基础角色
- Owner:团队创建者(或转让后的继任者)。可以解散团队、转让所有权、分配配额、调整角色以及移除成员。
- Admin:负责日常运营。可以邀请和移除成员、调整配额和角色、管理团队资源 —— 但不能解散团队或获取所有权。
- Member:使用团队资源 —— 共享工作空间、记忆和配额 —— 并查看与自身相关的信息。可以自愿退出团队。
自定义角色
当三个基础角色过于粗放时,可以定义自定义角色,精确配置所需的能力 —— 例如一个”知识策展人”,可以消解记忆冲突、管理文档,但不能邀请成员;或者一个用于合规审查的”只读审计员”。
所有可授予的能力都列在权限参考中,包含标识符(project:doc_read、project:mem_conflict_resolve、drive:item_add 等)以及成员缺少某项权限时会看到的表现。
按资源限定范围
除角色之外,权限还可以限定到特定的资源实例 —— 一位成员可以在某个项目上拥有 project:read,而在另一个项目上没有。可限定范围的资源类型包括工作空间、项目和数据库连接;授予工作空间级别的范围会级联到其中的所有项目。
典型用法:外部承包商仅能访问 Operations 工作空间中的 “Vendor audit” 项目 —— 其余内容对其完全不可见。
可用操作
搭建新团队
- 在控制台创建团队并完善其详情(Teams → My Teams)。
- 在团队的 Invites 标签页邀请同事,邀请时即分配角色 —— 邀请人和被邀请人都需要已验证的邮箱地址。
- 将核心同事提升为 Admin;其余保持 Member,或定义自定义角色以实现更细的控制。
- 在 Members 标签页为每位成员分配配额,然后让成员切换到团队上下文再发起调用。
安全交接
- 确认继任者已经是团队成员,且拥有合适的角色。
- 由 Owner 执行转让所有权 —— 原 Owner 会自动降级。
- 收紧剩余权限:调整角色、撤销资源范围,并禁用离职成员的 API Key。
API Key 继承创建它的成员的权限。当有人离职或被降级时,请检查并禁用其 API Key —— 否则自动化流程可能仍以其旧权限继续运行。
- 发起调用前先确认当前所在空间,确保配额从预期的额度池中扣除。
- 高风险操作(解散团队、转让所有权、编辑他人配额、移除成员)仅限授权角色执行。
- 与其依赖约定,不如直接移除权限 —— 参见权限参考。
- 统计数据由真实用量累积而来;新建团队的图表为空属正常现象。
后续步骤