主题
多级组织与账号管理
本文说明如何让 下级组织 自行管理本组织及子组织内的员工账号。适用于经销商、子公司、服务商、区域分公司等需要分级授权的场景;下文统一称 「下级组织」,部门类型可选用「经销商」「子公司」「服务商」等。
适用场景
| 场景 | 说明 |
|---|---|
| 厂商为渠道伙伴开通 Web 账号 | 渠道方自行维护业务员、安装人员账号 |
| 多级渠道体系 | 一级组织下挂二级、三级子组织,各自有负责人 |
| 集团内部分公司 | 各分公司管理本分公司员工,数据仍在同一租户内 |
平台机制:同一租户内,通过 部门树 + 部门负责人 + 角色权限(RBAC) 实现分级管理,而非为每个组织单独建租户。
组织架构示意
租户(企业)
└── 华东区(可选)
└── 下级组织 A(如部门类型:经销商)
├── 组织 A 负责人(设为主管)
├── A 的员工账号
└── 下级组织 B(子部门)
├── 组织 B 负责人
└── B 的员工账号配置步骤(租户管理员)
以下由 租户管理员或实施人员 完成首次搭建。
步骤 1:创建「组织管理员」角色
路径:权限管理 → 角色管理 → 新增角色
按实际需要勾选权限,建议至少包含:
| 权限类别 | 建议权限码 | 用途 |
|---|---|---|
| 用户管理 | system:user:view、create、edit、assign | 查看、新建、编辑、分配角色 |
| 部门管理 | system:department:view;如需自建子部门再加 create | 查看管辖范围内部门树 |
| 业务功能 | 按业务范围勾选 | 如设备查看、网关相关等 |
注意
不要将「系统设置」「全租户角色管理」「南向发布」等租户级高危权限授予下级组织管理员,除非业务明确要求。
步骤 2:建立部门树
路径:权限管理 → 部门管理
- 新增 下级组织 A 对应部门(如「华东经销商 A」)
- 部门类型 可选「经销商」「子公司」「服务商」等(用于标识,不影响权限逻辑)
- 若有更下级组织,在 A 下 新增子部门(如「经销商 B」)
详见 8.3 部门管理。
步骤 3:创建组织负责人账号
路径:权限管理 → 用户管理
- 新增用户(组织 A 的管理员)
- 分配步骤 1 创建的「组织管理员」角色
- 告知登录方式:Web 用用户名/手机号;APP 用
手机号@租户ID
步骤 4:设为部门负责人
路径:权限管理 → 部门管理 → 选中组织 A 部门 → 成员管理
- 添加成员:将步骤 3 的账号加入该部门
- 点击 「设为主管」,设为部门负责人
负责人是分级管理的关键:系统据此限定其 用户列表、部门列表 的可见范围为「所管部门 + 所有子部门」。
步骤 5:为更下级组织重复配置
对子部门(如「经销商 B」)重复步骤 3~4:创建 B 的负责人账号、加入 B 部门、设为主管;B 的员工账号创建后挂到 B 部门。
也可在 用户管理 中为用户 管理部门(将用户加入对应部门),详见用户详情中的部门管理入口。
步骤 6(可选):开启下属设备可见
若组织负责人需查看管辖范围内员工绑定的设备,需开启租户级配置:
| 配置项 | authorization.department.subtree-device-access |
|---|---|
| 含义 | 部门负责人可查看所管部门及子部门下用户绑定的设备 |
| 维护 | 租户管理员在 系统设置 → 全局配置 中维护(需 system:globalConfig:edit)。详见 常用租户配置项 |
| 角色 | 配置关闭(默认) | 配置开启 |
|---|---|---|
| 租户管理员 | 租户全部设备 | 租户全部设备 |
| 部门负责人 | 仅自己绑定的设备 | 管辖子树内用户的设备 |
| 普通用户 | 仅自己的设备 | 仅自己的设备 |
排障与前置条件详见 设备与数据 · 部门负责人看不到下属设备。
配置完成后,组织负责人能做什么
在已授权菜单与权限范围内,部门负责人通常可以:
| 能力 | 说明 |
|---|---|
| 查看管辖范围用户 | 用户列表限定在本部门及子部门 |
| 新建 / 编辑下属账号 | 需角色含 system:user:create、edit |
| 为下属分配角色 | 需 system:user:assign;仅能分配租户内已有角色 |
| 查看管辖范围部门 | 部门树仅显示所管子树 |
| 查看下属设备(可选) | 需开启 subtree-device-access 配置 |
APP 端:下属员工仍按 APP 终端用户 流程使用;账号通常由 Web 管理员创建,或员工自助注册后由管理员挂到对应部门。
权限与职责对照
| 事项 | 租户管理员 | 部门负责人(下级组织) | 普通员工 |
|---|---|---|---|
| 搭建初始部门树、设主管 | ✅ | ❌(通常需租户管理员) | — |
| 在管辖范围内新建用户 | ✅ | ✅(需角色权限) | — |
| 编辑 / 禁用管辖范围内用户 | ✅ | ✅(需角色权限) | — |
| 将用户加入部门、设主管 | ✅ | ❌(通常需租户管理员) | — |
| 发布南向、系统设置 | ✅ | 一般 ❌ | — |
| APP 查看设备 | 按角色 | 自己设备;或子树(配置开启) | 自己设备 |
常见卡点
| 现象 | 可能原因 | 处理 |
|---|---|---|
| 负责人看不到「用户管理」菜单 | 角色未分配或未勾选菜单权限 | 编辑角色,勾选用户管理相关菜单与权限码 |
| 用户列表为空或很少 | 未设为部门主管;或用户未挂部门 | 在部门管理中设为主管;将用户加入对应部门 |
| 新建了用户但不在组织下 | 创建用户后未加入部门 | 用户管理 → 该用户 → 管理部门,加入目标部门 |
| 负责人看不到下属设备 | 未开启子树设备可见配置 | 见 设备与数据 · 部门负责人看不到下属设备 |
| 无法设主管 / 调整部门成员 | 当前操作需租户管理员 | 由租户管理员在部门成员管理中操作 |
| 下属 APP 无法登录 | 未告知租户 ID 或账号格式错误 | 见 账号与登录 |