134 lines
7.7 KiB
Markdown
134 lines
7.7 KiB
Markdown
# 权限与规则交叉测试清单
|
||
|
||
## 1. 使用方式
|
||
|
||
本清单用于在各角色手册执行完成后做集中复核。执行人可以是 ADMIN、PM、QA 或测试负责人。每条规则至少记录一次实际测试结果,失败项必须登记缺陷。
|
||
|
||
结果填写:
|
||
|
||
| 规则编号 | 执行角色 | 测试账号 | 结果 | 备注 |
|
||
|---|---|---|---|---|
|
||
| 例如 R-001 | ADMIN | `uat-admin@example.com` | 通过 / 失败 / 阻塞 | |
|
||
|
||
## 2. 账号和登录规则
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-001 | 启用用户可登录 | 使用启用状态测试账号登录 | 登录成功 |
|
||
| R-002 | 待审核用户不可登录 | 注册新用户但不审核,尝试登录 | 被拒绝,提示待审核或认证失败 |
|
||
| R-003 | 禁用用户不可登录 | ADMIN 禁用 `uat-no-role@example.com` 后尝试登录 | 被拒绝 |
|
||
| R-004 | 密码规则生效 | 创建或修改密码时输入弱密码 | 保存失败并提示规则 |
|
||
| R-005 | 退出登录生效 | 登录后退出,再访问项目页面 | 跳转登录或要求重新认证 |
|
||
|
||
## 3. 项目成员和项目访问规则
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-101 | 项目成员可进入项目 | PM/CRA/PV/医学审核/IMP/QA 选择 UAT 项目 | 可进入项目总览 |
|
||
| R-102 | 非项目成员不可进入项目 | `uat-no-role@example.com` 尝试访问 UAT 项目 | 被拒绝或看不到项目 |
|
||
| R-103 | 停用成员权限失效 | PM 或 ADMIN 临时移除某成员,再让该账号访问项目 | 不能继续访问项目 |
|
||
| R-104 | 恢复成员后权限恢复 | 重新添加成员并分配原角色 | 可重新进入项目 |
|
||
| R-105 | ADMIN 不依赖项目成员身份 | ADMIN 进入 UAT 项目 | 可访问项目内主要页面 |
|
||
|
||
## 4. 项目锁定规则
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-201 | 锁定后读操作保留 | ADMIN 锁定项目后,各角色查看项目总览 | 可查看 |
|
||
| R-202 | 锁定后写操作被阻止 | PM 保存立项配置或 CRA 新建受试者 | 被拒绝并提示项目锁定或不可操作 |
|
||
| R-203 | 锁定对 PM 生效 | PM 尝试费用、里程碑、受试者任一写操作 | 被拒绝 |
|
||
| R-204 | 锁定对普通项目角色生效 | CRA/PV/IMP 尝试各自写操作 | 被拒绝 |
|
||
| R-205 | 解锁后写操作恢复 | ADMIN 解锁项目后重复写操作 | 按角色权限恢复 |
|
||
|
||
## 5. 权限矩阵规则
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-301 | PM 项目内全权限 | PM 分别访问受试者、费用、药品、权限配置 | 可执行项目内写操作 |
|
||
| R-302 | ADMIN 可配置项目权限 | ADMIN 打开项目权限配置 | 可查看和保存权限矩阵 |
|
||
| R-303 | PM 可配置项目权限 | PM 打开项目权限配置 | 可查看和保存权限矩阵 |
|
||
| R-304 | 非 PM 不能配置权限 | CRA/PV/医学审核/IMP/QA 尝试进入权限配置 | 被拒绝或无入口 |
|
||
| R-305 | 权限关闭即时生效 | 关闭 CRA 创建受试者权限,CRA 尝试创建 | 被拒绝 |
|
||
| R-306 | 权限恢复即时生效 | 恢复 CRA 创建受试者权限,CRA 再次创建 | 可执行 |
|
||
| R-307 | 未配置覆盖时使用默认权限 | 清除某角色临时覆盖后复测默认动作 | 与默认权限一致 |
|
||
|
||
## 6. 前置权限规则
|
||
|
||
系统部分写操作依赖前置读权限。测试时可由 ADMIN 临时关闭前置权限验证。
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-401 | 创建受试者需要中心读权限 | 关闭 CRA `sites:read` 后尝试创建受试者 | 被拒绝 |
|
||
| R-402 | 更新受试者需要中心读权限 | 关闭 CRA `sites:read` 后尝试编辑受试者 | 被拒绝 |
|
||
| R-403 | 创建访视需要受试者读和中心读 | 关闭 CRA `subjects:read` 或 `sites:read` 后创建访视 | 被拒绝 |
|
||
| R-404 | 创建 AE/SAE 需要受试者读和中心读 | 关闭 PV 前置读权限后创建 AE | 被拒绝 |
|
||
| R-405 | 创建药品发货需要中心读权限 | 关闭 IMP `sites:read` 后创建发货 | 被拒绝 |
|
||
| R-406 | 恢复前置权限后操作恢复 | 恢复对应前置权限后重复操作 | 按角色权限恢复 |
|
||
|
||
## 7. 模块读写规则
|
||
|
||
| 编号 | 模块 | 角色 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-501 | 项目总览 | PM/CRA/PV/医学审核/IMP/QA | 均可查看 |
|
||
| R-502 | 受试者 | PM/CRA | 可创建和更新 |
|
||
| R-503 | 受试者 | PV/医学审核/QA/IMP | 可查看或按权限受限,不可维护主数据 |
|
||
| R-504 | AE/SAE | PM/CRA/PV/医学审核 | 可创建或更新授权范围内信息 |
|
||
| R-505 | AE/SAE | IMP/QA | 默认只读或不可维护 |
|
||
| R-506 | 合同费用 | PM | 可维护 |
|
||
| R-507 | 合同费用 | CRA/IMP | 可查看,不可维护主数据 |
|
||
| R-508 | 合同费用 | PV/医学审核/QA | 默认不可维护 |
|
||
| R-509 | 药品流向 | PM/IMP | 可创建和更新 |
|
||
| R-510 | 药品流向 | CRA/QA | 可查看 |
|
||
| R-511 | 药品流向 | PV/医学审核 | 默认不可维护 |
|
||
| R-512 | 审计日志 | ADMIN/PM/QA | 可查看或导出授权范围内日志 |
|
||
| R-513 | 审计日志 | CRA/PV/医学审核/IMP | 默认不可查看系统审计 |
|
||
| R-514 | FAQ | PM | 可维护 |
|
||
| R-515 | FAQ | 其他项目成员 | 可查看,回复或协作按权限执行 |
|
||
| R-516 | 知识库笔记 | PM/CRA/PV/医学审核 | 可创建和编辑 |
|
||
| R-517 | 知识库笔记 | IMP/QA | 可查看,不可维护 |
|
||
|
||
## 8. 删除和关闭类高风险规则
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-601 | 受试者删除仅高权限 | CRA/PV/医学审核/IMP/QA 尝试删除受试者 | 被拒绝 |
|
||
| R-602 | 中心删除仅高权限 | 非 ADMIN/PM 尝试删除中心 | 被拒绝 |
|
||
| R-603 | 费用合同删除仅 PM | 非 PM 尝试删除合同 | 被拒绝 |
|
||
| R-604 | 药品发货删除仅高权限 | IMP 尝试删除药品发货 | 按权限矩阵执行,结果需记录 |
|
||
| R-605 | AE 关闭权限 | PV 关闭 AE,QA/IMP 尝试关闭 AE | PV 可执行,QA/IMP 被拒绝 |
|
||
| R-606 | 监查问题关闭权限 | CRA 关闭监查问题,QA/IMP 尝试关闭 | CRA 可执行,QA/IMP 被拒绝 |
|
||
|
||
## 9. 审计日志规则
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-701 | 用户创建留痕 | ADMIN 创建测试用户 | 审计日志有记录 |
|
||
| R-702 | 用户审核留痕 | ADMIN 审核注册用户 | 审计日志有记录 |
|
||
| R-703 | 项目创建留痕 | ADMIN 创建 UAT 项目 | 审计日志有记录 |
|
||
| R-704 | 中心创建和 CRA 绑定留痕 | ADMIN 创建中心并绑定 CRA | 审计日志有记录 |
|
||
| R-705 | 权限变更留痕 | ADMIN/PM 修改 CRA 权限 | 审计日志有记录 |
|
||
| R-706 | 项目锁定留痕 | ADMIN 锁定和解锁项目 | 审计日志有记录 |
|
||
| R-707 | 业务写操作留痕 | CRA 创建受试者、PV 创建 AE、IMP 创建发货 | 审计日志或业务历史有记录 |
|
||
| R-708 | 审计导出留痕 | ADMIN/QA 导出审计日志 | 导出动作本身有记录 |
|
||
|
||
## 10. 数据校验规则
|
||
|
||
| 编号 | 规则 | 操作 | 期望结果 |
|
||
|---|---|---|---|
|
||
| R-801 | 必填字段校验 | 新建受试者时留空必填字段 | 保存失败并提示 |
|
||
| R-802 | 日期字段校验 | 输入明显非法日期或结束早于开始 | 保存失败或提示 |
|
||
| R-803 | 编号唯一性 | 重复创建 `UAT-SUBJ-001` | 保存失败或提示重复 |
|
||
| R-804 | 附件格式校验 | 上传不支持格式文件 | 被拒绝或提示格式不支持 |
|
||
| R-805 | 金额字段校验 | 合同金额输入负数或非数字 | 保存失败或提示 |
|
||
| R-806 | 数量字段校验 | 药品数量输入负数或非数字 | 保存失败或提示 |
|
||
|
||
## 11. 完成标准
|
||
|
||
交叉测试完成需满足:
|
||
|
||
- `R-001` 到 `R-307` 全部通过。
|
||
- 前置权限规则至少覆盖 CRA、PV、IMP 三类角色。
|
||
- 审计日志规则至少覆盖账号、项目、权限、业务写操作和导出。
|
||
- 所有失败项均已登记缺陷。
|
||
- 所有临时关闭的权限已恢复到 UAT 默认状态。
|