本卡屬 FR-132(母卡 CM-2510),A.4 守門補齊第 4 張。依賴:T-4.1、T-3.5。建議 model:opus。
收尾剩下的漏網 route:系統設定 2 支、AI 額度與診斷包 2 支、外部套件自帶的 route(jedi-iam、jedi-survey 等 A.1 列出沒守門的)。安裝精靈 setup_route 安裝當下沒有帳號,A.1 確認刻意不設守門的話登記成豁免清單而不是漏網。
另外把 D12 挑選業務表的單筆寫入路徑掛上 require_capability_on(cap, 該筆資料的 org_unit_id)——開了部門隔離後,A 部門編輯、B 部門唯讀的人才改不了 B 的資料。開關關時它等同一般守門,升級無感。
~/Projects/Billows/Audit-Manager/compliance-manager-be/api/system_config/routes/system_config_route.py J 組(補 system.system-config.read)
~/Projects/Billows/Audit-Manager/compliance-manager-be/api/setup/routes/setup_route.py 安裝精靈(依 T-1.4 結論登記豁免)
~/Projects/Billows/Audit-Manager/compliance-manager-be/api/ai_quota/routes/ai_quota_route.py、~/Projects/Billows/Audit-Manager/compliance-manager-be/api/support/routes/diagnostic_bundle_route.py 其他 2 支
~/Projects/Jedicogy/module/jedi-python-package/<各套件>/…/api/routes/ 外部套件漏網 route(清單見 inventory/a1-*.md)
docs/features/FR-132-2610-access-management/inventory/a1-d12-tables.md D12 挑選表
require_capability,新掛的標只記錄(T-4.1 旗標)。套件 route 的守門改在套件內(path dependency),不要在主專案包一層。test/security/code/ 下)。jwt_required 的 route,每支要嘛有能力點守門要嘛在豁免清單,否則 fail。require_capability_on(cap, row.org_unit_id)(資源域守門放 app service 層)。先列出每張表的寫入入口再動手。require_capability_on 掛點:開關開、跨部門寫入 → 403(真擋,不走只記錄——它不是新增功能守門,是資料範圍守門,回寫首腦確認此判斷)。