# 仅允许指定组访问并提交工作流表单

**URL:** https://meta.discourse.org/t/allow-only-specified-groups-to-access-and-submit-a-workflow-form/413242
**Category:** Feature
**Tags:** groups, workflows
**Created:** [2026年九月24日 14:55 UTC](https://meta.discourse.org/t/allow-only-specified-groups-to-access-and-submit-a-workflow-form/413242 "2026-09-24T14:55:41Z")
**Posts on this page:** 2
**Page:** 1

<div class="post-metadata">

### Author: ![MachineScholar](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/machinescholar/32/424719_2.png) [@MachineScholar](https://meta.discourse.org/u/MachineScholar)
#### Post date: [2026年九月24日 14:55 UTC](https://meta.discourse.org/t/allow-only-specified-groups-to-access-and-submit-a-workflow-form/413242/1 "2026-09-24T14:55:41Z")

</div>

目前，工作流中的表单仅支持允许匿名用户或仅限已登录用户进行身份验证。如果能让管理员创建仅特定用户组（或多个用户组）可用的表单，将会非常实用。

例如：`School A` 组中的用户 `Teacher A` 可以填写专为其学校设计的表单，但 `School Y` 组中的 `Teacher X` 则完全不应发现该表单。

因此，这是一种细粒度的访问控制机制，它利用了现有的基于组的访问控制系统。

 ![Screenshot 2026-09-24 at 16.50.37](https://global.discourse-cdn.com/meta/original/4X/4/a/f/4af8211fc8c5310ea61c875887a9cde768bd9a1d.png)

---

<div class="post-metadata">

### Author: ![Kamal\_S](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/kamal_s/32/578813_2.png) [@Kamal\_S](https://meta.discourse.org/u/Kamal_S)
#### Post date: [2026年九月24日 14:58 UTC](https://meta.discourse.org/t/allow-only-specified-groups-to-access-and-submit-a-workflow-form/413242/2 "2026-09-24T14:58:28Z")

</div>

> [@MachineScholar](#):
>
> 目前，工作流中的表单仅允许通过“允许匿名用户”或“仅限已登录用户”进行身份验证。如果能让管理员创建仅特定组（或多个组）可用的表单，将会非常有用。
> 
> 例如：属于 `School A` 组的用户 `Teacher A` 可以填写专属于其学校的表单，但来自 `School Y` 组的 `Teacher X` 则不应能够发现该表单。
> 
> 因此，这是一种细粒度的访问控制，它利用了现有的基于组的访问控制系统。

这似乎是对现有工作流表单访问模型的一个有用扩展。基于组的限制可以让管理员定义哪些组可以访问表单，同时保持当前的匿名/已登录选项不变。

我还建议将限制同时应用于发现（discovery）和提交（submission）两个层面，这样不在允许组内的用户既无法看到表单，也无法通过直接 URL/API 请求访问它。

需要考虑的主要要点包括：多个允许的组、属于多个组的用户、组成员身份的变化，以及确保在 UI 和后端一致地执行相同的权限检查。
