权限继承关系需可理解
别名: 文件夹继承 · 打破继承 · inherited access
概念解释
内容常常放在文件夹、项目或空间里。继承指:父级上的人自动获得子级上的同类权限,除非这份内容明确打断。可理解指:人能说出「谁是因为这个文件夹才看得到」,以及「我在这里关掉,会不会把父级的人也赶出去」。它解释权限从哪来,不解释角色该分几档,也不解释当前徽章写什么。
机制
人按对象思考:「这份文档我只给了甲」。系统按树思考:文档在「全员可看」的文件夹里,全员已经能看。两套模型冲突时,人会做无效操作——在文档上移除全员,保存成功,刷新后全员还在,因为来源是父级。若不标出「来自文件夹 X」,移除控件要么点了没效果,要么悄悄打断继承,把这份文档从团队空间里孤立出去,后果比点一个叉更大。打断继承是高后果结构变化,必须从「去掉某个人」里分开。反过来,只改父级、子级看起来没变,新人会通过文件夹摸到从未单独分享过的文件。继承链越深,来源越难猜,理解成本越高。
怎么研究
建两层:父文件夹组织可看,子文档单独又加了一个人。请人列出能打开子文档的全部来源,并尝试「让组织看不到这份、但还留在文件夹里」。
自变量:是否按来源分组列出权限、打断继承是否单独命名、改父级后子级是否提示。 因变量:来源说全的比例、以为已移除却仍能打开的次数、无意打断继承的次数。
实验室若把树画在试卷上,人会按图答题而不是按界面。应从打开子文档开始,不先展示树。不要和「链接分享」混在同一任务里。
边界
无层级的扁平对象没有继承,权限列表就是全部来源。操作系统级的 ACL 比产品文件夹更复杂,产品层应用人话说明产品树,不要把系统 SID 抛给用户。移动对象到另一个父级会改变继承,那是一次扩大或收窄,要按方向走确认,而不是静默换父。外部客人若不能看见父文件夹,继承来的权限仍要写「通过项目 Y」,即使他们打不开 Y 的设置。
怎么落地
- 权限列表按来源分组:「直接添加」「来自文件夹 X」「来自组织默认」。每一组标明能不能在这一层移除。
- 「停止继承」作为单独动作,文案写清后果:父级成员将不再自动进入;不要做成移除某个人的副作用。
- 父级权限变化时,打开中的子内容提示「访问来源已变」,避免人按旧名单继续发。
- 验证:问「组织里的人为什么能打开这份」。答不出文件夹来源,继承就不可理解。再请他们在不移出文件夹的前提下让组织看不到,看会不会误用停止继承或以为点叉即可。