认证与授权
流程引擎使用 JWT Token 进行认证。accessToken 过期时间为 5 天。
使用 Token
流程平台多数页面支持通过 URL + hzToken 拼接方式,实现浏览器免登录访问:
/workflow/module/workflow/index.html?flowId=NewFlowId1&isembedded=false&hzToken=xxxx流程审批页
浏览器地址:
/workflow/module/workflow/index.html?flowId=NewFlowId1&isembedded=false免登录地址:
/workflow/module/workflow/index.html?flowId=NewFlowId1&isembedded=false&hzToken=xxx菜单单点登录
注意:如果是菜单页,需要将菜单
#后面的内容放到 URL 最后面。
格式示例:
/horizon/manager/index.html?hzToken=xxxxx#page/HZ2886895e7dfbbb015e7e09de7f0001实际例子 - 流程建模菜单页:
浏览器地址:
http://219.141.180.186:9003/workflow82/workflow/manager/index.html#page/createFlow免登录地址:
http://219.141.180.186:9003/workflow82/workflow/manager/index.html?hzToken=xxx#page/createFlow

权限管理
权限定义
系统默认 admin 账号为系统管理员,其他用户为普通用户。
| 角色 | 说明 | 权限 |
|---|---|---|
admin | 管理员 | 全部权限 |
user | 普通用户 | 任务处理 |
权限修改
如果需要自定义权限逻辑,需要继承以下类并实现相应方法:
com/horizon/third/adapter/FlowManageAdapter.java注意:
horizon-workflow-extend开头的 Jar 包包含 Java 源代码。
流程管理员

流程设计权限

最佳实践
- Token 安全:不要将 Token 存储在前端本地存储中
- 定期刷新:在 Token 过期前刷新
- 权限最小化:只分配必要的权限
- HTTPS:生产环境使用 HTTPS
