O3.15.4Account–device ownership separation设计
家庭共享设备的远程处置需要区分账户与设备归属
别名: 家庭设备处置 · family sharing · device ownership
概念解释
家庭共享设备(平板、电视、音箱)的处置有一个单用户设备没有的结构问题:一台设备上驻留多个账户,设备的归属人与账户的主人不是同一个人。擦除请求可能来自配偶、子女或家长——账户处置权与设备处置权必须分开建模,否则要么一个人擦掉了全家人的数据,要么该处置的设备无人有权限处置。
机制
单用户模型里「我的设备」一个关系就够;共享场景需要两张表:设备归属表(谁的管理员)与账户驻留表(哪些账号登录过)。处置动作落在哪张表决定后果半径——擦除设备波及全部驻留账户(孩子的进度、老人的照片),移除单个账户只动自己。家庭组再叠加信任异质性:同一台设备对成年人、孩子与客人的处置权限应当不同。系统若只给「设备主人可擦除」一种权限,家庭现实(设备是孩子的、账号是父亲的)会逼出一家人共享密码——把授权问题退化成凭证共享问题,比原问题更难收拾。
边界
家庭组结构本身会变(离异、子女成年、老人去世),处置权要随家庭结构更新,否则出现「前任仍是管理员」的僵局;身后处置(账号继承与设备移交)是归属模型的极端测试用例。跨平台能力不一致:有的家庭组只支持付款共享、不支持设备级处置,设计不能假设全有。此外「设备管理员」与「账号付费人」在家庭里常不是同一个人,产品文档若混用这两个称谓会直接制造权限纠纷。
怎么落地
- 设置里固定两个入口并区分权限:「移除我的账户」(任何驻留者可用,只动自己的数据)与「擦除设备」(仅设备管理员,需二次确认)。
- 擦除确认页列出将被清除的全部驻留账户——让管理员看到后果半径而不只是按钮。
- 管理员可转移:家庭结构变化后能交出设备归属,且转移动作通知原管理员。
- 验证:三人家庭共享设备的测试——分别执行两类操作核对影响半径,必须包含「非管理员尝试擦除被拒」的负例;权限矩阵与两张表的模型逐格对得上才算过。