低价建站公司交付的网站后台,账号权限通常应至少分为三级:所有者(或超级管理员)、内容编辑、只读访客。分级的目的不是形式,而是让改代码、发文章、看数据这三类操作互不越界。下面用一个假设例子说明怎么分、怎么查、常见错在哪。
假设你找了一家低价建站公司做了一个企业展示站,交付后有三个人要用后台:你(老板)、一名文案、一名外部兼职设计。如果三人共用同一个管理员账号,会出现三个问题:文案误删栏目、设计改坏模板、出问题后无法判断是谁操作的。合理的做法是按人开号,按角色授权。
第一步,列出所有需要登录后台的人,写成清单。第二步,给每个人标注他实际要做的事,只写动词,例如“发文章”“换图片”“看订单”“改导航”。第三步,把动词归成三类:改结构或代码的、只改内容的、只看不改的。第四步,在后台的用户管理里建角色,把权限勾选到对应类别,再把账号分配到角色。第五步,用每个账号实际登录一次,试着做一次越权操作,确认被拦住。
方案A是三级制:管理员、编辑、访客。方案B是四级制:超级管理员、栏目管理员、编辑、访客。两者差别在于是否把“管人”和“管内容结构”拆开。
判断依据很简单:如果出现“某人只应管一个栏目”的需求,三级制就不够用,必须拆出栏目管理员。如果所有人干的事都差不多,四级制只会增加维护成本。
分级做完不等于生效,要按下面几项逐个验证:
常见错误有三个:只隐藏菜单没限制地址访问;给编辑开了“管理用户”权限;多人共用一个账号导致操作无法追溯。前两个属于配置错误,第三个属于流程错误,都要在交付验收时提出。
低价建站公司的后台往往是通用系统加模板,权限粒度取决于所用系统本身。验收时要问清两件事:角色能不能自定义,还是只有固定几种;权限改动是否需要改代码。如果只能靠改代码加角色,后续每加一个人都要付费,成本会反超。此时可以要求对方在交付文档里写清现有角色和对应权限,作为后续维护依据。
如果对方只给一个管理员账号,不要接受“先用着”。可以要求至少再开一个编辑账号和一个只读账号,并把账号与真实使用人对应。这一步不需要额外功能开发,属于基本交付范围。
下一步:把你现在后台里的账号逐个列出来,对照上面的检查项跑一遍,发现共用账号或权限过大的,先改权限再继续用。