Skip to main content

配置权限模板

Dify 企业版提供管理后台级别的 RBAC 模板,帮助企业管理员为新建工作空间预先定义默认权限结构。 管理后台中的模板不会直接修改已有工作空间的权限配置。它们用于定义新建工作空间在创建时默认继承的角色和资源权限集。

可配置内容

进入 管理后台 → 角色与权限,可以配置以下两类模板:

工作空间角色模板

工作空间角色模板用于定义成员在工作空间内可以执行哪些操作。新建工作空间时,将默认继承此模板中配置的角色。 进入路径:管理后台 → 角色与权限 → 工作空间角色模板 页面中会展示所有默认工作空间角色,包括:

系统预置角色

系统预置角色由 Dify 内置提供,用于保证升级过程中的权限兼容性,并为新建工作空间提供稳定的默认角色模型。 常见系统预置角色包括: 系统预置角色不能被删除。为了保护升级兼容性,部分字段或权限范围可能不可编辑。

企业自定义角色

企业自定义角色由企业管理员创建,可用于匹配企业内部真实的职责分工和权限模型。 你可以:
  • 创建自定义角色。
  • 编辑角色名称、描述和权限。
  • 删除不再需要的自定义角色。

创建角色

  1. 点击 创建角色
  2. 输入角色名称。
  3. 填写角色描述。
  4. 选择需要授予该角色的权限。
  5. 点击 保存
权限会按照产品模块分组,例如 工作空间应用 等。你可以搜索权限,也可以展开权限分组后选择具体权限点。

编辑角色

  1. 在目标角色右侧点击 详情
  2. 查看角色名称、描述和已选权限。
  3. 修改可编辑字段。
  4. 点击 保存
对于系统预置角色,可编辑内容可能受限。对于企业自定义角色,可以根据实际权限设计调整角色配置。

删除自定义角色

仅企业自定义角色支持删除。
  1. 点击自定义角色右侧的 删除
  2. 在确认弹窗中确认删除操作。
  3. 如弹窗要求,输入确认文本。
  4. 点击 删除
删除角色后无法恢复。删除前请确认没有工作空间配置依赖该角色。

资源权限集模板

资源权限集模板用于为新建工作空间定义可复用的资源权限级别。 这些模板不决定谁可以访问某个资源,而是定义成员在具体资源中被分配该权限集后,可以执行哪些操作。 进入路径:管理后台 → 角色与权限 → 资源权限集模板 页面包含两个标签页: 新建工作空间会默认继承这些权限集模板。工作空间管理员后续可以在自己的工作空间内继续调整权限集。

默认应用权限集

默认知识库权限集

创建权限集

  1. 打开 应用权限集知识库权限集 标签页。
  2. 点击 创建应用权限集创建知识库权限集
  3. 输入权限集名称。
  4. 填写描述。
  5. 选择该权限集中包含的资源权限。
  6. 点击 确认
权限集可作为可复用的快捷配置。例如,名为 编辑内容 的应用权限集可以包含编辑应用内容、更新应用配置等权限。

编辑权限集

  1. 点击权限集右侧的 菜单。
  2. 选择 编辑
  3. 修改名称、描述或已授予的权限。
  4. 点击 确认
编辑管理后台的权限集模板会影响新建工作空间继承到的模板内容,但不会自动改写已有工作空间中已经被自定义调整过的权限配置。

删除权限集

  1. 点击权限集右侧的 菜单。
  2. 选择 删除
  3. 在确认弹窗中确认删除。
删除权限集后无法恢复。如果该权限集是默认工作空间配置中的必要权限集,请谨慎删除。

注意事项

  • 管理后台模板仅对新建工作空间生效。
  • 已有工作空间会保留当前角色和权限配置,除非被手动修改。
  • 工作空间角色定义成员在工作空间层面可以做什么。
  • 资源权限集定义应用和知识库中可复用的资源权限级别。
  • 当需要针对具体资源配置成员访问范围时,仍需在具体资源的访问配置中完成。

推荐配置流程

  1. 先配置 工作空间角色模板
  2. 再配置应用和知识库的 资源权限集模板
  3. 创建一个测试工作空间。
  4. 检查新工作空间是否正确继承预期的角色和权限集。
  5. 为成员分配角色,并验证资源访问行为是否符合预期。