> ## Documentation Index
> Fetch the complete documentation index at: https://docs.xpertai.cn/llms.txt
> Use this file to discover all available pages before exploring further.

# Assistant 与应用授权

> 区分应用初始化、私有工作空间维护和已发布 Assistant 的使用权限，为组织员工分配正确的访问范围。

应用安装、工作空间维护和 Assistant 使用是三个独立的授权环节。管理员初始化应用后，业务员工通过获授权的组织用户组使用已发布 Assistant；需要修改 Assistant 配置的维护人员才加入工作空间。

## 权限边界

| 环节           | 控制内容                        | 授权方式                                                               |
| ------------ | --------------------------- | ------------------------------------------------------------------ |
| 插件安装         | 平台加载插件代码、工具和视图              | 按插件安装级别和平台管理权限安装；system 插件不自动向所有用户授权                               |
| 应用初始化        | 在当前组织创建工作空间并安装、发布 Assistant | 由宿主检查当前角色、组织及模型条件                                                  |
| 工作空间维护       | 编辑 Assistant、工作流及空间内资源      | 私有空间的所有者和显式成员；界面与操作还需满足对应平台权限                                      |
| 工作空间管理       | 修改成员、可见性等空间设置               | 组织私有空间的所有者；成员身份本身不授予管理能力                                           |
| Assistant 使用 | 发现和运行已发布 Assistant          | 创建者、空间所有者、显式空间成员，或获授权组织用户组的成员                                      |
| 用户组管理        | 创建组、维护成员及分配组授权              | 查看需要 `ORG_USERS_VIEW`，维护用户组及从用户组配置 Assistant 授权需要 `ORG_USERS_EDIT` |

以上组织级访问需要保持正确的租户和组织上下文。仅属于同一个组织，不等于已经获得某个 Assistant 的运行权限。用户组授权也不会自动授予工作空间编辑或管理权限。

## 应用初始化创建私有工作空间

支持私有应用空间初始化的宿主会为 `appConfig` 应用创建组织内的专用**私有工作空间**：

* 初始化者成为空间所有者。
* 其他组织成员不会自动成为空间维护成员。
* 应用仍属于当前组织；“私有”描述的是工作空间的维护范围，并不把应用变为个人应用。
* 宿主安装并发布 Assistant，但不会自动创建业务用户组或为全组织分配运行授权。
* `ready` 表示应用资源已初始化，不代表所有员工都已获授权。

当前初始化入口允许 `SUPER_ADMIN`、`ADMIN` 和 `TRIAL` 角色。`TRIAL` 不是严格的只读员工角色；初始化角色检查与用户组权限检查相互独立，具体权限应以当前租户的角色配置为准。

开发者配置方式见[应用初始化配置](/zh-Hans/ai/plugin/application-config)。

## 给业务员工分配使用权限

以销售对账应用为例，由具备相应权限的管理员执行：

1. 切换到应用所在组织。
2. 打开「设置 → 用户组」，创建“销售对账使用者”组，或选择已有的合适用户组。
3. 将需要使用应用的员工加入该组。
4. 在该组的 Assistant 授权中选择已发布的销售对账 Assistant 并保存。也可以由有权维护该 Assistant 且能读取组织用户组的人员，在 Assistant 的「授权」页选择该组。
5. 员工切换到同一组织，刷新应用列表或打开已发布 Assistant 的聊天入口。

员工不需要 `ORG_USERS_VIEW` 或 `ORG_USERS_EDIT` 才能使用获授权的 Assistant，也不需要加入开发工作空间。Chat 入口仍受 `FEATURE_XPERT`、`CHAT_VIEW` 等平台入口权限控制；业务数据、文件和应用操作仍执行各自的访问检查。

如果员工需要修改 Assistant 配置，空间所有者应另行将其加入工作空间成员。不要通过开放整个组织的工作空间维护权限来代替业务使用授权。

## 撤销访问

* 从用户组移除用户，或撤销该组的 Assistant 授权，可移除这条运行授权路径。
* 用户若仍属于其他获授权组，或仍是创建者、空间所有者、显式空间成员，可能继续具有运行权限。
* 从工作空间移除维护成员不会自动撤销其用户组授权；两类关系应分别维护。
* 已签发会话或凭据的后续行为仍受各自的有效期和撤销机制控制，不应将用户组变更理解为所有会话立即失效。

## 旧应用与故障排查

旧版本曾为应用创建组织共享空间。升级宿主、重复初始化或修复时，不会自动覆盖一个仍然存在的空间的成员与共享设置。要收紧现有应用，由所有者先检查维护成员，再在工作空间设置中将可见性改为私有，并单独配置员工的用户组运行授权。空间丢失后由修复流程重建的新空间同样为私有。

| 现象                             | 检查内容                                              |
| ------------------------------ | ------------------------------------------------- |
| 应用已就绪，但员工看不到已发布 Assistant      | 是否已发布、组织是否正确、用户是否属于获授权组                           |
| 能进入旧的组织共享空间，却不能使用已发布 Assistant | 组织共享提供空间访问；组织级 Assistant 的运行检查不以组织共享标记作为授权条件      |
| 授权页加载用户组时报 403                 | 请求上下文是否正确、操作者是否具有 `ORG_USERS_VIEW`；员工无需自行进入此页申请授权 |
| 能使用 Assistant，却看不到它的开发空间       | 对只获得用户组运行授权的员工，这是私有空间的预期行为                        |
| 已移除一个用户组授权，但仍可使用               | 检查其他授权组、创建者身份及显式空间成员关系                            |

当前 Assistant 授权页读取用户组与保存助手授权使用不同检查：读取用户组要求 `ORG_USERS_VIEW`；保存助手侧的授权关系还经过 Assistant 访问检查。不要根据按钮是否显示推断完整的授权边界，也不要为解决一个员工的使用问题直接放宽整个角色的用户管理权限。

另见[功能权限矩阵](/zh-Hans/ai/system/permissions/feature-permission-role-matrix)和[开关与权限映射](/zh-Hans/ai/system/permissions/switch-function-mapping)。
