صلاحيات التعليم تعتمد العلاقة والسياق
Student وTeacher وAdministrator مسميات مفيدة، لكن تفويض EdTech يعتمد غالبًا على العلاقات: أي Course مسجل فيها الطالب، أي Cohort مكلّف بها المعلم، من يملك Assessment، وأي وحدة إدارية يديرها الموظف. يجب أن تقيم Server-side Policies هذه Scopes.
الأدوار وحدها لا تكفي
- الطالب يقرأ Content لتسجيلات نشطة فقط ويرسل عمله هو فقط.
- المعلم يدير Resources/Grades للOfferings المكلف بها لا كل Course بالمادة نفسها.
- Administrators قد يملكون Campus/Program Scopes بدل Global Access.
- تغييرات الدرجات وCertificate Overrides تحتاج Permissions أقوى وAudit.
- تغيير العلاقة يجب أن يؤثر الوصول فورًا؛ Cached Authorization يحتاج Invalidation آمنًا.
التفويض عبر موارد الدورة
تثبت Permission القدرة ثم تثبت Enrollment/Assignment/Campus Scope أن Actor يستطيع تطبيقها على هذا المورد.
تفويض المورد بسياق تعليمي
تثبت Permission القدرة ثم تثبت Enrollment/Assignment/Campus Scope أن Actor يستطيع تطبيقها على هذا المورد.
وصول المدرب بعد نقل Cohort
تسربات صلاحيات شائعة في EdTech
قائمة RBAC
- عرّف Capabilities وRelationship Scopes منفصلة.
- افحص Enrollment/Assignment في كل Resource Mutation.
- قيّد Admin Roles تنظيميًا قدر الإمكان.
- دقق Grade/Certificate/Identity Changes.
- اختبر Access فور تغير Enrollment/Assignment.
