访问权限¶
*访问权限*是决定用户可以访问和编辑的内容和应用程序的权限。在 Odoo 中,可以为单个用户或用户组设置这些权限。将权限限制在需要权限的用户范围内,可确保用户不会修改或删除他们不应访问的任何内容。
**只有***管理员*才能更改访问权限。
危险
更改访问权限会对数据库产生不利影响。这包括 impotent admin,即数据库中的任何用户都不能更改访问权限。因此,Odoo 建议在更改之前联系 Odoo 业务分析员或我们的技术支持团队。
小技巧
用户**必须**在其用户配置文件中设置了特定的*管理*访问权限,才能更改其他用户的访问权限设置。
要访问此设置,请导航至 。
一旦进入设置,已存在的管理员必须***将 管理 字段中的设置更改为 访问权限。
完成后,点击 保存 保存更改,并将用户设置为管理员。
管理用户权限¶
当用户被添加到数据库时,:ref:`个人用户 <users/add-individual>`的访问权限会被设置,但可以在用户配置文件中的任何位置进行调整。
若要修改用户的权限,请点击目标用户以编辑其个人资料。
在用户配置文件页面的 访问权限 选项卡中,向下滚动以查看当前权限。
对于每个应用程序,使用下拉菜单选择该用户应拥有的权限级别。每个部分的选项各不相同,但最常见的有:空白/无、用户:自己的文档、用户:所有文档`或:guilabel:`管理员。
访问权限 选项卡中的 管理 字段有以下选项:设置 或 访问权限。
管理特定访问权限¶
虽然访问权限通常会按照特定的职能或角色,以捆绑组合形式分配,但也可以个别设置明确的权限规则。
Example
当用户被授予**工时单**的 :guilabel:`管理员`权限时,该用户将获得该应用的完全访问权限。尽管拥有完全访问权限,该用户管理*自身*工时表的能力*仍*可能受到限制——例如,对于无需记录工时的固定薪资薪资管理员而言。
要管理特定权限,必须启用 开发者模式。
之后,请进入 应用。然后点击 管理用户,选择一位用户,并转到 技术访问权限 选项卡。在此处,可以编辑 组,并管理各个部分的具体访问权限。如果未对这些组进行任何更改,则其权限将与在 访问权限 选项卡中做出的选择保持一致。
所选群组:详细访问权限列表,由在 访问权限 选项卡中做出的选择设定。
自动加入的群组:指基于用户已获取的明确权限,而*继承*的其他*隐含*权限。此处的值将与位于 菜单下某个 组 的表单中,继承 选项卡所列的值相匹配。
Example
当向用户分配 销售管理员 权限集时,预设回复管理员 权限将自动继承。这些分配分别体现在 已选组 和 自动添加的组 表格中列出的值中。
要向此用户配置文件添加权限,请点击 已选组 表中的 添加一行,然后向此用户配置文件添加权限。要删除权限,请点击该权限行末尾的 (取消) 图标。
警告
从 已选群组 列表中移除权限可能会影响 自动添加的组 列表中显示的权限,因为已选权限组决定了哪些权限组会被自动添加。
点击权限,可打开一个组管理表单。了解更多关于 管理组 说明。
在 自动添加的组 部分中的任何权限,均由 已选组 部分中显示的权限所隐含或要求。这些组无法删除,但可以通过点击权限本身,然后将用户添加到该权限的组中,来为更多用户授予这些权限。
创建和修改组¶
*组*是特定于应用程序的权限集,用于管理大量用户的共同访问权限。管理员可修改 Odoo 中的现有组,或创建新组,以便为应用程序中的模型定义规则。
要访问组,首先激活 Odoo 的 开发者模式,然后转到 。
要在 分组 页面创建新组,请点击 创建。然后,从空白组表单中选择一个 应用程序 并填写组表单(详见下文)。
要修改现有组,请在 组 页面显示的列表中点击一个现有组,然后编辑表单中的内容。
输入组的 名称,如果创建该组是为了设置与某些用户共享数据的访问权限,则勾选 共享组 旁边的复选框。
重要
始终对更改的设置进行测试,以确保它们应用于正确的用户。
组表单包含多个选项卡,用于管理组的所有元素。在每个选项卡中,点击 添加一行 可为用户或规则添加新行,点击 (删除) 图标可删除一行。
用户 选项卡:列出组别中的当前用户。黑色显示的用户具有管理权限。没有管理权限的用户显示为蓝色。点击 添加行 将用户添加到此组。
继承`选项卡:继承表示添加到此组的用户会自动添加到此选项卡上列出的组。点击 :guilabel:`添加行 添加继承的组。
Example
例如,如果 销售/管理员 组在其 继承 选项卡中列出了 网站/限制编辑 组,那么添加到 销售/管理员 组的任意用户也会自动获得访问 网站/限制编辑 组的权限。
菜单 选项卡:定义该组可访问的模型。点击 添加行 添加特定菜单。
视图 选项卡:列出该组可访问的 Odoo 视图。点击 添加行 将视图添加到组。
访问权限`选项卡:列出该组拥有的第一级权限(模型)。:guilabel:`名称 列表示当前组访问 模型 列所选模型的名称。
要将新访问权限链接到组,请点击 添加行。从 模型 下拉菜单中选择适当的模型,然后在 名称 列中输入访问权限的名称。对于每个模型,酌情启用以下选项:
读取:用户可以查看对象的现有值。
编写:用户可以编辑对象的现有值。
创建:用户可以为对象创建新值。
删除:用户可以删除对象的值。
小技巧
虽然访问权限的命名没有约定俗成的规则,但最好选择一个能识别其用途的名称。
例如,采购经理对 合同 模型的访问权限可命名为
res.partner.purchase.manager。这包括模型的技术名称,然后是标识相关用户组的名称。
要从当前视图查找模型的技术名称,首先在 名称 字段中输入占位符文本,然后点击 模型 名称,再点击 图标。
记录规则:列出第二层编辑和可见权限。点击 :guilabel:`添加行`为该组添加记录规则。为每条规则选择以下选项的值:
申请读取。
申请编写。
申请创建。
申请删除。
重要
记录规则由使用*域*或筛选数据的条件编写。域表达式是此类条件的列表。例如:
[('mrp_production_ids', 'in', user.partner_id.commercial_partner_id.production_ids.ids)]这条记录规则是为了启用对分包商的 MRP 消耗警告。
Odoo 有一个预配置记录规则库,便于使用。不了解域(和域表达式)的用户在进行更改之前,应咨询 Odoo 业务分析师或 Odoo 技术支持团队。
会话和闲置超时¶
安装 auth_timeout 模块后,管理员可以为分配到特定用户组的用户配置自动注销规则。某些本地化版本(例如澳大利亚薪酬管理本地化)可能会自动安装此模块。
安装完成后,用户组表单上会出现一个*超时*选项卡。通过此选项卡,管理员可以设置用户在不同情况下保持登录状态的时间长度。
可以配置两种类型的超时:
非活动状态超时¶
非活动状态超时 控制用户在一段时间不活动后是否自动登出。
要启用闲置超时功能,请点击 超时 选项卡,并勾选 闲置 复选框。接下来,从下拉菜单中选择 屏幕锁定 或 带双因素认证的屏幕锁定。这将决定用户重新登录时是否必须完成双因素认证。
然后,输入屏幕锁定生效前的等待时间,并从下拉菜单中选择时间单位。非活跃时间可以按分钟、小时或天来计算。
会话超时¶
*会话超时*控制用户是否在固定的会话持续时间后被登出,无论是否有活动。
要启用会话超时功能,请点击 超时 选项卡,并勾选 会话 复选框。接下来,从下拉菜单中选择 注销 或 带双因素认证的注销。这将决定用户重新登录时是否必须完成双因素认证。
然后,输入用户被注销前的目标时长,并从下拉菜单中选择计量单位。会话超时时间可以以分钟、小时或天为单位进行设置。
超级用户模式¶
超级用户模式*允许用户绕过记录规则和访问权限。要激活*超级用户模式,首先要激活 开发者模式。然后,导航至 调试 菜单,该菜单由位于顶部横幅中的 (debug) 图标表示。
最后,在菜单底部点击 成为超级用户。
重要
只有拥有*访问权限*中*管理*部分(在用户配置文件中)*设置*访问权限的用户才能登录*超级用户模式*。
危险
*超级用户模式*允许规避记录规则和访问权限,因此在使用时应格外小心。
退出*超级用户模式*后,用户可能会因为所做的更改而被锁定在数据库之外。这可能会导致*管理员无效*,或管理员无法更改访问权限/设置。
在这种情况下,请在此处联系 Odoo 支持服务:新建帮助工单 <https://www.chinaodoo.com>`_。支持团队可以使用支持登录恢复访问。
要离开*超级用户模式*,请导航至右上角,点击 OdooBot`用户名,注销账户。然后选择 :guilabel:`登出 选项。
小技巧
激活 超级用户模式 的另一种方法是以超级用户身份登录。要执行此操作,请转到登录界面,并输入正确的 电子邮件 和 密码。
点击 登录 而不是 以超级用户身份登录。