权限边界
以上组织级访问需要保持正确的租户和组织上下文。仅属于同一个组织,不等于已经获得某个 Assistant 的运行权限。用户组授权也不会自动授予工作空间编辑或管理权限。
应用初始化创建私有工作空间
支持私有应用空间初始化的宿主会为appConfig 应用创建组织内的专用私有工作空间:
- 初始化者成为空间所有者。
- 其他组织成员不会自动成为空间维护成员。
- 应用仍属于当前组织;“私有”描述的是工作空间的维护范围,并不把应用变为个人应用。
- 宿主安装并发布 Assistant,但不会自动创建业务用户组或为全组织分配运行授权。
ready表示应用资源已初始化,不代表所有员工都已获授权。
SUPER_ADMIN、ADMIN 和 TRIAL 角色。TRIAL 不是严格的只读员工角色;初始化角色检查与用户组权限检查相互独立,具体权限应以当前租户的角色配置为准。
开发者配置方式见应用初始化配置。
给业务员工分配使用权限
以销售对账应用为例,由具备相应权限的管理员执行:- 切换到应用所在组织。
- 打开「设置 → 用户组」,创建“销售对账使用者”组,或选择已有的合适用户组。
- 将需要使用应用的员工加入该组。
- 在该组的 Assistant 授权中选择已发布的销售对账 Assistant 并保存。也可以由有权维护该 Assistant 且能读取组织用户组的人员,在 Assistant 的「授权」页选择该组。
- 员工切换到同一组织,刷新应用列表或打开已发布 Assistant 的聊天入口。
ORG_USERS_VIEW 或 ORG_USERS_EDIT 才能使用获授权的 Assistant,也不需要加入开发工作空间。Chat 入口仍受 FEATURE_XPERT、CHAT_VIEW 等平台入口权限控制;业务数据、文件和应用操作仍执行各自的访问检查。
如果员工需要修改 Assistant 配置,空间所有者应另行将其加入工作空间成员。不要通过开放整个组织的工作空间维护权限来代替业务使用授权。
撤销访问
- 从用户组移除用户,或撤销该组的 Assistant 授权,可移除这条运行授权路径。
- 用户若仍属于其他获授权组,或仍是创建者、空间所有者、显式空间成员,可能继续具有运行权限。
- 从工作空间移除维护成员不会自动撤销其用户组授权;两类关系应分别维护。
- 已签发会话或凭据的后续行为仍受各自的有效期和撤销机制控制,不应将用户组变更理解为所有会话立即失效。
旧应用与故障排查
旧版本曾为应用创建组织共享空间。升级宿主、重复初始化或修复时,不会自动覆盖一个仍然存在的空间的成员与共享设置。要收紧现有应用,由所有者先检查维护成员,再在工作空间设置中将可见性改为私有,并单独配置员工的用户组运行授权。空间丢失后由修复流程重建的新空间同样为私有。
当前 Assistant 授权页读取用户组与保存助手授权使用不同检查:读取用户组要求
ORG_USERS_VIEW;保存助手侧的授权关系还经过 Assistant 访问检查。不要根据按钮是否显示推断完整的授权边界,也不要为解决一个员工的使用问题直接放宽整个角色的用户管理权限。
另见功能权限矩阵和开关与权限映射。