Skip to content

配置权限策略

连接 AI 助手

在智能体开发服务平台(AgentWorks)中,权限策略定义允许或拒绝哪些操作,以及这些操作适用的资源范围。可以选用系统策略,也可以创建自定义策略。保存策略后,按授予和回收权限把策略授予用户或用户组。

管理策略前,请确认账号具有相应权限,并列出成员需要执行的操作和可访问的资源。然后从账户菜单进入 访问控制,打开 权限策略

选择系统策略

根据成员的职责查看对应系统策略,再核对策略内容。策略名称用于帮助选择,具体操作和资源范围需要在详情中确认。

  • AgentPlatformUserAccess:个人使用智能体、创建和维护自己所需资源时,优先查看这项策略。
  • AgentPlatformDeveloperAccess:团队成员需要开发、调试和配置智能体及相关能力时,查看这项策略。
  • AgentPlatformAdmin:需要管理平台资源和权限的人员,查看这项策略,并逐项确认所需范围。

选择策略名称打开详情,在 策略内容 中核对操作;需要查看 JSON 时,选择 源码查看。系统策略由平台维护,不能在此编辑或删除。已有策略包含过多操作,或资源范围不符合团队要求时,创建自定义策略。

创建自定义策略

自定义策略适合只开放部分操作,或需要明确限制资源范围的任务。资源范围写在策略中;把同一策略授予不同用户或用户组时,使用的都是这份策略内容。

使用可视化表单配置

首次配置时,使用可视化表单选择服务和操作,便于逐项核对权限。

  1. 权限策略 中选择 新建策略
  2. 填写 策略名称描述,说明适用职责、操作和资源范围,例如“个人智能体查看”。
  3. 可视化 中,为服务配置选择 权限类型允许拒绝
  4. 选择 资源范围我创建的资源 面向被授权用户自己创建的资源;租户全部资源 面向租户内该策略覆盖的资源。
  5. 选择服务 中选择目标服务,再勾选任务所需的操作。查看页面需要的列表和读取操作也应一并检查。
  6. 需要配置其他服务时,选择 添加服务配置,分别设置权限类型、资源范围和操作。
  7. 核对全部配置后选择 创建策略。返回列表,打开刚创建的策略,确认名称和内容符合预期。

创建用于限制操作的拒绝策略后,应在测试用户和测试资源上核对结果,同时检查该用户的其他策略。权限符合预期后,再用于正式成员。

使用 JSON 编辑策略

需要检查字段或保存可复用的策略内容时,可以切换到 JSON。建议先在可视化表单中选择服务、操作和范围,再查看自动生成的 JSON,保留页面提供的操作代码。

  1. 在创建或编辑策略页面选择 JSON
  2. 编辑 平台策略 JSON,遵循以下格式规则。
  3. 需要整理缩进时,选择 格式化 JSON。页面提示校验错误时,按字段位置修正后再继续。
  4. 切回 可视化 核对操作和范围,然后创建或保存策略。

JSON 使用这些字段:

  • version:字符串 "1"
  • statement:非空数组,每项描述一个服务的配置。
  • statement[].effectAllowDeny
  • statement[].action:非空的操作代码数组,使用页面列出的权限代码。一条配置只能包含一个服务;通配权限单独配置。
  • statement[].condition:选择“我创建的资源”时,使用 string_equals,其中 inf:resourceOwner 的值为字符串 "{self}";选择“租户全部资源”时省略 condition

JSON 校验未通过时,页面会保留正在编辑的内容。选择 放弃 JSON 修改 并在窗口中确认后,会恢复切换前的可视化配置;如需保留编辑内容,请在放弃前另行保存。

修改自定义策略

修改同一策略会影响已经使用该策略的用户和用户组。只想调整部分成员时,创建另一条策略并为这些成员调整授权,避免改变其他人的权限。

  1. 打开目标策略,检查 被引用的授权记录,确认涉及的用户和用户组。
  2. 保存需要保留的原策略内容,并通知受影响的成员。
  3. 选择 编辑策略,调整名称、描述或策略内容。
  4. 选择 保存更新,核对影响后选择 确认更新
  5. 返回详情核对内容,并让受影响的测试用户验证应允许和应限制的操作。验证方法参见检查授权结果

删除自定义策略

删除自定义策略会解除使用该策略的用户和用户组授权。需要保留成员访问权限时,应先准备替代策略并完成授权验证。

  1. 打开目标策略,检查引用它的授权记录,确认成员已不需要这条策略。
  2. 选择 删除策略
  3. 在确认窗口中核对受影响的用户和用户组数量,确认后选择 解除关联并删除
  4. 返回策略列表确认该策略已移除,再检查相关成员的权限来源和实际操作结果。

只需收回某个用户或用户组的权限时,按撤销一条授权处理,无需删除整个策略。