Skip to content

授予和回收权限

连接 AI 助手

在智能体开发服务平台(AgentWorks)中,授权就是把权限策略分配给用户或用户组。策略写明成员能做什么、能操作哪些资源;授权时选择把策略分配给谁,保存后再检查成员能否完成预期操作。

选择授权对象

准备授权前,确认账号具有授权权限、目标用户或用户组已存在,并已检查要分配的权限策略

  • 只针对一个人的任务或例外,直接授权给用户。可以先查看用户的权限来源,避免重复分配。
  • 多名成员承担相同职责,授权给用户组,后续通过调整组成员管理人员范围。授予用户组的策略会影响组内成员。

资源范围由策略正文决定。需要改变某项操作的资源范围时,调整自定义策略,或选用另一条范围合适的策略。

为用户或用户组授权

从账户菜单进入 访问控制,在 授权 页面统一管理用户和用户组授权。

  1. 选择 新建授权,打开 添加权限
  2. 授权主体 中选择 用户用户组,再按名称和 ID 确认目标对象。
  3. 选择一个或多个 权限策略。查看策略内容,确认操作和资源范围符合本次授权目的。
  4. 选择 下一步,核对授权对象、策略和影响范围。
  5. 选择 确认授权。向用户组授权或一次选择多条策略时,还需在确认窗口核对批量影响并再次确认。
  6. 保存后,按检查授权结果核对记录和成员的实际操作。

用户、用户组和策略页面中的 新增授权添加权限 也会进入同一授权流程,并预先选择相应对象。提交前仍需核对名称和 ID。

页面标记为已授权的策略不可重复选择。需要调整已有权限时,检查现有授权及其策略内容,而不是反复新增同一条策略。

检查授权结果

保存成功后,先核对授权记录,再用被授权成员的账号检查结果。管理员自己能执行某项操作,不能代替成员验证。

  1. 授权 中按主体名称、主体 ID 或策略名称搜索;必要时用 主体类型策略类型 筛选。
  2. 核对 授权主体权限策略授权范围授权时间,确认记录对应本次授权。
  3. 进入目标用户详情的 权限策略,检查 直接授权用户组继承。组授权还应确认用户确实属于目标组,参见查看用户的权限来源
  4. 让成员重新进入目标页面,在测试资源上检查应允许的操作。需要写入验证时,使用已获准的测试对象,并在完成后清理。
  5. 选择一个明确不在授权范围内的测试对象,检查对应操作是否受到限制。结果不符合预期时,按排查权限问题继续检查。

撤销一条授权

撤销会解除所选用户或用户组与该策略的关系。其他直接授权和用户组授权保持不变;删除一条记录后,还需要检查成员是否通过其他来源获得相关权限。

如果策略包含拒绝规则,撤销时也会解除这些规则与该对象的关联,请一并检查操作限制。

  1. 授权 中找到目标记录,按主体和策略确认撤销对象。
  2. 选择 撤销授权,查看确认窗口中的影响人数。
  3. 确认影响范围后选择 撤销
  4. 确认记录已移除,再检查目标用户的权限来源,验证应允许和应限制的操作是否符合预期。

用户详情中可撤销直接授权。继承的权限需要到来源用户组处理:只调整某个人时,可以将用户移出组;调整整个组时,解除该组与策略的授权关系。

若只需回收一条授权,保留策略本身供其他成员使用。删除策略会影响引用它的其他用户和用户组,参见删除自定义策略

排查权限问题

排查时记录目标用户、资源、操作和页面提示,再检查授权来源及策略内容。这样可以针对缺失或过大的权限调整配置。

策略显示已授权,无法再次选择

在授权列表中搜索该主体和策略,确认已有记录。如果已有授权不能满足任务,打开策略检查操作和资源范围;需要不同范围时,使用合适的自定义策略。用户详情中的直接授权和用户组继承也应一并检查。

授权后仍提示暂无操作权限

  1. 核对成员登录的账号和租户,以及授权记录中的用户或用户组。
  2. 如果通过用户组授权,确认该用户已经加入对应组。
  3. 打开策略内容,检查是否包含目标操作,以及页面所需的列表或读取操作。
  4. 检查策略的资源范围。选择 我创建的资源 时,核对目标资源是否由该成员创建。
  5. 检查相关策略中配置的允许和拒绝操作,再让成员重新进入页面验证。
  6. 仍无法操作时,将用户 ID、目标资源、操作、发生时间和错误提示交给租户管理员继续排查,不附带密码或 Token。

撤销后仍能执行操作

查看用户的全部权限来源,检查其他直接授权、所属用户组和相关策略。只移出一个组或撤销一条记录,其他授权仍然存在;应按回收目标逐项处理,再用该成员账号检查实际结果。

找不到用户、用户组或策略

确认当前租户、对象名称和 ID,并清除搜索或筛选条件。列表只用于展示当前账号可查看的对象;看不到目标时,请让具有相应权限的管理员检查对象和访问权限。需要创建或维护用户账号时,参见管理用户账号