Amux

角色与权限

最近更新:2026年9月15日

组织级与工作区级两套角色各自能做什么,以及三条防止权限锁死的固定规则。

权限分为两层:组织级决定能不能管这家公司的钱与人,工作区级决定能在某个具体工作区里做什么。两层互不推导——一个组织财务在任何工作区里都没有调用权限,一个工作区管理员也无法查看组织账单。

组织级角色

角色能做明确不能做
主人充值、创建与关闭工作区、邀请成员、指派管理员与财务、查看全组织用量与审计、转让与关闭组织——
管理员同上,但不能操作同级(见下文固定规则)不能修改其他管理员的角色,不能将他人提升为管理员
财务充值、查看账单、发票与用量金额、查看审计记录无法查看调用日志与提示词内容,无法查看成员名单,无法管理工作区
成员仅表示「属于这个组织」不能进入组织控制台,不能创建工作区

财务角色独立设置,用于满足充值与对账需求,同时避免其接触调用日志与提示词内容。

组织成员身份本身不授予任何工作区访问权限。 成员的实际工作发生在具体工作区里,因此邀请普通成员时必须同时指定工作区。

界面中「主人」与「管理员」在数据上同属一档,区别在于主人是组织的创建者或受让人,独占转让、关闭组织与指派管理员的能力,且不可被移除。

工作区级角色

角色能做
管理员管理该工作区的全部密钥、邀请与移除本工作区成员、设置成员消费限额、查看本工作区全部用量与日志
成员创建自己的密钥、仅查看自己创建的密钥、仅查看自己的用量与日志

密钥记录创建者,因此成员的可见范围可以限定为自己创建的密钥。缺少归属人的历史密钥仅对工作区管理员可见。

组织主人与管理员在组织下的全部工作区中均具备管理员级能力。

三条固定规则

以下规则在组织层与工作区层均适用,用于避免权限锁死或形成循环授权:

  1. 不能修改或移除自己。 修改自己的角色,或将自己从成员列表中移除,都会被拒绝。离开组织应使用「退出组织」操作。
  2. 管理员不能操作管理员。 降级、移除,以及将他人提升为管理员,均仅限主人执行。
  3. 邀请管理员也仅限主人发起。 否则「管理员不能造管理员」会留下一个绕过口:虽然改不了角色,但可以通过邀请直接把人请成管理员。

第二条与第三条共同保证「谁能管理这个组织」始终有明确的最终决定者。若任何管理员都可以拉入同级,那么 A 可以拉入 B、B 可以拉入 C,而每一个都能反过来将前者降级。

各页面的可见范围

页面组织主人 / 管理员组织财务工作区管理员工作区成员
组织控制台可进入仅「分析」一组————
工作区、成员、组织设置可管理不可见仅本工作区成员不可见
账单、发票、充值可管理可管理不可见不可见
用量与费用全组织全组织金额本工作区全部仅本人
调用日志与提示词全组织不可见本工作区全部仅本人
API 密钥全部不可见本工作区全部仅本人创建的
审计记录可见可见————

相关