用户、群组与角色
用户、群组与角色
访问管理应使每位成员仅获得完成工作所需的最小权限。管理员定义部署范围的边界;内容管理员管理受群组范围限制的智能体、连接器和文档集,而 MCP/OpenAPI 操作始终受所有者范围限制。
治理模型
企业环境中,用户和群组应与真实组织边界一致。不要为临时方便把大量成员加入宽泛群组;这会放大智能体、文档集和操作的共享范围。
角色
管理用户
管理员应仅通过部署提供的用户管理控制项添加、移除或更新成员。在授予访问权限前确认成员身份及其预期职责;不再需要时及时移除访问权限,并定期检查不活跃账号。
可见的用户管理控制项取决于部署配置和身份设置。不要因为某个部署显示某个菜单,就假定其他部署也已启用它。
管理群组
当多位成员需要相同资源访问权限时使用群组。为群组使用能明确识别用途的名称,保持成员关系最新;如果更小的群组或单独共享已足够,不要使用过于宽泛的群组。
群组用于组织访问分配;它们不会取代部署的角色边界,也不会取代已连接服务自身的权限检查。
共享资源
向预期用户或群组共享已获批准的智能体或其他可用资源,然后以该受众成员身份验证最终体验。工作结束或受众变化时,及时移除共享。
共享资源会让所选受众使用其已批准的配置,但不会授予该受众管理员权限、允许其编辑资源,或提供对已连接服务的不受限访问。
内容管理员边界
内容管理员可以管理自己负责群组内的智能体、连接器和文档集;全局内容管理员可以管理自己所属群组内的这些群组资源。两类内容管理员都可以创建 MCP/OpenAPI 操作,但只能修改、删除自己创建的操作或维护其受保护凭据;全局内容管理员身份不会扩大操作所有权。
内容管理员可以把当前可用的操作附加到自己有权编辑的任意智能体。修改他人操作、部署级模型、索引设置、组织级集成、安全、用量及组织范围访问规则时,需要由管理员操作。
验证访问权限
为每个预期角色或群组使用有代表性的账号测试访问。确认预期成员可以找到并使用已共享资源、共享范围之外的成员无法使用,并确认内容管理员除非被明确授予管理员角色,否则无法进入部署范围的设置。