访问权限¶
*访问权限*是决定用户可以访问和编辑的内容和应用程序的权限。在 Odoo 中,可以为单个用户或用户组设置这些权限。将权限限制在需要权限的用户范围内,可确保用户不会修改或删除他们不应访问的任何内容。
**只有***管理员*才能更改访问权限。
危险
更改访问权限会对数据库产生不利影响。这包括 impotent admin,即数据库中的任何用户都不能更改访问权限。因此,Odoo 建议在更改之前联系 Odoo 业务分析员或我们的技术支持团队。
小技巧
用户**必须**在其用户配置文件中设置了特定的*管理*访问权限,才能更改其他用户的访问权限设置。
要访问此设置,请导航至 。
一旦进入设置,已存在的管理员必须***将 管理 字段中的设置更改为 访问权限。
完成后,点击 保存 保存更改,并将用户设置为管理员。
Manage roles¶
Individual users are assigned a Role when they are added to the database. Roles determine the level of access a user has, while the specific access rights associated with each role are defined by groups.
The four available roles are:
Administrator: An internal user with access to technical features, product creation, export, and other advanced permissions.
User: An internal user that typically has access to the back end and can create and edit records but has less overall access than an administrator.
Portal: A customer or supplier who accesses their own data through the portal.
Public: A website visitor or other external user. They generally have the least access.
管理用户权限¶
当用户被添加到数据库时,:ref:`个人用户 <users/add-individual>`的访问权限会被设置,但可以在用户配置文件中的任何位置进行调整。
若要修改用户的权限,请点击目标用户以编辑其个人资料。
在用户配置文件页面的 访问权限 选项卡中,向下滚动以查看当前权限。
The permissions available on the Access Rights tab are determined by the groups associated with the user’s role. Roles provide a predefined set of permissions, while groups define the specific access rights granted to users.
对于每个应用程序,使用下拉菜单选择该用户应拥有的权限级别。每个部分的选项各不相同,但最常见的有:空白/无、用户:自己的文档、用户:所有文档`或:guilabel:`管理员。
访问权限 选项卡中的 管理 字段有以下选项:设置 或 访问权限。
管理特定访问权限¶
虽然访问权限通常会按照特定的职能或角色,以捆绑组合形式分配,但也可以个别设置明确的权限规则。
Example
当用户被授予**工时单**的 :guilabel:`管理员`权限时,该用户将获得该应用的完全访问权限。尽管拥有完全访问权限,该用户管理*自身*工时表的能力*仍*可能受到限制——例如,对于无需记录工时的固定薪资薪资管理员而言。
要管理特定权限,必须启用 开发者模式。
之后,请进入 应用。然后点击 管理用户,选择一位用户,并转到 技术访问权限 选项卡。在此处,可以编辑 组,并管理各个部分的具体访问权限。如果未对这些组进行任何更改,则其权限将与在 访问权限 选项卡中做出的选择保持一致。
所选群组:详细访问权限列表,由在 访问权限 选项卡中做出的选择设定。
自动加入的群组:指基于用户已获取的明确权限,而*继承*的其他*隐含*权限。此处的值将与位于 菜单下某个 组 的表单中,继承 选项卡所列的值相匹配。
Example
当向用户分配 销售管理员 权限集时,预设回复管理员 权限将自动继承。这些分配分别体现在 已选组 和 自动添加的组 表格中列出的值中。
要向此用户配置文件添加权限,请点击 已选组 表中的 添加一行,然后向此用户配置文件添加权限。要删除权限,请点击该权限行末尾的 (取消) 图标。
警告
从 已选群组 列表中移除权限可能会影响 自动添加的组 列表中显示的权限,因为已选权限组决定了哪些权限组会被自动添加。
点击权限,可打开一个组管理表单。了解更多关于 管理组 说明。
在 自动添加的组 部分中的任何权限,均由 已选组 部分中显示的权限所隐含或要求。这些组无法删除,但可以通过点击权限本身,然后将用户添加到该权限的组中,来为更多用户授予这些权限。
创建和修改组¶
*组*是特定于应用程序的权限集,用于管理大量用户的共同访问权限。管理员可修改 Odoo 中的现有组,或创建新组,以便为应用程序中的模型定义规则。
要访问组,首先激活 Odoo 的 开发者模式,然后转到 。
要在 分组 页面创建新组,请点击 创建。然后,从空白组表单中选择一个 应用程序 并填写组表单(详见下文)。
要修改现有组,请在 组 页面显示的列表中点击一个现有组,然后编辑表单中的内容。
Enter a Name for the group and select the checkbox next to Share Group, if this group was created to set access rights for sharing data with some users.
重要
始终对更改的设置进行测试,以确保它们应用于正确的用户。
组表单包含多个选项卡,用于管理组的所有元素。在每个选项卡中,点击 添加一行 可为用户或规则添加新行,点击 (删除) 图标可删除一行。
用户 选项卡:列出组别中的当前用户。黑色显示的用户具有管理权限。没有管理权限的用户显示为蓝色。点击 添加行 将用户添加到此组。
继承`选项卡:继承表示添加到此组的用户会自动添加到此选项卡上列出的组。点击 :guilabel:`添加行 添加继承的组。
Example
例如,如果 销售/管理员 组在其 继承 选项卡中列出了 网站/限制编辑 组,那么添加到 销售/管理员 组的任意用户也会自动获得访问 网站/限制编辑 组的权限。
菜单 选项卡:定义该组可访问的模型。点击 添加行 添加特定菜单。
视图 选项卡:列出该组可访问的 Odoo 视图。点击 添加行 将视图添加到组。
访问权限`选项卡:列出该组拥有的第一级权限(模型)。:guilabel:`名称 列表示当前组访问 模型 列所选模型的名称。
要将新访问权限链接到组,请点击 添加行。从 模型 下拉菜单中选择适当的模型,然后在 名称 列中输入访问权限的名称。对于每个模型,酌情启用以下选项:
读取:用户可以查看对象的现有值。
编写:用户可以编辑对象的现有值。
创建:用户可以为对象创建新值。
删除:用户可以删除对象的值。
小技巧
虽然访问权限的命名没有约定俗成的规则,但最好选择一个能识别其用途的名称。
例如,采购经理对 合同 模型的访问权限可命名为
res.partner.purchase.manager。这包括模型的技术名称,然后是标识相关用户组的名称。
要从当前视图查找模型的技术名称,首先在 名称 字段中输入占位符文本,然后点击 模型 名称,再点击 图标。
记录规则:列出第二层编辑和可见权限。点击 :guilabel:`添加行`为该组添加记录规则。为每条规则选择以下选项的值:
申请读取。
申请编写。
申请创建。
申请删除。
重要
记录规则由使用*域*或筛选数据的条件编写。域表达式是此类条件的列表。例如:
[('mrp_production_ids', 'in', user.partner_id.commercial_partner_id.production_ids.ids)]这条记录规则是为了启用对分包商的 MRP 消耗警告。
Odoo 有一个预配置记录规则库,便于使用。不了解域(和域表达式)的用户在进行更改之前,应咨询 Odoo 业务分析师或 Odoo 技术支持团队。
会话和闲置超时¶
安装 auth_timeout 模块后,管理员可以为分配到特定用户组的用户配置自动注销规则。某些本地化版本(例如澳大利亚薪酬管理本地化)可能会自动安装此模块。
安装完成后,用户组表单上会出现一个*超时*选项卡。通过此选项卡,管理员可以设置用户在不同情况下保持登录状态的时间长度。
可以配置两种类型的超时:
非活动状态超时¶
非活动状态超时 控制用户在一段时间不活动后是否自动登出。
To enable inactivity timeout, click the Timeouts tab and select the Inactivity checkbox. Next, choose either Screen lock or Screen lock with two-factor authentication from the drop-down menu. This determines whether the user must to complete 2FA verification when logging back in.
然后,输入屏幕锁定生效前的等待时间,并从下拉菜单中选择时间单位。非活跃时间可以按分钟、小时或天来计算。
会话超时¶
*会话超时*控制用户是否在固定的会话持续时间后被登出,无论是否有活动。
To enable session timeout, click on the Timeouts tab, and select the Session checkbox. Next, choose either Logout or Logout with two-factor authentication from the drop-down menu. This determines whether the user must complete 2FA verification when logging back in.
然后,输入用户被注销前的目标时长,并从下拉菜单中选择计量单位。会话超时时间可以以分钟、小时或天为单位进行设置。
超级用户模式¶
超级用户模式*允许用户绕过记录规则和访问权限。要激活*超级用户模式,首先要激活 开发者模式。然后,导航至 调试 菜单,该菜单由位于顶部横幅中的 (debug) 图标表示。
最后,在菜单底部点击 成为超级用户。
重要
只有拥有*访问权限*中*管理*部分(在用户配置文件中)*设置*访问权限的用户才能登录*超级用户模式*。
危险
*超级用户模式*允许规避记录规则和访问权限,因此在使用时应格外小心。
退出*超级用户模式*后,用户可能会因为所做的更改而被锁定在数据库之外。这可能会导致*管理员无效*,或管理员无法更改访问权限/设置。
在这种情况下,请在此处联系 Odoo 支持服务:新建帮助工单 <https://www.odoo.com/help>`_。支持团队可以使用支持登录恢复访问。
要离开*超级用户模式*,请导航至右上角,点击 OdooBot`用户名,注销账户。然后选择 :guilabel:`登出 选项。
小技巧
激活 超级用户模式 的另一种方法是以超级用户身份登录。要执行此操作,请转到登录界面,并输入正确的 电子邮件 和 密码。
点击 登录 而不是 以超级用户身份登录。