空间与权限
空间类型
| 类型 | 适用场景 | 管理者 |
|---|---|---|
| 个人空间 | 个人工作文件 | 所有者 |
| 部门空间 | 部门及子部门的共享资料 | 部门负责人 |
| 协作空间 | 跨部门项目协作 | 所有者与获授权的管理者 |
空间分别维护配额、版本上限、外链开关和成员角色。授权主体支持用户、部门、角色与用户组。 部门授权覆盖其子部门成员。
文件角色与继承
viewer → downloader → editor → manager 逐级增加访问、下载、编辑与管理能力。 角色之外仍需通过后台按钮权限检查;获得文件下载角色并不替代 drive:node:download 权限。
节点的 acl_chain_ids 只保存生效的祖先,不含自身。自身授权单独参与计算; acl_open 表示空间普通角色是否可以透传。关闭继承后,自身与后代只采用断点之后的授权, 即使断点是根级文件夹也同样生效。空间管理者和网盘管理员不受断点限制。
目录、搜索、收藏、最近访问和与我共享均在 SQL 层过滤可见性,再计算总数与分页。 移动和继承开关变更同时重写子树的权限链。
复制和打包仅包含当前用户有下载权限且路径可达的节点。外链浏览与转存按分享创建者的 当前权限检查,不能通过一个可访问的父目录带出受限子目录;创建者失去分享权限后外链也不可继续访问。
访问申请
打开无权访问的节点时可以发起访问申请(仅预览 / 可下载 / 可编辑,manager 只能由管理者直接授予)。 审批人是该节点的管理者:空间所有者、部门空间的部门负责人、显式 manager 成员,以及自身或生效链上被授予 manager 的用户。 通过即写入一条用户直接授权(可设到期时间),与手工授权走同一套通知与动态;拒绝不改变现有权限。 同一申请人对同一节点同时只保留一条待审批申请,可自行撤回。
归档与法律保留对权限的影响
角色计算本身不因归档或法律保留而改变:归档空间里 editor 仍是 editor,只是所有需要 editor / manager 的写操作在校验入口被拒绝(423), 读取类操作照常;恢复归档需要空间 manager。法律保留只拦截删除、彻底删除、删版本与跨空间移动四类动作,其余操作按原角色执行。 两者都由服务端在 ensureNodeRole / ensureSpaceRole 与删除、移动入口统一执行,前端只做提示与按钮隐藏。
开放应用的可见范围
第三方应用通过开放 API 与 Webhook 看到的空间,由网盘管理员在「合规治理 → 开放应用授权」中显式授予,个人空间不可授权。 授权角色决定应用在该空间内的最高能力:viewer 只读目录与元数据、downloader 可下载内容、editor 可上传(上传以授权人身份落盘, 复用配额与内容策略)。未授权空间对应用表现为不存在,drive.* Webhook 事件也只投递给被授权空间的应用,且订阅必须启用 HMAC 签名。