本卡屬 FR-132(母卡 CM-2510),A.1 第 6 張:首腦合併五份盤點、定出整棵能力點樹。前置:T-1.1~T-1.5 全部完成。決策由首腦做,文件產出可外包。
前五張是各自盤一塊,命名難免各有慣例。這張把五份表合成一棵樹:統一資源名與動詞歸屬、定下模組清單、決定 9 個沒人用的能力點去留、寫出出貨三個範例角色的萬用字元內容、定下部門隔離(D12)要改哪幾張表。邊界爭議送決策者裁。這棵樹是之後改名 migration、角色 JSON、前端矩陣的唯一來源。
docs/features/FR-132-2610-access-management/inventory/a1-grc.md、a1-oscal-flow.md、a1-detection-evidence-survey.md、a1-system-iam.md、a1-platform.md 五份,及每份的「待首腦裁清單」。SELECT name, resource_type, action, is_platform FROM public.capabilities ORDER BY 1;(DEV 資料庫在本機:psql -h localhost -p 5432 -d guidant_ai_dev(帳號 cmmgr,密碼查 .env 的 DB_SECRET)。188:25432 的 guidant_ai_dev 是停更舊庫,別連。)information-system(grc 或 oscal)、storage-config(evidence 或 system)、ai-quota(platform 或 system)、ai-dashboard 是否獨立成模組。每項附五份盤點的建議與首腦建議。cloud_integration.update、feedback.export、system_config.create/delete/update、workflow.create/delete/read/update;另補 system.system-config.read。*.*.*(is_admin=1、內建)+稽核主管、稽核員、唯讀(*.*.read)三個範例。格式:{"name","description","is_admin","capabilities":[pattern...]}。參考今天新租戶三範本 core/role_templates.py(一般成員/稽核人員/唯讀檢視者)的實際內容,避免唯讀角色露出系統設定類讀取(那些頁會露出連線設定)。compliance.projects、public.devices、compliance.evidence_batches、compliance.detection_executions、survey.surveys、public.bulletins(與 bulletin_org_units 投遞規則會不會打架)、compliance.information_systems、compliance.module_frames。初估 8~12 張;只挑客戶會說「這是 A 部門的」業務表,不挑工作紀錄、解析任務、子表、設定表;依 T-1.3 的觀察確認沒有子表 API 繞過父表。docs/features/FR-132-2610-access-management/inventory/a1-capability-tree.md:全表欄位 新名 | 舊名(legacy_name) | license_module(=舊 resource_type 原值) | 模組 | 資源 | 動詞 | is_platform | display_name i18n key 草案 | 守哪些 route;另附模組定稿表、豁免 route 清單、四項裁示紀錄(含日期)。docs/features/FR-132-2610-access-management/inventory/a1-shipped-roles.json:出貨四角色 JSON 草稿。docs/features/FR-132-2610-access-management/inventory/a1-d12-tables.md:D12 挑選表清單,每張附理由與「子表繞過」檢查結果。