> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://developers.alephant.io/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://developers.alephant.io/_mcp/server.

# 权限迁移

> 区分当前的增量群组权限与未来授权迁移，并分阶段安全切换。

OpenCore 正在引入群组权限授予，同时保留既有角色与对象范围检查。应将它视为包含混合执行阶段的增量迁移，而不是已经完成的角色替换。

**版本状态：**当前源码包含第一阶段后端群组授权，但群组 UI 将该能力标记为**即将推出**，且不显示权限开关。Curator 与 Global Curator 仍在生效并有测试覆盖。不要根据本页面移除或降级这些角色。未来的角色退役仅是迁移目标；切换前必须核验实际运行版本、UI、API 与端点覆盖情况。

## 版本状态矩阵

| 范围         | 当前状态                                    | 对迁移的含义                          |
| ---------- | --------------------------------------- | ------------------------------- |
| 群组权限存储     | 后端已具备直接授权与重新计算的有效权限                     | 可以分阶段授予权限，但不能假设所有端点都已使用这些权限。    |
| 群组管理 API   | 已提供仅限 Admin 的可切换权限读取与更新操作               | API 可用不代表已部署 UI 会显示这些控制。        |
| 群组 UI      | 显示权限即将推出提示，并管理成员与共享资源                   | 将群组授权作为运维控制前，Admin 需要适配具体版本的工具。 |
| Curator 角色 | Curator 与 Global Curator 依赖、范围检查及测试仍在生效 | 在混合执行期间保留角色分配。                  |
| 完整权限迁移     | 属于未来目标，源码没有给出可证实的移除版本                   | 只有实际运行版本证明覆盖完整后才能规划切换。          |

## 当前授权模型

| 层级      | 当前行为                                               | 需要验证的边界                      |
| ------- | -------------------------------------------------- | ---------------------------- |
| 请求权限守卫  | 已迁移的端点要求指定有效权限；个人访问令牌范围还会作为额外限制被检查                 | 对同一操作同时测试用户会话与所使用的令牌。        |
| 群组授权    | 用户有效权限会根据其所有群组的直接授权并集重新计算                          | 成员或授权变更后必须核验有效权限。            |
| 隐含权限    | 较宽的写权限会在求值时隐含相关读权限                                 | 只存储直接授权，并验证有效结果，而不是重复存储隐含授权。 |
| 角色与对象范围 | Admin、Curator、Global Curator、所有权与群组资源检查仍保护旧有或范围化操作 | 群组授权不会自动绕过既有角色或所有权检查。        |

基础访问、Admin 覆盖、内部隐含权限与受保护的服务行为不能作为群组权限开关。后端会拒绝通过群组权限 API 授予不可切换的权限。

## 当前群组工作流

#### 创建并命名群组

Admin 创建群组。后端会为新群组分配基础访问，并在成员或授权变化时重新计算成员权限。

#### 管理成员与共享资源

当前群组 UI 可在相应功能可用时更新群组名称、成员、连接器或凭证对范围，以及共享的 Agent 或文档集关系。

#### 保留角色范围

Curator 继续仅在当前角色允许的群组与对象范围内操作。Global Curator 继续使用其当前成员群组范围。

#### 仅在具备版本证据时使用权限 API

后端权限读取与更新路由需要完整 Admin 访问，且只接受可切换权限。在测试环境外使用这些路由前，先确认实际运行部署包含它们。

当前 UI 不提供权限开关。因此，在该 UI 中成功编辑群组只能验证成员或资源共享，不能验证权限授予。

## 当前角色行为

| 角色             | 当前权限                     | 迁移规则                         |
| -------------- | ------------------------ | ---------------------------- |
| Admin          | 部署级配置与仅限 Admin 的群组权限路由   | 整个迁移期间保留应急 Admin 路径。         |
| Curator        | 管理其担任 Curator 的群组范围内资源   | 每项委派操作都有经过测试的等价权限路径后，才能考虑调整。 |
| Global Curator | 按当前角色规则管理其成员群组范围内资源      | 成员群组行为有经过测试的等价权限路径后，才能考虑调整。  |
| User           | 基础使用，以及现有共享与有效权限开放的资源和操作 | 使用代表性用户测试，不能仅根据群组成员身份推断访问。   |

移除 Curator 不是当前能力，也不是已完成的源码变更。既有 Curator 流程与范围边界仍属于运行中的授权合同。

## 未来迁移目标

下列目标是计划，而不是当前可用能力的陈述。在已部署产品提供所需群组控制，且相关端点一致执行新权限模型之前，不要安排角色退役。

| 目标       | 完成证据                                   |
| -------- | -------------------------------------- |
| 可管理的群组授权 | Admin 能通过实际运行版本中的获批工具查看并更改受支持授权。       |
| 一致的端点执行  | 每个已迁移端点都会检查预期权限、令牌范围、租户、所有权与对象范围。      |
| 委派能力对等   | 每个必要 Curator 工作流都有经过测试的替代路径，且不会扩大资源访问。 |
| 可观察的回滚   | 授权变更、有效权限、拒绝结果与保留的角色分配均可审计和撤销。         |

## 迁移操作手册

#### 盘点当前权限

导出或记录 Admin、Curator、Global Curator、群组成员、共享资源、所有权与令牌范围分配。将每项运维任务映射到当前端点与对象边界。

#### 确认实际运行版本

验证已部署后端提供预期群组权限路由，且获批管理工具会显示这些授权。保持角色分配不变。

#### 分阶段添加授权

为受控群组添加最少的可切换权限。重新读取每个受影响用户的有效权限，并记录预期的隐含权限。

#### 测试每条路径

使用代表性用户与个人访问令牌测试允许和拒绝操作、租户边界、所有权规则及群组资源范围。将旧有 Curator 工作流纳入回归集合。

#### 仅在能力对等后切换

只有在全部必要路径具备经过测试的等价覆盖、运维负责人批准结果且回滚数据可用后，才更改角色分配。以小批次实施变更。

## 验证矩阵

| 场景                   | 预期结果                             |
| -------------------- | -------------------------------- |
| 具备分阶段直接授权的成员         | 目标操作成功，并在适用时显示相关隐含读权限。           |
| 撤销授权后的成员             | 有效权限被重新计算，受保护操作被拒绝。              |
| 缺少所需范围的令牌            | 即使用户会话权限允许，操作仍被拒绝。               |
| 位于租户、群组、所有权或资源范围外的用户 | 即使具备不相关权限，操作仍被拒绝。                |
| 混合执行期间的既有 Curator    | 当前范围化工作流继续可用，且不会超出经过测试的群组或所有权边界。 |

## 回滚

在每个批次稳定前，保留迁移前角色与成员盘点数据。如果授权路径缺失、过宽或不一致，应撤销分阶段授权，重新计算并核验有效权限，恢复任何已更改的角色分配，再重新测试旧有路径。不要把删除角色作为回滚机制。

## 相关页面

* [用户、群组与角色](/opencore/governance/users-and-groups)说明当前角色与共享边界。
* [用量、身份与安全](/opencore/governance/usage-and-security)介绍可能影响访问的身份验证与安全控制。
* [数据流](/opencore/governance/data-flows)说明租户与 ACL 筛选进入检索的位置。