GrantForgeDocs

    使用指南

    权限申请与审批

    用户申请限时角色,审批人通过、驳回或提前撤销,到期自动收回。

    管理员:开放可申请的角色

    在 访问控制 → 权限审批 点击 可申请角色,选择哪些自定义角色可以被申请,以及每个角色最长可以申请多少天(1–365)。系统角色不能被申请。

    用户:申请

    每个登录用户都能在 工作空间 → 我的申请 看到可以申请的角色。选择角色,填写理由和天数后提交;审批前可以撤回。已经拥有该角色或已有一份待审批的申请时不能重复申请。

    我的申请

    新创建的用户需要先修改初始密码才能使用这个页面。

    审批人:通过、驳回、撤销

    访问控制 → 权限审批 列出待审批、已授予或全部申请。

    权限审批

    • 通过:可以缩短天数并填写意见。通过后用户立即获得角色,到期自动失效。
    • 驳回:可以填写原因。
    • 撤销:对已授予的申请提前收回角色。

    通过申请等同于由审批人分配角色,所以遵循同样的规则:

    • 不能授予超出审批人自己权限的角色;
    • 遵守 职责分离 约束;
    • 不能审批自己的申请;
    • 对开启两步验证的审批人,需要在最近 10 分钟内验证过。

    到期回收

    授予的角色在截止时间立即失效。后台每 5 分钟清理一次过期的分配,并把申请标记为“已到期”。整个过程(申请、撤回、通过、驳回、撤销、到期)都记录在审计日志中。

    在 GitHub 上编辑此页