本卡屬 FR-132(母卡 CM-2510),A.4 守門補齊第 5 張。依賴:T-4.2~T-4.4。建議 model:opus。
版本 2 上線後在 DEV+STG 跑滿一週只記錄模式,統計「若真擋會擋到誰」:無「非管理員會被擋」紀錄才真擋;有紀錄就逐筆判斷——是客戶角色該補勾(release note 提醒),還是我們掛錯能力點(改掛點)。處理完拿掉只記錄旗標,下一版就真擋。客戶的一般角色是客戶自己勾的,這份統計要隨 release note 給客戶,否則真擋一上線就接到「某某人不能用」。
T-4.1 的統計腳本/SQL
T-4.2~T-4.4 回寫的掛點清單
~/Projects/Billows/Audit-Manager/compliance-manager-be/docs/release_notes/ release note(進版走 version-bump skill,本卡只寫草稿文字)
docs/features/FR-132-2610-access-management/ 下一份 md):版本 2 寫「新的存取管理取代角色管理與使用者管理;可設每筆指派起訖日;可開啟部門資料隔離(預設關);預告下一版 33 個功能開始檢查能力點,附只記錄期間統計,請管理員到存取管理補勾」;版本 3 寫「33 個功能開始檢查能力點,未授權的一般角色會被擋」。pyproject.toml 用 grep -n 'jedi-iam\|jedi-common' pyproject.toml 找行號(目前 pin 約在第 63-64 行、path 註解行約在第 116-117 行),取消 path 那行註解、註解掉 pin,poetry update jedi-iam jedi-common(一律指定套件名)。path 改動不 commit,改套件源碼在 ~/Projects/Jedicogy/module/jedi-python-package/ 另行 commit。絕不發版、絕不推 Nexus。common/authz/、jedi-iam 判定、migration),屬例外要寫,且突變測試紀律適用——斷言寫好後把修正拿掉確認會紅再放回去。commit 前跑守衛測試 pytest test/test_module_boundaries.py;本卡動到授權核心,當次叫 ddd-compliance-reviewer 掃 diff。