Skip to main content

配置权限模板

Dify 企业版提供管理后台级别的 RBAC 模板,帮助企业管理员为新建工作空间预先定义默认权限结构。 管理后台中的模板不会直接修改已有工作空间的权限配置。它们用于定义新建工作空间在创建时默认继承的角色和资源权限集。

可配置内容

进入 管理后台 → 角色与权限,可以配置以下两类模板:

工作空间角色模板

工作空间角色模板用于定义成员在工作空间内可以执行哪些操作。新建工作空间时,将默认继承此模板中配置的角色。 进入路径:管理后台 → 角色与权限 → 工作空间角色模版。 页面中会展示所有默认工作空间角色,包括:

系统预置角色

系统预置角色由 Dify 内置提供,用于保证升级过程中的权限兼容性,并为新建工作空间提供稳定的默认角色模型。 常见系统预置角色包括: 系统预置角色不能移除,也不能编辑。

企业自定义角色

企业自定义角色由企业管理员创建,可用于匹配企业内部真实的职责分工和权限模型。 你可以:
  • 创建自定义角色。
  • 编辑角色名称、描述和权限。
  • 删除不再需要的自定义角色。

创建角色

  1. 点击 创建角色。
  2. 输入角色名称。
  3. 填写角色描述。
  4. 选择需要授予该角色的权限。
  5. 点击 确认。
权限会按照产品模块分组,例如 工作空间、应用 等。你可以搜索权限,也可以展开权限分组后选择具体权限点。

编辑角色

  1. 在目标角色右侧点击 详情。
  2. 查看角色名称、描述和已选权限。
  3. 修改可编辑字段。
  4. 点击 保存。

移除自定义角色

仅企业自定义角色支持移除。
  1. 点击自定义角色右侧的 移除。
  2. 在弹窗中输入确认文本,点击 移除。
移除角色后无法恢复。删除前请确认没有工作空间配置依赖该角色。

资源权限集模板

资源权限集模板用于为新建工作空间定义可复用的资源权限级别。 这些模板不决定谁可以访问某个资源,而是定义成员在具体资源中被分配该权限集后,可以执行哪些操作。 进入路径:管理后台 → 角色与权限 → 资源权限集模板。 页面包含三个标签页: 新建工作空间会默认继承这些权限集模板。工作空间管理员后续可以在自己的工作空间内继续调整权限集。

默认应用权限集

默认知识库权限集

默认 Agent 权限集

创建权限集

  1. 打开对应资源类型的标签页,点击其中的创建按钮,例如 新建 Agent 权限集。
  2. 输入名称和描述。
  3. 选择要包含的资源权限。各权限的含义见 权限参考。
  4. 点击 确认。
权限集可作为可复用的快捷配置。例如,名为 编辑内容 的应用权限集可以包含编辑应用内容、更新应用配置等权限。

编辑权限集

  1. 点击权限集右侧的 … 菜单。
  2. 选择 编辑。
  3. 修改名称、描述或已授予的权限。
  4. 点击 确认。
编辑管理后台的权限集模板会影响新建工作空间继承到的模板内容,但不会自动改写已有工作空间中已经被自定义调整过的权限配置。

删除权限集

  1. 点击权限集右侧的 … 菜单。
  2. 选择 删除。
  3. 在确认弹窗中确认删除。
删除权限集后无法恢复。如果该权限集是默认工作空间配置中的必要权限集,请谨慎删除。

注意事项

  • 管理后台模板仅对新建工作空间生效。
  • 已有工作空间会保留当前角色和权限配置,除非被手动修改。
  • 工作空间角色定义成员在工作空间层面可以做什么。
  • 资源权限集定义应用、知识库和 Agent 中可复用的资源权限级别。
  • 当需要针对具体资源配置成员访问范围时,仍需在具体资源的访问配置中完成。

推荐配置流程

  1. 先配置 工作空间角色模版。
  2. 再配置应用、知识库和 Agent 的 资源权限集模板。
  3. 创建一个测试工作空间。
  4. 检查新工作空间是否正确继承预期的角色和权限集。
  5. 为成员分配角色,并验证资源访问行为是否符合预期。