2.5 KiB
2.5 KiB
后端已上线「房务角色禁看订单详情」(返 581045)——前端需隐藏/重定向房务的订单详情入口
模块:管理后台 · 订单详情 · 房务角色权限 类型:后端已上线 enforcement + 前端必做配合(已合并 dev-v3 + 部署测试服 + API 实测闭环) 日期:2026-06-30 · 关联 PR #4681 · 承接 62_(订单消息跳转)里「越权待核」一条,现已落地
后端变更(已上线)
wx 拍板:房务角色只能配房,不能看订单详情。后端已对 v3 订单详情所有只读端点加角色门:
- 房务管理员(
ROOM_MANAGER)/ 房务组长(house_keeper_lead)调用 → 返code=581045「房务角色无权查看订单详情,房务仅可配房」(无 data); - 超管 / 定制师 / 运营 / 客服 / 财务等其它角色 → 正常 200(不受影响)。
被拦端点(12 个,房务调用一律 581045):
GET /v3/admin/order/{id} 及其 tab:/{id}/finance、/{id}/contract-insurance、/{id}/invoices、/{id}/itinerary、/{id}/status-log、/{id}/refund、/{id}/service-standard、/{id}/sign-voucher、/{id}/print-itinerary、/{id}/cancel-preview、/{id}/confirm-checklist。
不受影响:房务自己的配房详情
GET /admin/house/orders/{id}仍正常 200(房务配房作业不受任何影响);房务订单列表GET /v3/admin/order/grab-pool/**仍正常。
【前端必做】
房务角色(ROOM_MANAGER / house_keeper_lead)的界面里,不要把用户引到 v3 订单详情页 / order-v2/detail:
- 隐藏入口:房务角色下,订单详情相关的菜单/按钮/列表行点击(凡跳
order-v2/detail/{id}或调/v3/admin/order/{id}系列的)一律隐藏或禁用;房务的「订单」相关操作只落到配房详情(/admin/house/orders/{id})。 - 跳转重定向:承接 62_ —— 站内信「订单消息」、待办、列表等处,房务点击订单一律进配房详情,不进订单详情页。
- 兜底处理 581045:万一房务仍触达订单详情接口,前端对
code=581045友好提示「房务仅可配房,无权查看订单详情」并返回,不要把 581045 当普通报错弹红或白屏。 - 角色判断用登录返回的角色(房务/组长 vs 超管/定制师/运营等);超管等角色的订单详情入口保持不变。
测试提示:测试服上若用「房务角色」账号点订单详情会拿到 581045(这是预期);要看订单详情请用超管/定制师等角色账号。