[公开] MES权限设计:操作员/工程师/管理员的分层
[公开] MES权限设计:操作员/工程师/管理员的分层
【摘要】一次误操作报废一整批晶圆,起因只是权限太松——操作员能改配方参数。本文从真实事故讲起,介绍RBAC模型与最小权限原则,分析权限管理的常见乱象与设计矛盾,给出操作员、工程师、管理员三层角色的完整权限矩阵和审批流程,并附某Fab权限改造案例。
分类:MES自动化 | 文章类型:P | 发布日期:2026-08-08
一、背景故事:一次误操作报废了一整批晶圆
某Fab的一个夜班,操作员小刘在MES终端上处理一批在制晶圆的返工流程。返工需要调用特殊配方,系统弹出一个下拉框。小刘本想选"返工清洗配方",手滑选到了相邻的"去胶配方",点击确认。由于他的账号拥有配方调用权限,系统没有二次确认,直接执行。半小时后,工程师发现整批二十五片晶圆被错误工艺处理,全部报废,直接损失超过六十万元。
复盘时发现,问题根源不是小刘粗心,而是权限体系混乱:为了图省事,工厂给所有操作员账号都开通了工程师级别的权限,配方修改、参数调整、批次删除这些高风险操作完全没有分层管控。出事后IT部门一查,全厂能改配方的账号有八十多个,其中一半是操作员账号。
这个案例非常典型:MES权限设计看似是个管理问题,实则是质量事故的隐形推手。权限过松,操作风险失控;权限过紧,产线效率崩盘。怎么在两者之间找到平衡,是每个Fab信息化负责人必须回答的问题。
二、技术原理:RBAC模型与最小权限原则
MES权限管理的标准模型是RBAC(基于角色的访问控制):把权限授予角色,把角色授予用户。操作员、工程师、管理员是三个经典角色,每个角色对应一组功能权限和数据权限。用户只与角色关联,不直接与功能关联,这样人员变动时只需调整角色分配。
RBAC的核心价值是"职责分离"和"可追溯"。职责分离指高风险操作必须由不同角色协作完成,比如操作员发起、工程师审批、管理员审计;可追溯指每次操作都有账号、时间、内容记录,出了问题能定位到人。
权限设计还有两个重要维度:功能权限和数据权限。功能权限控制"能不能做某个操作",比如能不能修改配方;数据权限控制"能看哪些数据",比如操作员只能看本班次、本区域的数据,工程师能看全厂数据。只做功能权限不做数据权限,信息泄露和越权查看同样防不住。
最小权限原则是权限设计的黄金法则:每个用户只拥有完成本职工作所必需的最小权限集合。权限宁少勿多,需要时再申请开通,用完及时回收。这个原则听起来简单,但执行起来需要配套的申请、审批、审计机制,这正是很多工厂缺失的。
权限设计的粒度也值得讨论:粗粒度(模块级)实现简单但控制力弱,细粒度(按钮级、字段级)控制力强但维护成本高。实务中的做法是"分级授权、关键操作重点管控":常规操作粗粒度,配方修改、批次删除、参数调整等高风险操作细粒度加审批。
三、现状分析:权限管理的常见乱象
乱象一:账号共用。一个班组共用一个账号轮班使用,操作记录无法定位到个人,出问题只能查到班组。共用账号在倒班场景下尤其普遍,因为来回切换账号确实麻烦,但这是审计和追溯的致命伤。
乱象二:权限泛滥。为了省审批流程,管理员习惯性给所有人开最高权限;或者人员转岗、离职后,权限没有及时回收,权限越积越大。据统计,不少工厂的MES系统中,超过三成的账号拥有超出岗位所需的权限。
乱象三:权限与审批脱节。系统里有权限设置,但没有审批流:权限变更不经过部门负责人审批,高风险操作没有二次确认或会签机制,权限管理停留在"IT配置"层面,而不是"业务管控"层面。
乱象四:无定期审计。权限清单一年都不review一次,账号长期不清理,离职员工账号继续存在。等到审计或事故发生时,才发现权限体系已经千疮百孔。
四、瓶颈问题:权限设计的三对矛盾
矛盾一:安全与效率。权限越严,操作步骤越多,产线节拍越慢。操作员改个参数要等工程师审批,夜班工程师不在就卡住了。怎么让高风险操作受控又不拖慢产线,是权限设计的第一难题。

矛盾二:集中与分散。权限统一由IT管理,响应慢、不了解业务;权限下放给车间,又容易出现标准不一、人情开权限。集中还是分散,没有标准答案,只有适合不适合。
矛盾三:静态与动态。静态角色简单清晰,但产线变化快:新设备上线、新工艺导入、人员临时支援,都需要权限动态调整。静态角色跟不上业务节奏,权限体系就慢慢失真。
这三对矛盾的共同根源,是把权限设计当成"IT配置任务",而不是"业务治理任务"。权限的本质是组织权责在系统中的映射,组织怎么管人,系统就该怎么管权限。想清楚这一点,很多矛盾会自然化解。
五、解决方案:三层角色的权限矩阵设计
第一步:定义角色与职责。操作员:负责执行生产任务,包括上下料、扫码报工、数据录入、常规异常上报;工程师:负责工艺与设备管理,包括配方维护、参数调整、异常处理、质量判定;管理员:负责系统维护,包括用户管理、权限分配、配置变更、日志审计。三个角色职责边界清晰,互不越界。
第二步:设计功能权限矩阵。核心原则是"高风险操作逐级上收":操作员不能修改配方和参数、不能删除批次记录;工程师可以维护配方但变更必须留痕并触发审批;管理员拥有全部配置权限但不参与日常业务操作,形成"操作员干活、工程师管工艺、管理员管系统"的三权分立。
第三步:设计数据权限范围。操作员仅限本班次、本工序、本区域的数据;工程师覆盖所负责工序或产品的全量数据;管理员按审计需要访问全部数据,但所有访问留痕。数据权限用部门、区域、产品线三个维度组合控制。
第四步:建立审批流。配方变更、参数修改、批次强制放行、数据批量修正四类高风险操作,必须走电子审批流:申请人发起、工程师审核、必要时主管会签,审批通过后系统自动执行并记录。审批流在系统内闭环,不再靠纸质签字。
第五步:配套账号生命周期管理。入职开号、转岗调权、离职关号全流程线上化;每季度做一次权限审计,比对实际岗位与系统权限,发现不符立即整改;操作员账号强制开启双因素认证,高风险操作二次确认。
第六步:落地节奏建议。先梳理流程和角色职责,再配置系统权限,最后上线审批流。不要一上来就追求全功能管控,先锁住配方修改、批次删除、参数调整这几个高风险点,跑顺后再逐步扩大管控范围。
六、实战案例:某Fab的MES权限改造
案例工厂就是开头那家出过批量报废事故的12英寸Fab。事故后,工厂成立了由IT、制造、工艺、质量四部门组成的权限治理小组,用三个月完成权限体系改造。
改造第一步,盘点现状:全厂MES账号四百多个,梳理出权限与岗位不符的账号一百三十个,其中操作员拥有工程师权限的账号四十五个;回收超范围权限后,统一按新定义的角色重新分配。
改造第二步,上线审批流:配方变更、参数修改、批次强制放行等四类高风险操作全部走电子审批;夜班场景设置值班工程师审批岗,解决"晚上没人批"的问题;所有审批记录自动归档,可随时审计。
改造第三步,强化追溯:操作记录增加设备、批次、时间、参数快照四个维度的完整留痕;权限变更记录单独存储,与操作日志分离,防止互相覆盖。改造期间,系统还拦下了三次越权操作尝试,包括一次试图批量删除记录的操作。
改造完成后,操作员的平均操作路径增加了约五秒,但产线节拍几乎没有受影响,因为高频操作没有增加审批;而高风险操作的审批平均耗时控制在十五分钟内,夜班审批岗保证了流程不间断。
七、实施效果:人为错误下降与审计通过
改造运行半年后的数据:与权限相关的人为操作错误从每季度平均七起降到一起;高风险操作全部经过审批流,无一次绕过;当年客户质量审计和ISO审计中,权限管理项零不符合项通过。
效率影响方面:操作员日常操作效率下降不到2%,但返工和报废减少带来的净收益远超这点损耗。算总账,权限改造半年节省的直接损失(报废、返工、索赔)超过两百万元,覆盖改造投入还有富余。
管理层面的变化更深远:权限体系成了部门间权责的"白纸黑字",过去"谁都能改、出事谁都不认"的局面彻底改观;新员工入职培训里增加了权限边界课程,账号权限申请和回收形成习惯,季度审计成为固定动作。

最后给准备做权限改造的团队一句建议:权限设计不要照搬别家模板,一定要基于自己工厂的组织架构、工序流程和风险点来设计。先把高风险操作清单列出来,再谈角色和矩阵,顺序反了,设计出来的体系一定水土不服。
权限体系上线只是起点,真正决定它能否长期有效的是常态化运维机制。建议固化四件事:一是季度权限复核,由各部门主管对本部门账号逐一确认"是否仍需要该权限",签字留档;二是与人事系统联动,员工离职、调岗、借调当天自动触发权限回收或变更,不依赖人工申请;三是定期清理僵尸账号,连续九十天未登录的账号自动停用,需重新申请激活;四是彻底杜绝共享账号,交接期宁可开双账号并行两周,也不要让两个人共用一个工号,否则所有追溯记录都会失去法律意义上的指向性。
技术实现上,纯粹的角色权限模型在制造现场往往不够用,建议在 RBAC 的基础上叠加属性约束(ABAC)。同样是工程师角色,还要受机台组、工序段、批次状态、班次时段这些属性的动态限制:某工程师只能操作自己负责的光刻区机台,某批次进入客户封样状态后任何人不得修改参数。更关键的一点是,权限判定必须放在服务端执行,而不能只在前端隐藏按钮。很多工厂的 MES 界面看似控制得很严,但后台接口、SECS/GEM 通道、报表数据库直连这些旁路完全没有鉴权,懂技术的人绕过界面就能改数据,这类隐患在审计中一查一个准。
审计日志的可用性同样要专门设计,否则出事时依然查不清。日志应满足三个要求:不可篡改,采用只追加写入、独立库存储、定期做归档校验;字段规范统一,至少包含操作人、角色、时间戳、机台、批次、操作类型、变更前后值快照、来源 IP 或终端号;检索友好,支持按人、按机台、按批次三个维度快速交叉查询,并能与 SPC 异常事件的时间轴对齐。最后建议把"越权尝试次数""审批平均时长""权限复核完成率"三个指标纳入月度质量例会,权限治理一旦离开管理层视野,半年内就会重新松弛回原样。
八、配图说明
图1:MES三层角色权限与审批审计架构
图2:权限改造前后人为操作错误季度对比
九、附表:关键数据对照
附表1:功能模块等关键维度对照
附表2:角色等关键维度对照
十、配套资料与VIP资源
本文配套了完整的实战资料包。关注博客「VIP资源」区,可免费获取以下5项配套资料(持续更新):
《MES权限矩阵设计模板(角色×功能)》
《高风险操作清单与审批流配置指南》
《账号生命周期管理制度范本》
《MES权限季度审计检查表》
《RBAC角色权限梳理培训课件》
────────────────────────────────────────
本文首发于博客:半导体智能制造 | MES工程师实战笔记
欢迎在评论区分享你的实战经验,一起交流进步。
标签:MES自动化 | 半导体 | 智能制造 | 实战笔记





