schema 上配置行权限,利用自动传播能力减少重复配置。
- 优先使用用户字段变量模板(
{{$user.字段名}}),减少为单个用户单独写死权限。 - 配置完成后,结合真实用户验证最终可见数据是否符合预期。
- 非 Admin 角色建议谨慎开放系统管理权限,遵循最小权限原则。

