DoraCMS后台权限分组,多用户管理站点
DoraCMS 后台权限分组和多用户管理站点这件事,本质上就是给不同的人分配不同的操作范围,避免所有人都拿着超级管理员账号乱改内容。
下面按实际操作顺序,从创建分组到验证权限,一步步说清楚。
先搞清楚权限分组和角色的关系
DoraCMS 的权限体系大致分三层:用户、角色(权限分组)、权限项。
用户绑定角色,角色决定这个用户能进哪些菜单、能执行哪些操作。
常见理解误区是直接给用户勾权限,这样用户一多就乱。
正确做法是先把权限打包成组,再把用户塞进组里。
适用场景:多人协作编辑站点、外包人员只负责发文章、运营只能看数据不能改配置。
创建权限分组并分配菜单权限
登录 DoraCMS 后台,默认路径是 /admin 或 /manage,具体以你部署时的路由配置为准。
进入左侧菜单 系统管理 → 权限分组(或角色管理),点击新增。
关键填写项:
- 分组名称:用职责命名,比如
内容编辑、运营查看、技术维护,不要写“测试1”“分组A”。 - 分组描述:写清楚这个组能干什么,方便半年后自己回来看。
- 权限勾选:按菜单树勾选。只发文章就只勾内容管理下的增删改查,系统设置、用户管理这类高风险菜单不要勾。
保存后,这个分组就出现在列表里了。
添加用户并绑定权限分组
回到 用户管理,新增用户时填用户名、密码、邮箱。
重点是 角色/权限分组 这一项,下拉选择刚才创建的分组。
一个用户可以绑多个分组,权限取并集,但建议一个用户只绑一个主分组,方便排查。
如果站点已经有用户,编辑用户资料,把角色改成对应分组即可,不用删号重建。
保存后用该账号重新登录,验证菜单是否只剩授权的部分。
避坑指南:这几个地方最容易出问题
超级管理员不要随便动。
DoraCMS 通常有个内置超管账号,它的权限不走分组逻辑,改分组配置不影响它,别拿它做测试。
权限勾选后要清缓存或重登。
部分版本菜单权限有缓存,改完分组后用户不重新登录可能看不到变化,先退出再登录验证。
分组删了用户会怎样。
删除分组前,先把绑定的用户改到其他分组,否则这些用户可能登录后无菜单可点,需要手动恢复。
不要给外包账号开用户管理权限。
用户管理能改别人密码和角色,属于高危操作,只给内部可信人员。
验证权限是否生效
用刚配置的普通账号登录,检查三件事:
- 左侧菜单是否只显示授权的模块;
- 直接访问未授权的 URL,比如手动输入
/admin/user,看是否被拦截或跳转; - 尝试执行一个未授权的操作,比如删除文章,确认按钮不可见或提交后报权限不足。
三项都符合预期,说明权限分组生效。
任何一项不对,回权限分组页面检查勾选项是否保存成功。
多用户管理站点的日常维护建议
人员离职或换岗时,第一时间修改其账号绑定的分组,而不是直接删号,保留操作日志可追溯。
定期审查分组列表,合并职责相近的组,删除长期没人用的空组。
分组名称保持和实际职责一致,新人接手时不用猜。
如果站点用户超过十人,建议在分组命名上加前缀,比如 编辑-新闻、编辑-产品,列表里一眼能分清。
权限分组配好后,DoraCMS 多用户管理站点就基本成型了。
后续新增功能模块时,记得同步更新相关分组的权限勾选,否则用户会反馈“菜单不见了”。