了解 BI 平台的权限体系全景及控制链路。
业务价值
BI 权限管理是保障企业数据安全的核心基础。通过合理的权限配置,企业可以确保不同角色的员工看到正确的图表、访问适当范围的数据,实现数据驱动的精细化运营。
权限分类全景
BI 平台的权限体系包含四个维度:
功能权限
控制 BI 菜单可见性和图表操作能力。通过角色→主题域→图表级三层链路控制,决定用户能看到哪些菜单、可以对图表进行哪些操作。菜单可见性由用户的权限状态动态决定:
| 菜单 | 可见条件 |
|---|---|
| 报表 | 至少有一张可见的图表 |
| 数据驾驶舱 | 全员可见 |
| 订阅管理 | 至少有一个主题域的子订阅权限 |
| 报表权限管理 | 至少有一个主题域的新建权限 |
| 报表日志 | 仅报表管理员和 CRM 管理员可见 |
| 统计指标管理 | 仅报表管理员和 CRM 管理员可见 |
| 目标 | 拥有目标值对象的查看列表权限 |
| 目标完成情况 | 可见目标菜单即可 |
驾驶舱权限
控制数据驾驶舱的创建、编辑、查看和授权。分为后台操作权限(查看/新建/编辑/删除)和页面可见权限(公开/私有)两层。
对象与字段权限
继承 CRM 业务权限,决定用户在图表中可见的对象和字段。用户在 CRM 中拥有什么对象和字段权限,在 BI 中即拥有相同的权限。
数据权限
继承 CRM 数据权限,决定用户在图表中可见的数据行范围。包括我负责的、我下属负责的、我负责部门的、共享给我的、全部等范围。
权限控制链路
角色
└→ 功能权限(菜单与图表操作)
├→ 主题域权限(粗粒度:查看/新建/编辑/删除/导出/订阅/分享/转发)
└→ 图表级权限(细粒度:公开/私有)
└→ 驾驶舱权限
├→ 后台操作权限(查看/新建/编辑/删除)
└→ 页面可见权限(公开/私有)
└→ 对象权限(继承 CRM 业务对象权限)
└→ 数据权限(继承 CRM 数据权限)
├→ 通用主题:与对象列表数据一致
└→ 特殊主题:人员/部门/公海有独立规则
适用角色
| 角色 | 主要操作 |
|---|---|
| CRM 管理员 | 配置所有权限类型 |
| 报表管理员 | 配置 BI 功能权限和数据权限 |
| 部门负责人 | 查看所辖范围的数据、管理下属权限 |
| 普通员工 | 按分配权限使用 BI 查看和分析数据 |
核心术语
主题域
围绕一个核心对象展开分析的领域,如客户分析、商机分析、回款分析。主题域是 BI 功能权限的基本控制单元。每个图表都属于一个特定的主题域。用户在某个主题域拥有的操作权限,决定了其对该主题域下图表的最大操作范围。
图表级权限
在主题域权限基础上,对单张图表设置的更细粒度权限控制:
- 公开:所有拥有该主题域查看权限的人员均可查看。
- 私有:仅被选中的特定人员、部门、部门负责人、用户组或角色可见。
预置报表
系统预置给企业开箱即用的图表。所有员工可见,如首页预置模块和预置驾驶舱中的图表。区别于企业用户自己创建的图表。
统计指标管理
管理统计图主题和指标的模块,包含查看、新建、编辑、删除、启用、停用等操作权限。
数据权限范围
| 范围 | 说明 |
|---|---|
| 我负责的 | 当前用户作为负责人的数据 |
| 我下属负责的 | 当前用户的下属作为负责人的数据 |
| 我负责部门的 | 归属部门是当前用户负责的部门及子部门的数据 |
| 共享给我的 | 通过权限共享方式授予当前用户的数据 |
| 全部 | 以上所有范围 |
驾驶舱类型
| 类型 | 创建者 | 数据权限 |
|---|---|---|
| 个人类型 | 后台有新建权限的角色 | 走查看者个人数据权限 |
| 企业类型 | 仅 CRM 管理员和报表管理员 | 走授权人数据权限 |
核心对象与关联对象
- 核心对象:分析的主题对象,数据权限与 CRM 业务列表一致。
- 关联对象:核心对象关联的其他对象,在图表中可见关联数据,但查看详情时走关联对象本身的数据权限。
互联场景
上游企业(如品牌方)将 BI 图表分配给下游企业(如经销商)查看的场景。权限在上下游之间自动转换:对象权限走下游角色设置,数据权限自动切换为下游身份。
最近更新
<!-- 新功能上线时在此处添加记录,按时间倒序排列 -->
2026-07-22
- 初始化 BI 权限管理文档体系。