Module Document

基础架构 · 一站式工作台 / SSO概要设计文档

基础架构 · 一站式工作台 / SSO概要设计文档

版本: v0.1
日期: 2026-07-06
归属: 基础架构 / 一站式工作台 / SSO

1. 顶层设计

飞书做协同入口,内部工作台聚合业务入口和权限上下文,SSO/RBAC 统一账号与访问控制。

层级 设计
身份层 企业 IdP/飞书组织同步、账号生命周期和登录策略。
权限层 RBAC、菜单权限、系统授权、临时授权和审计。
入口层 一站式工作台聚合系统入口、待办、告警和知识链接。

2. 核心业务流

flowchart LR
  N1["账号同步"] --> N2["创建/更新身份"]
  N2["创建/更新身份"] --> N3["匹配角色权限"]
  N3["匹配角色权限"] --> N4["展示菜单"]
  N4["展示菜单"] --> N5["SSO 登录"]
  N5["SSO 登录"] --> N6["记录访问"]

3. 业务概要设计

业务能力 概要设计
账号生命周期 入职创建、转岗调整、临时授权、离职禁用和权限复核。
入口治理 所有内部系统需登记 owner、访问地址、适用角色和数据敏感级别。
协同集成 飞书消息、审批、任务可聚合展示,但不替代业务系统审批事实源。

4. 系统边界

负责 不负责
SSO、账号同步、组织架构映射、RBAC、菜单聚合、应用入口、飞书消息/审批/任务聚合。 各业务系统的业务数据事实源、飞书原生组织治理、复杂低代码门户建设。

5. 系统顶层设计

组件 职责
Identity Sync 同步组织、人员、岗位和账号状态。
SSO Provider/Proxy 处理登录、MFA、会话和系统跳转。
RBAC Service 维护角色、权限、菜单和临时授权。
Workspace Portal 展示系统入口、待办、告警和常用链接。

6. 系统流图

flowchart LR
  N1["Feishu/IdP"] --> N2["Identity Sync"]
  N2["Identity Sync"] --> N3["SSO"]
  N3["SSO"] --> N4["RBAC Service"]
  N4["RBAC Service"] --> N5["Workspace Portal"]
  N5["Workspace Portal"] --> N6["GitLab"]
  N5["Workspace Portal"] --> N7["Admin Console"]
  N5["Workspace Portal"] --> N8["Monitoring"]
  N3["SSO"] --> N9["Audit Ledger"]

7. 模型设计

模型 关键字段 说明
IdentityAccount user_idemaildepartmentstatussource 身份账号。
RoleBinding user_idrolescopeexpire_atapprover 角色授权。
WorkspaceApp app_idnameurlownerrisk_level 工作台入口。
LoginAudit user_idapp_idipresultoccurred_at 登录审计。

8. 验收点

验收点 标准
账号收口 核心内部系统 90% 以上接入 SSO。
离职回收 离职账号 1 小时内禁用,核心权限 100% 回收。
临时授权 临时高权限 100% 有到期时间和审批记录。
入口覆盖 研发、运维、运营、售后常用系统入口 100% 在工作台可见。

9. 人力评估

角色 估算
后端/平台 1 人 3 周
前端 1 人 2 周
IT/权限管理员 0.5 人 2 周
安全 0.5 人 1 周

10. 风险点

风险 应对
把工作台做成大而全门户 v0.1 只做入口、SSO、权限和待办聚合,不承载业务事实数据。
权限模型过细导致落地慢 先按岗位/系统/菜单三级,数据权限逐步补齐。
飞书与业务权限混淆 飞书是协同入口,系统授权以 SSO/RBAC 为准。