fix(auth): 完善权限控制与强制改密流程

This commit is contained in:
xy
2026-09-17 16:33:09 +08:00
parent 81922d774f
commit 61b4b19f55
22 changed files with 618 additions and 59 deletions
+3
View File
@@ -159,9 +159,12 @@ API 模块与页面按业务域对应。工作台页面使用 `api/workbench`
- `POST /api/v1/auth/login`:账号密码登录;
- `GET /api/v1/auth/captcha`:获取按需启用的图形验证码;
- `GET /api/v1/auth/me`:查询当前用户;
- `POST /api/v1/auth/password/change`:修改当前用户密码;首次登录必须完成修改,成功后旧 Token 失效并重新登录;
- `POST /api/v1/auth/logout`:注销当前会话;
- 后续请求自动携带 `X-Token` 请求头。
路由和菜单按后端权限码控制可见性,页面中的创建、修改、投递、作废、下载和导出等动作也使用对应权限码单独控制。`READ_ONLY_ALL` 账号即使被误配了写权限码,前端仍不会展示写操作;最终授权结果始终以后端校验为准。系统设置尚无正式后端权限契约,生产默认隐藏,仅在显式开启 `VITE_MOCK_SETTINGS=true` 时用于演示。
签署工作台已接入的真实接口包括:
- `GET /api/v1/patients`、`GET /api/v1/patients/{id}`:患者定位;