# 权限与规则交叉测试清单 ## 1. 使用方式 本清单用于在各角色手册执行完成后做集中复核。执行人可以是 ADMIN、PM、QA 或测试负责人。每条规则至少记录一次实际测试结果,失败项必须登记缺陷。 结果填写: | 规则编号 | 执行角色 | 测试账号 | 结果 | 备注 | |---|---|---|---|---| | 例如 R-001 | ADMIN | `uat-admin@example.com` | 通过 / 失败 / 阻塞 | | ## 2. 账号和登录规则 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-001 | 启用用户可登录 | 使用启用状态测试账号登录 | 登录成功 | | R-002 | 待审核用户不可登录 | 注册新用户但不审核,尝试登录 | 被拒绝,提示待审核或认证失败 | | R-003 | 禁用用户不可登录 | ADMIN 禁用 `uat-no-role@example.com` 后尝试登录 | 被拒绝 | | R-004 | 密码规则生效 | 创建或修改密码时输入弱密码 | 保存失败并提示规则 | | R-005 | 退出登录生效 | 登录后退出,再访问项目页面 | 跳转登录或要求重新认证 | ## 3. 项目成员和项目访问规则 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-101 | 项目成员可进入项目 | PM/CRA/PV/医学审核/IMP/QA 选择 UAT 项目 | 可进入项目总览 | | R-102 | 非项目成员不可进入项目 | `uat-no-role@example.com` 尝试访问 UAT 项目 | 被拒绝或看不到项目 | | R-103 | 停用成员权限失效 | PM 或 ADMIN 临时移除某成员,再让该账号访问项目 | 不能继续访问项目 | | R-104 | 恢复成员后权限恢复 | 重新添加成员并分配原角色 | 可重新进入项目 | | R-105 | ADMIN 不依赖项目成员身份 | ADMIN 进入 UAT 项目 | 可访问项目内主要页面 | ## 4. 项目锁定规则 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-201 | 锁定后读操作保留 | ADMIN 锁定项目后,各角色查看项目总览 | 可查看 | | R-202 | 锁定后写操作被阻止 | PM 保存立项配置或 CRA 新建受试者 | 被拒绝并提示项目锁定或不可操作 | | R-203 | 锁定对 PM 生效 | PM 尝试费用、里程碑、受试者任一写操作 | 被拒绝 | | R-204 | 锁定对普通项目角色生效 | CRA/PV/IMP 尝试各自写操作 | 被拒绝 | | R-205 | 解锁后写操作恢复 | ADMIN 解锁项目后重复写操作 | 按角色权限恢复 | ## 5. 权限矩阵规则 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-301 | PM 项目内全权限 | PM 分别访问受试者、费用、药品、权限配置 | 可执行项目内写操作 | | R-302 | ADMIN 可配置项目权限 | ADMIN 打开项目权限配置 | 可查看和保存权限矩阵 | | R-303 | PM 可配置项目权限 | PM 打开项目权限配置 | 可查看和保存权限矩阵 | | R-304 | 非 PM 不能配置权限 | CRA/PV/医学审核/IMP/QA 尝试进入权限配置 | 被拒绝或无入口 | | R-305 | 权限关闭即时生效 | 关闭 CRA 创建受试者权限,CRA 尝试创建 | 被拒绝 | | R-306 | 权限恢复即时生效 | 恢复 CRA 创建受试者权限,CRA 再次创建 | 可执行 | | R-307 | 未配置覆盖时使用默认权限 | 清除某角色临时覆盖后复测默认动作 | 与默认权限一致 | ## 6. 前置权限规则 系统部分写操作依赖前置读权限。测试时可由 ADMIN 临时关闭前置权限验证。 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-401 | 创建受试者需要中心读权限 | 关闭 CRA `sites:read` 后尝试创建受试者 | 被拒绝 | | R-402 | 更新受试者需要中心读权限 | 关闭 CRA `sites:read` 后尝试编辑受试者 | 被拒绝 | | R-403 | 创建访视需要受试者读和中心读 | 关闭 CRA `subjects:read` 或 `sites:read` 后创建访视 | 被拒绝 | | R-404 | 创建 AE/SAE 需要受试者读和中心读 | 关闭 PV 前置读权限后创建 AE | 被拒绝 | | R-405 | 创建药品发货需要中心读权限 | 关闭 IMP `sites:read` 后创建发货 | 被拒绝 | | R-406 | 恢复前置权限后操作恢复 | 恢复对应前置权限后重复操作 | 按角色权限恢复 | ## 7. 模块读写规则 | 编号 | 模块 | 角色 | 期望结果 | |---|---|---|---| | R-501 | 项目总览 | PM/CRA/PV/医学审核/IMP/QA | 均可查看 | | R-502 | 受试者 | PM/CRA | 可创建和更新 | | R-503 | 受试者 | PV/医学审核/QA/IMP | 可查看或按权限受限,不可维护主数据 | | R-504 | AE/SAE | PM/CRA/PV/医学审核 | 可创建或更新授权范围内信息 | | R-505 | AE/SAE | IMP/QA | 默认只读或不可维护 | | R-506 | 合同费用 | PM | 可维护 | | R-507 | 合同费用 | CRA/IMP | 可查看,不可维护主数据 | | R-508 | 合同费用 | PV/医学审核/QA | 默认不可维护 | | R-509 | 药品流向 | PM/IMP | 可创建和更新 | | R-510 | 药品流向 | CRA/QA | 可查看 | | R-511 | 药品流向 | PV/医学审核 | 默认不可维护 | | R-512 | 审计日志 | ADMIN/PM/QA | 可查看或导出授权范围内日志 | | R-513 | 审计日志 | CRA/PV/医学审核/IMP | 默认不可查看系统审计 | | R-514 | FAQ | PM | 可维护 | | R-515 | FAQ | 其他项目成员 | 可查看,回复或协作按权限执行 | | R-516 | 知识库笔记 | PM/CRA/PV/医学审核 | 可创建和编辑 | | R-517 | 知识库笔记 | IMP/QA | 可查看,不可维护 | ## 8. 删除和关闭类高风险规则 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-601 | 受试者删除仅高权限 | CRA/PV/医学审核/IMP/QA 尝试删除受试者 | 被拒绝 | | R-602 | 中心删除仅高权限 | 非 ADMIN/PM 尝试删除中心 | 被拒绝 | | R-603 | 费用合同删除仅 PM | 非 PM 尝试删除合同 | 被拒绝 | | R-604 | 药品发货删除仅高权限 | IMP 尝试删除药品发货 | 按权限矩阵执行,结果需记录 | | R-605 | AE 关闭权限 | PV 关闭 AE,QA/IMP 尝试关闭 AE | PV 可执行,QA/IMP 被拒绝 | | R-606 | 监查问题关闭权限 | CRA 关闭监查问题,QA/IMP 尝试关闭 | CRA 可执行,QA/IMP 被拒绝 | ## 9. 审计日志规则 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-701 | 用户创建留痕 | ADMIN 创建测试用户 | 审计日志有记录 | | R-702 | 用户审核留痕 | ADMIN 审核注册用户 | 审计日志有记录 | | R-703 | 项目创建留痕 | ADMIN 创建 UAT 项目 | 审计日志有记录 | | R-704 | 中心创建和 CRA 绑定留痕 | ADMIN 创建中心并绑定 CRA | 审计日志有记录 | | R-705 | 权限变更留痕 | ADMIN/PM 修改 CRA 权限 | 审计日志有记录 | | R-706 | 项目锁定留痕 | ADMIN 锁定和解锁项目 | 审计日志有记录 | | R-707 | 业务写操作留痕 | CRA 创建受试者、PV 创建 AE、IMP 创建发货 | 审计日志或业务历史有记录 | | R-708 | 审计导出留痕 | ADMIN/QA 导出审计日志 | 导出动作本身有记录 | ## 10. 数据校验规则 | 编号 | 规则 | 操作 | 期望结果 | |---|---|---|---| | R-801 | 必填字段校验 | 新建受试者时留空必填字段 | 保存失败并提示 | | R-802 | 日期字段校验 | 输入明显非法日期或结束早于开始 | 保存失败或提示 | | R-803 | 编号唯一性 | 重复创建 `UAT-SUBJ-001` | 保存失败或提示重复 | | R-804 | 附件格式校验 | 上传不支持格式文件 | 被拒绝或提示格式不支持 | | R-805 | 金额字段校验 | 合同金额输入负数或非数字 | 保存失败或提示 | | R-806 | 数量字段校验 | 药品数量输入负数或非数字 | 保存失败或提示 | ## 11. 完成标准 交叉测试完成需满足: - `R-001` 到 `R-307` 全部通过。 - 前置权限规则至少覆盖 CRA、PV、IMP 三类角色。 - 审计日志规则至少覆盖账号、项目、权限、业务写操作和导出。 - 所有失败项均已登记缺陷。 - 所有临时关闭的权限已恢复到 UAT 默认状态。