组织与工作区
最近更新:2026年8月26日
个人账户与组织账户的区别、工作区怎么划分、成员角色能做什么、余额挂在哪一层。
个人使用时通常不需要本页:注册后自动创建的个人工作区已可满足基本使用。需要团队协作、按部门区分费用或控制访问范围时,再使用组织功能。
两种账户,一个概念
账户(个人 | 组织)
← 余额、账单、折扣都挂在这一层
│
├── 个人账户 固定 1 个工作区,不可增删,不能邀请他人
└── 组织账户 N 个工作区(= 部门),可以邀请成员
余额属于账户层:个人账户一份,每个组织账户各一份,彼此独立,且不支持互相转账。充值前应先确认费用归属。
扣费的路径是固定的一条:
API 密钥 → 工作区 → 该工作区所属账户 → 从这个账户扣
个人工作区
- 注册时自动创建,每个账号有且仅有一个,不能删除、不能转让、不能再建第二个
- 自持一个账户,与任何组织的账户完全隔离
- 不能邀请他人。要协作就建组织
- 不能移动到组织下——历史用量与账本是只追加的,移动意味着改历史归属
组织
- 可以创建任意多个,也可以被邀请加入他人的
- 每个组织有独立余额,与个人的互不相通
- 不嵌套,没有子组织。企业的层级用「组织下的多个工作区」表达
- 创建时自动建一个默认工作区
组织下的工作区
工作区可用于表达团队、部门或项目边界。同一个组织下可以创建多个工作区,并共用该组织的余额。
工作区用于区分成员、密钥、用量与日志,而不是区分余额;余额仍统一归属于组织账户。
工作区不能跨组织移动。删除是软删除:历史调用记录与账本里有引用,硬删会留下查不到归属的数据。
角色
权限分两层,互不相干。
组织级
| 角色 | 能做 | 刻意不能做 |
|---|---|---|
| 主人 | 充值、建/删工作区、邀请、设管理员、看全组织用量与审计 | — |
| 管理员 | 同上,但不能动同级(见下) | 不能改其他管理员的角色,不能把人升成管理员 |
| 财务 | 充值、看账单与用量金额、看审计 | 看不到调用日志与提示词内容 |
| 成员 | 只是「属于这个组织」 | 不能建工作区 |
财务角色独立设置,用于满足充值和对账需求,同时避免其访问调用日志与提示词内容。
工作区级
| 角色 | 能做 |
|---|---|
| 管理员 | 管所有密钥、邀请/移除本工作区成员、设成员限额、看本工作区全部用量与日志 |
| 成员 | 建自己的密钥、只看得到自己建的、只看自己的用量与日志 |
密钥会记录创建者,因此成员权限可以限制为仅查看和管理自己创建的密钥。历史遗留、缺少归属人的密钥仅对管理员可见。
三条固定规则
这三条规则在组织层与工作区层都适用,用于避免权限锁死或形成循环授权:
- 不能修改或移除自己。 修改自己的角色,或把自己从成员列表中移除,都会被拒绝。离开组织应使用“退出组织”操作。
- 管理员不能操作管理员。 降级、移除,以及将他人提升为管理员,均仅限主人执行。
- 邀请管理员也仅限主人发起。 这样可以避免通过邀请绕过角色变更限制。
邀请
| 邀请的是 | 谁能发 |
|---|---|
| 组织层面的身份(主人 / 财务),或不指定工作区 | 组织主人 |
| 进某个工作区当普通成员 | 那个工作区的管理员就行 |
| 进某个工作区当管理员 | 工作区主人或组织主人 |
被邀请人需要使用收到邀请的邮箱地址接受邀请。邀请过期后需要重新发送。
尚未注册的用户也可以被邀请;完成注册后会自动加入对应的组织与工作区。
用量与限额
- 用量按密钥统计。同一把密钥下的请求事后分不开,要分开就给每个用途建单独的密钥
- 成员可以设消费限额,由工作区管理员配
- 密钥本身也能设限额与模型白名单,两者取更严的那个
路由默认值配在哪
排序策略与货源范围有三层,越靠近请求的越具体:
| 配在哪 | 作用范围 |
|---|---|
| 个人设置 | 你的个人工作区 |
| 组织设置 | 该组织下全部工作区 |
| API 密钥 | 只这一把密钥 |
请求中的 @ 后缀可以覆盖排序策略,但不能放宽供应商范围;供应商范围只能由配置层进一步收紧。
常见问题
个人工作区能升级成组织吗
不能。个人工作区不可转让,也不能移动到组织下。若需要团队协作,应新建组织,并在组织下完成充值和工作区配置。
组织之间能转账吗
不能。每个账户的余额独立,需要的话在目标账户重新充值。
我在两个组织里,怎么切
控制台顶部切换当前组织与工作区。密钥、用量、成员都跟着当前工作区走。
离职的人怎么处理
可直接从成员列表中移除。该成员创建的密钥仍保留原始归属记录,但工作区管理员仍可禁用或删除这些密钥。
工作区主人离职了怎么办
组织主人同时拥有工作区层面的接管能力,可在工作区负责人离开后继续管理该工作区。