> ## Documentation Index
> Fetch the complete documentation index at: https://enterprise-docs.dify.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# 配置权限模板

> 了解如何为新建工作空间配置默认角色模板和资源权限集模板。

# 配置权限模板

Dify 企业版提供管理后台级别的 RBAC 模板，帮助企业管理员为新建工作空间预先定义默认权限结构。

管理后台中的模板不会直接修改已有工作空间的权限配置。它们用于定义新建工作空间在创建时默认继承的角色和资源权限集。

## 可配置内容

进入 **管理后台 → 角色与权限**，可以配置以下两类模板：

| 模板           | 作用                        |
| ------------ | ------------------------- |
| **工作空间角色模板** | 定义新建工作空间默认可用的角色及其权限范围。    |
| **资源权限集模板**  | 定义新建工作空间默认可用的应用和知识库资源权限集。 |

## 工作空间角色模板

工作空间角色模板用于定义成员在工作空间内可以执行哪些操作。新建工作空间时，将默认继承此模板中配置的角色。

进入路径：**管理后台 → 角色与权限 → 工作空间角色模板**。

页面中会展示所有默认工作空间角色，包括：

| 字段     | 说明                  |
| ------ | ------------------- |
| **角色** | 角色名称。               |
| **类型** | 角色类型，包括系统预置和企业自定义。  |
| **描述** | 角色用途的简要说明。          |
| **操作** | 根据角色类型，可查看、编辑或删除角色。 |

### 系统预置角色

系统预置角色由 Dify 内置提供，用于保证升级过程中的权限兼容性，并为新建工作空间提供稳定的默认角色模型。

常见系统预置角色包括：

| 角色       | 描述                          |
| -------- | --------------------------- |
| **所有者**  | 拥有工作空间的全部控制权限，包括成员、角色和资源管理。 |
| **管理者**  | 可管理大部分工作空间设置、成员、角色和资源。      |
| **编辑者**  | 可创建和编辑应用、知识库及其他内容。          |
| **普通成员** | 可查看和使用已分配的资源，但不能管理资源。       |
| **受限成员** | 默认不具备功能和资源访问权限。             |

系统预置角色不能被删除。为了保护升级兼容性，部分字段或权限范围可能不可编辑。

### 企业自定义角色

企业自定义角色由企业管理员创建，可用于匹配企业内部真实的职责分工和权限模型。

你可以：

* 创建自定义角色。
* 编辑角色名称、描述和权限。
* 删除不再需要的自定义角色。

### 创建角色

1. 点击 **创建角色**。
2. 输入角色名称。
3. 填写角色描述。
4. 选择需要授予该角色的权限。
5. 点击 **保存**。

权限会按照产品模块分组，例如 **工作空间**、**应用** 等。你可以搜索权限，也可以展开权限分组后选择具体权限点。

### 编辑角色

1. 在目标角色右侧点击 **详情**。
2. 查看角色名称、描述和已选权限。
3. 修改可编辑字段。
4. 点击 **保存**。

对于系统预置角色，可编辑内容可能受限。对于企业自定义角色，可以根据实际权限设计调整角色配置。

### 删除自定义角色

仅企业自定义角色支持删除。

1. 点击自定义角色右侧的 **删除**。
2. 在确认弹窗中确认删除操作。
3. 如弹窗要求，输入确认文本。
4. 点击 **删除**。

删除角色后无法恢复。删除前请确认没有工作空间配置依赖该角色。

## 资源权限集模板

资源权限集模板用于为新建工作空间定义可复用的资源权限级别。

这些模板不决定谁可以访问某个资源，而是定义成员在具体资源中被分配该权限集后，可以执行哪些操作。

进入路径：**管理后台 → 角色与权限 → 资源权限集模板**。

页面包含两个标签页：

| 标签页        | 作用            |
| ---------- | ------------- |
| **应用权限集**  | 可用于应用资源的权限集。  |
| **知识库权限集** | 可用于知识库资源的权限集。 |

新建工作空间会默认继承这些权限集模板。工作空间管理员后续可以在自己的工作空间内继续调整权限集。

### 默认应用权限集

| 权限集      | 描述                    |
| -------- | --------------------- |
| **完全控制** | 可管理应用的全部操作，包括访问配置。    |
| **编辑内容** | 可编辑应用内容和设置，但不能管理访问权限。 |
| **查看监测** | 可查看应用运行、日志和监测数据。      |
| **预览应用** | 仅可在列表中看到应用，不能进入详情。    |

### 默认知识库权限集

| 权限集       | 描述                     |
| --------- | ---------------------- |
| **完全控制**  | 可管理知识库的全部操作，包括访问配置。    |
| **编辑内容**  | 可编辑知识库内容和设置，但不能管理访问权限。 |
| **预览知识库** | 仅可在列表中看到知识库，不能进入详情。    |

### 创建权限集

1. 打开 **应用权限集** 或 **知识库权限集** 标签页。
2. 点击 **创建应用权限集** 或 **创建知识库权限集**。
3. 输入权限集名称。
4. 填写描述。
5. 选择该权限集中包含的资源权限。
6. 点击 **确认**。

权限集可作为可复用的快捷配置。例如，名为 **编辑内容** 的应用权限集可以包含编辑应用内容、更新应用配置等权限。

### 编辑权限集

1. 点击权限集右侧的 **...** 菜单。
2. 选择 **编辑**。
3. 修改名称、描述或已授予的权限。
4. 点击 **确认**。

编辑管理后台的权限集模板会影响新建工作空间继承到的模板内容，但不会自动改写已有工作空间中已经被自定义调整过的权限配置。

### 删除权限集

1. 点击权限集右侧的 **...** 菜单。
2. 选择 **删除**。
3. 在确认弹窗中确认删除。

删除权限集后无法恢复。如果该权限集是默认工作空间配置中的必要权限集，请谨慎删除。

## 注意事项

* 管理后台模板仅对新建工作空间生效。
* 已有工作空间会保留当前角色和权限配置，除非被手动修改。
* 工作空间角色定义成员在工作空间层面可以做什么。
* 资源权限集定义应用和知识库中可复用的资源权限级别。
* 当需要针对具体资源配置成员访问范围时，仍需在具体资源的访问配置中完成。

## 推荐配置流程

1. 先配置 **工作空间角色模板**。
2. 再配置应用和知识库的 **资源权限集模板**。
3. 创建一个测试工作空间。
4. 检查新工作空间是否正确继承预期的角色和权限集。
5. 为成员分配角色，并验证资源访问行为是否符合预期。
