権限テンプレートを設定する
Dify Enterprise では、組織管理者が新しいワークスペースの既定の権限構成を定義できるように、管理コンソール向けの RBAC テンプレートを提供しています。 管理コンソールのテンプレートは、既存ワークスペースの権限を直接変更しません。新しいワークスペースが作成されるときに継承される、初期ロールとリソース権限セットを定義します。設定できる内容
管理コンソールで ロールと権限 に移動すると、次の 2 種類のテンプレートを設定できます。ワークスペースロールテンプレート
ワークスペースロールテンプレートは、メンバーがワークスペース内で実行できる操作を定義します。新しいワークスペースは、このテンプレートに設定されたロールを継承します。 ページを開くには、管理コンソール → ロールと権限 → ワークスペースロールテンプレート に移動します。 このページには、既定のワークスペースロールが一覧表示されます。システムプリセットロール
システムプリセットロールは、Dify が標準で提供する組み込みロールです。アップグレード時の権限互換性を維持し、新しいワークスペースに安定した既定ロールモデルを提供するために使用されます。 主なシステムプリセットロールは次のとおりです。
システムプリセットロールは削除も編集もできません。
Enterprise カスタムロール
Enterprise カスタムロールは、企業管理者が作成するロールです。組織内の責任範囲や運用ルールに合わせた権限モデルを定義できます。 実行できる操作は次のとおりです。- カスタムロールを作成する。
- ロール名、説明、権限を編集する。
- 不要になったロールを削除する。
ロールを作成する
- ロールを作成 をクリックします。
- ロール名を入力します。
- ロールの説明を入力します。
- このロールに付与する権限を選択します。
- 確認 をクリックします。
ロールを編集する
- 編集したいロールの 詳細 をクリックします。
- ロール名、説明、選択済みの権限を確認します。
- 編集可能な項目を更新します。
- 保存 をクリックします。
カスタムロールを削除する
削除できるのは Enterprise カスタムロールのみです。- カスタムロールの横にある 削除 をクリックします。
- ダイアログで確認テキストを入力し、削除 をクリックします。
リソース権限セットテンプレート
リソース権限セットテンプレートは、新しいワークスペース向けに再利用可能なリソース権限レベルを定義します。 このテンプレートは、誰がリソースにアクセスできるかを決定するものではありません。メンバーが特定のリソースで権限セットを割り当てられた後に、どの操作を実行できるかを定義します。 ページを開くには、管理コンソール → ロールと権限 → リソース権限セットテンプレート に移動します。 ページには 3 つのタブがあります。
新しいワークスペースは、これらの権限セットテンプレートを既定で継承します。ワークスペース管理者は、その後、自分のワークスペース内で権限セットを調整できます。
既定のアプリ権限セット
既定のナレッジベース権限セット
既定の Agent 権限セット
権限セットを作成する
- リソース種別のタブを開き、そのタブの作成ボタン(例: エージェント権限セットを新規作成)をクリックします。
- 名前と説明を入力します。
- 含めるリソース権限を選択します。各権限の内容は 権限リファレンス を参照してください。
- 確認 をクリックします。
権限セットを編集する
- 権限セットの横にある … メニューをクリックします。
- 編集 を選択します。
- 名前、説明、付与する権限を更新します。
- 確認 をクリックします。
権限セットを削除する
- 権限セットの横にある … メニューをクリックします。
- 削除 を選択します。
- 確認ダイアログで削除を確定します。
注意事項
- 管理コンソールのテンプレートは新しいワークスペースに適用されます。
- 既存ワークスペースは、手動で更新しない限り現在のロールと権限設定を保持します。
- ワークスペースロールは、メンバーがワークスペースレベルで実行できる操作を定義します。
- リソース権限セットは、アプリ、ナレッジベース、Agent で再利用できる権限レベルを定義します。
- メンバー単位でリソースアクセスを制御する場合は、対象リソースのアクセス設定で個別に設定する必要があります。
推奨設定フロー
- まず ワークスペースロールテンプレート を設定します。
- 次に、アプリ、ナレッジベース、Agent の リソース権限セットテンプレート を設定します。
- テスト用ワークスペースを作成します。
- 新しいワークスペースに想定どおりのロールと権限セットが継承されているか確認します。
- メンバーにロールを割り当て、リソースアクセスの動作を検証します。