授予和回收权限
在智能体开发服务平台(AgentWorks)中,授权就是把权限策略分配给用户或用户组。策略写明成员能做什么、能操作哪些资源;授权时选择把策略分配给谁,保存后再检查成员能否完成预期操作。
选择授权对象
准备授权前,确认账号具有授权权限、目标用户或用户组已存在,并已检查要分配的权限策略。
资源范围由策略正文决定。需要改变某项操作的资源范围时,调整自定义策略,或选用另一条范围合适的策略。
为用户或用户组授权
从账户菜单进入 访问控制,在 授权 页面统一管理用户和用户组授权。
- 选择 新建授权,打开 添加权限。
- 在 授权主体 中选择 用户 或 用户组,再按名称和 ID 确认目标对象。
- 选择一个或多个 权限策略。查看策略内容,确认操作和资源范围符合本次授权目的。
- 选择 下一步,核对授权对象、策略和影响范围。
- 选择 确认授权。向用户组授权或一次选择多条策略时,还需在确认窗口核对批量影响并再次确认。
- 保存后,按检查授权结果核对记录和成员的实际操作。
用户、用户组和策略页面中的 新增授权 或 添加权限 也会进入同一授权流程,并预先选择相应对象。提交前仍需核对名称和 ID。
页面标记为已授权的策略不可重复选择。需要调整已有权限时,检查现有授权及其策略内容,而不是反复新增同一条策略。
检查授权结果
保存成功后,先核对授权记录,再用被授权成员的账号检查结果。管理员自己能执行某项操作,不能代替成员验证。
- 在 授权 中按主体名称、主体 ID 或策略名称搜索;必要时用 主体类型 和 策略类型 筛选。
- 核对 授权主体、权限策略、授权范围 和 授权时间,确认记录对应本次授权。
- 进入目标用户详情的 权限策略,检查 直接授权 和 用户组继承。组授权还应确认用户确实属于目标组,参见查看用户的权限来源。
- 让成员重新进入目标页面,在测试资源上检查应允许的操作。需要写入验证时,使用已获准的测试对象,并在完成后清理。
- 选择一个明确不在授权范围内的测试对象,检查对应操作是否受到限制。结果不符合预期时,按排查权限问题继续检查。
撤销一条授权
撤销会解除所选用户或用户组与该策略的关系。其他直接授权和用户组授权保持不变;删除一条记录后,还需要检查成员是否通过其他来源获得相关权限。
如果策略包含拒绝规则,撤销时也会解除这些规则与该对象的关联,请一并检查操作限制。
- 在 授权 中找到目标记录,按主体和策略确认撤销对象。
- 选择 撤销授权,查看确认窗口中的影响人数。
- 确认影响范围后选择 撤销。
- 确认记录已移除,再检查目标用户的权限来源,验证应允许和应限制的操作是否符合预期。
用户详情中可撤销直接授权。继承的权限需要到来源用户组处理:只调整某个人时,可以将用户移出组;调整整个组时,解除该组与策略的授权关系。
若只需回收一条授权,保留策略本身供其他成员使用。删除策略会影响引用它的其他用户和用户组,参见删除自定义策略。
排查权限问题
排查时记录目标用户、资源、操作和页面提示,再检查授权来源及策略内容。这样可以针对缺失或过大的权限调整配置。
策略显示已授权,无法再次选择
在授权列表中搜索该主体和策略,确认已有记录。如果已有授权不能满足任务,打开策略检查操作和资源范围;需要不同范围时,使用合适的自定义策略。用户详情中的直接授权和用户组继承也应一并检查。
授权后仍提示暂无操作权限
- 核对成员登录的账号和租户,以及授权记录中的用户或用户组。
- 如果通过用户组授权,确认该用户已经加入对应组。
- 打开策略内容,检查是否包含目标操作,以及页面所需的列表或读取操作。
- 检查策略的资源范围。选择 我创建的资源 时,核对目标资源是否由该成员创建。
- 检查相关策略中配置的允许和拒绝操作,再让成员重新进入页面验证。
- 仍无法操作时,将用户 ID、目标资源、操作、发生时间和错误提示交给租户管理员继续排查,不附带密码或 Token。
撤销后仍能执行操作
查看用户的全部权限来源,检查其他直接授权、所属用户组和相关策略。只移出一个组或撤销一条记录,其他授权仍然存在;应按回收目标逐项处理,再用该成员账号检查实际结果。
找不到用户、用户组或策略
确认当前租户、对象名称和 ID,并清除搜索或筛选条件。列表只用于展示当前账号可查看的对象;看不到目标时,请让具有相应权限的管理员检查对象和访问权限。需要创建或维护用户账号时,参见管理用户账号。