前面十六篇一直在讲后台「做什么」,却从没问过一句:这台机器是谁在操作?一笔交易、一个账户,凭什么只有某些人能看、能改、能审?这一篇把后台的权限模型正面拆开:权限不是一张「能干什么」的清单,而是三条互不干涉的正交线:部门决定你能看见哪些数据、菜单角色决定你能做哪些操作、工作流角色决定你能在审批流的哪一步动作。再顺着「数据源 → 部门 → 账户 ← 投组」这条归属链,讲清一笔数据到底归谁管、为什么归属链上的节点被引用了就删不掉。