角色与权限
最近更新:2026年9月15日
组织级与工作区级两套角色各自能做什么,以及三条防止权限锁死的固定规则。
权限分为两层:组织级决定能不能管这家公司的钱与人,工作区级决定能在某个具体工作区里做什么。两层互不推导——一个组织财务在任何工作区里都没有调用权限,一个工作区管理员也无法查看组织账单。
组织级角色
| 角色 | 能做 | 明确不能做 |
|---|---|---|
| 主人 | 充值、创建与关闭工作区、邀请成员、指派管理员与财务、查看全组织用量与审计、转让与关闭组织 | —— |
| 管理员 | 同上,但不能操作同级(见下文固定规则) | 不能修改其他管理员的角色,不能将他人提升为管理员 |
| 财务 | 充值、查看账单、发票与用量金额、查看审计记录 | 无法查看调用日志与提示词内容,无法查看成员名单,无法管理工作区 |
| 成员 | 仅表示「属于这个组织」 | 不能进入组织控制台,不能创建工作区 |
财务角色独立设置,用于满足充值与对账需求,同时避免其接触调用日志与提示词内容。
组织成员身份本身不授予任何工作区访问权限。 成员的实际工作发生在具体工作区里,因此邀请普通成员时必须同时指定工作区。
界面中「主人」与「管理员」在数据上同属一档,区别在于主人是组织的创建者或受让人,独占转让、关闭组织与指派管理员的能力,且不可被移除。
工作区级角色
| 角色 | 能做 |
|---|---|
| 管理员 | 管理该工作区的全部密钥、邀请与移除本工作区成员、设置成员消费限额、查看本工作区全部用量与日志 |
| 成员 | 创建自己的密钥、仅查看自己创建的密钥、仅查看自己的用量与日志 |
密钥记录创建者,因此成员的可见范围可以限定为自己创建的密钥。缺少归属人的历史密钥仅对工作区管理员可见。
组织主人与管理员在组织下的全部工作区中均具备管理员级能力。
三条固定规则
以下规则在组织层与工作区层均适用,用于避免权限锁死或形成循环授权:
- 不能修改或移除自己。 修改自己的角色,或将自己从成员列表中移除,都会被拒绝。离开组织应使用「退出组织」操作。
- 管理员不能操作管理员。 降级、移除,以及将他人提升为管理员,均仅限主人执行。
- 邀请管理员也仅限主人发起。 否则「管理员不能造管理员」会留下一个绕过口:虽然改不了角色,但可以通过邀请直接把人请成管理员。
第二条与第三条共同保证「谁能管理这个组织」始终有明确的最终决定者。若任何管理员都可以拉入同级,那么 A 可以拉入 B、B 可以拉入 C,而每一个都能反过来将前者降级。
各页面的可见范围
| 页面 | 组织主人 / 管理员 | 组织财务 | 工作区管理员 | 工作区成员 |
|---|---|---|---|---|
| 组织控制台 | 可进入 | 仅「分析」一组 | —— | —— |
| 工作区、成员、组织设置 | 可管理 | 不可见 | 仅本工作区成员 | 不可见 |
| 账单、发票、充值 | 可管理 | 可管理 | 不可见 | 不可见 |
| 用量与费用 | 全组织 | 全组织金额 | 本工作区全部 | 仅本人 |
| 调用日志与提示词 | 全组织 | 不可见 | 本工作区全部 | 仅本人 |
| API 密钥 | 全部 | 不可见 | 本工作区全部 | 仅本人创建的 |
| 审计记录 | 可见 | 可见 | —— | —— |