صلاحيات التعليم تعتمد العلاقة والسياق

Student وTeacher وAdministrator مسميات مفيدة، لكن تفويض EdTech يعتمد غالبًا على العلاقات: أي Course مسجل فيها الطالب، أي Cohort مكلّف بها المعلم، من يملك Assessment، وأي وحدة إدارية يديرها الموظف. يجب أن تقيم Server-side Policies هذه Scopes.

الأدوار وحدها لا تكفي

  • الطالب يقرأ Content لتسجيلات نشطة فقط ويرسل عمله هو فقط.
  • المعلم يدير Resources/Grades للOfferings المكلف بها لا كل Course بالمادة نفسها.
  • Administrators قد يملكون Campus/Program Scopes بدل Global Access.
  • تغييرات الدرجات وCertificate Overrides تحتاج Permissions أقوى وAudit.
  • تغيير العلاقة يجب أن يؤثر الوصول فورًا؛ Cached Authorization يحتاج Invalidation آمنًا.

التفويض عبر موارد الدورة

تثبت Permission القدرة ثم تثبت Enrollment/Assignment/Campus Scope أن Actor يستطيع تطبيقها على هذا المورد.

Diagram

تفويض المورد بسياق تعليمي

تثبت Permission القدرة ثم تثبت Enrollment/Assignment/Campus Scope أن Actor يستطيع تطبيقها على هذا المورد.

وصول المدرب بعد نقل Cohort

تسربات صلاحيات شائعة في EdTech

قائمة RBAC

  • عرّف Capabilities وRelationship Scopes منفصلة.
  • افحص Enrollment/Assignment في كل Resource Mutation.
  • قيّد Admin Roles تنظيميًا قدر الإمكان.
  • دقق Grade/Certificate/Identity Changes.
  • اختبر Access فور تغير Enrollment/Assignment.