KAGEOS 使用指南

用户与权限

按用户、组织和资源目录分配访问能力。

先确定授权范围

权限可以授予具体用户,也可以授予组织部门。部门授权覆盖该组织及其下级组织成员,目录授权会沿资源路径向下继承。

例如,授予 /sales 目录的权限可能同时覆盖其下客户、订单与报表。只需要访问一个子目录时,优先在该子目录授权。

角色与 AI 工作台

目录使用 Viewer、Member、Admin、Owner 等固定角色。每个具体操作仍检查对应资源上的读取、写入、更新、删除或管理权限。

Viewer 不能进入 AI 工作台。Member、Admin 和 Owner 可以进入,但 AI 不会因此获得额外权限。对话中请求了一个动作,不代表该动作已经获准执行。

公开空间不等于公开数据

工作空间“公开”控制已登录用户能否发现并进入空间,不等于授予其所有目录的阅读权限。内容和操作继续按资源权限检查;无权限节点可能显示为锁定,也可能被隐藏。

当前授权规则只有允许,没有 deny。撤销某一条直接授权后,如果用户仍从父目录或部门继承权限,访问能力可能继续存在。

排查无法访问

  1. 确认当前登录账户和所属组织。
  2. 确认目标工作空间及完整目录路径。
  3. 检查该目录和父目录的授权,以及用户所属部门的继承授权。
  4. 区分“能看到目录”“能读数据”和“能执行操作”。

组织结构和用户组织归属由 system 管理。互相独立的企业应使用独立部署。