配置权限策略
在智能体开发服务平台(AgentWorks)中,权限策略定义允许或拒绝哪些操作,以及这些操作适用的资源范围。可以选用系统策略,也可以创建自定义策略。保存策略后,按授予和回收权限把策略授予用户或用户组。
管理策略前,请确认账号具有相应权限,并列出成员需要执行的操作和可访问的资源。然后从账户菜单进入 访问控制,打开 权限策略。
选择系统策略
根据成员的职责查看对应系统策略,再核对策略内容。策略名称用于帮助选择,具体操作和资源范围需要在详情中确认。
- AgentPlatformUserAccess:个人使用智能体、创建和维护自己所需资源时,优先查看这项策略。
- AgentPlatformDeveloperAccess:团队成员需要开发、调试和配置智能体及相关能力时,查看这项策略。
- AgentPlatformAdmin:需要管理平台资源和权限的人员,查看这项策略,并逐项确认所需范围。
选择策略名称打开详情,在 策略内容 中核对操作;需要查看 JSON 时,选择 源码查看。系统策略由平台维护,不能在此编辑或删除。已有策略包含过多操作,或资源范围不符合团队要求时,创建自定义策略。
创建自定义策略
自定义策略适合只开放部分操作,或需要明确限制资源范围的任务。资源范围写在策略中;把同一策略授予不同用户或用户组时,使用的都是这份策略内容。
使用可视化表单配置
首次配置时,使用可视化表单选择服务和操作,便于逐项核对权限。
- 在 权限策略 中选择 新建策略。
- 填写 策略名称 和 描述,说明适用职责、操作和资源范围,例如“个人智能体查看”。
- 在 可视化 中,为服务配置选择 权限类型:允许 或 拒绝。
- 选择 资源范围。我创建的资源 面向被授权用户自己创建的资源;租户全部资源 面向租户内该策略覆盖的资源。
- 在 选择服务 中选择目标服务,再勾选任务所需的操作。查看页面需要的列表和读取操作也应一并检查。
- 需要配置其他服务时,选择 添加服务配置,分别设置权限类型、资源范围和操作。
- 核对全部配置后选择 创建策略。返回列表,打开刚创建的策略,确认名称和内容符合预期。
创建用于限制操作的拒绝策略后,应在测试用户和测试资源上核对结果,同时检查该用户的其他策略。权限符合预期后,再用于正式成员。
使用 JSON 编辑策略
需要检查字段或保存可复用的策略内容时,可以切换到 JSON。建议先在可视化表单中选择服务、操作和范围,再查看自动生成的 JSON,保留页面提供的操作代码。
- 在创建或编辑策略页面选择 JSON。
- 编辑 平台策略 JSON,遵循以下格式规则。
- 需要整理缩进时,选择 格式化 JSON。页面提示校验错误时,按字段位置修正后再继续。
- 切回 可视化 核对操作和范围,然后创建或保存策略。
JSON 使用这些字段:
version:字符串"1"。statement:非空数组,每项描述一个服务的配置。statement[].effect:Allow或Deny。statement[].action:非空的操作代码数组,使用页面列出的权限代码。一条配置只能包含一个服务;通配权限单独配置。statement[].condition:选择“我创建的资源”时,使用string_equals,其中inf:resourceOwner的值为字符串"{self}";选择“租户全部资源”时省略condition。
JSON 校验未通过时,页面会保留正在编辑的内容。选择 放弃 JSON 修改 并在窗口中确认后,会恢复切换前的可视化配置;如需保留编辑内容,请在放弃前另行保存。
修改自定义策略
修改同一策略会影响已经使用该策略的用户和用户组。只想调整部分成员时,创建另一条策略并为这些成员调整授权,避免改变其他人的权限。
- 打开目标策略,检查 被引用的授权记录,确认涉及的用户和用户组。
- 保存需要保留的原策略内容,并通知受影响的成员。
- 选择 编辑策略,调整名称、描述或策略内容。
- 选择 保存更新,核对影响后选择 确认更新。
- 返回详情核对内容,并让受影响的测试用户验证应允许和应限制的操作。验证方法参见检查授权结果。
删除自定义策略
删除自定义策略会解除使用该策略的用户和用户组授权。需要保留成员访问权限时,应先准备替代策略并完成授权验证。
- 打开目标策略,检查引用它的授权记录,确认成员已不需要这条策略。
- 选择 删除策略。
- 在确认窗口中核对受影响的用户和用户组数量,确认后选择 解除关联并删除。
- 返回策略列表确认该策略已移除,再检查相关成员的权限来源和实际操作结果。
只需收回某个用户或用户组的权限时,按撤销一条授权处理,无需删除整个策略。