KAGEOS 使用指南
用户与权限
按用户、组织和资源目录分配访问能力。
先确定授权范围
权限可以授予具体用户,也可以授予组织部门。部门授权覆盖该组织及其下级组织成员,目录授权会沿资源路径向下继承。
例如,授予 /sales 目录的权限可能同时覆盖其下客户、订单与报表。只需要访问一个子目录时,优先在该子目录授权。
角色与 AI 工作台
目录使用 Viewer、Member、Admin、Owner 等固定角色。每个具体操作仍检查对应资源上的读取、写入、更新、删除或管理权限。
Viewer 不能进入 AI 工作台。Member、Admin 和 Owner 可以进入,但 AI 不会因此获得额外权限。对话中请求了一个动作,不代表该动作已经获准执行。
公开空间不等于公开数据
工作空间“公开”控制已登录用户能否发现并进入空间,不等于授予其所有目录的阅读权限。内容和操作继续按资源权限检查;无权限节点可能显示为锁定,也可能被隐藏。
当前授权规则只有允许,没有 deny。撤销某一条直接授权后,如果用户仍从父目录或部门继承权限,访问能力可能继续存在。
排查无法访问
- 确认当前登录账户和所属组织。
- 确认目标工作空间及完整目录路径。
- 检查该目录和父目录的授权,以及用户所属部门的继承授权。
- 区分“能看到目录”“能读数据”和“能执行操作”。
组织结构和用户组织归属由 system 管理。互相独立的企业应使用独立部署。