Go 后台接入 CAS 单点登录后,原来的权限怎么继续生效?Go 后台接入 CAS 单点登录后,原来的 RBAC 不应该被删掉。CAS 只回答“这个人是谁”,后台权限还要回答“这个人在这个系统里能看什么菜单、点什么按钮、调用什么接口”。如果只把登录页换成统一入口,菜单能显示不代表导出、批量删除、详情接口也安全。我的处理顺序是:先保留本地用户与角色关系,再把 CAS 返回的账号映射到本地用户,最后用前端路由和后端中间件分别验一次 401、403 和 200。XYGo Admin 里有一个真实 Issue #10 提到 caslogin 单点登录,核验时间是 2026