> ## Documentation Index
> Fetch the complete documentation index at: https://enterprise-docs.dify.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# 配置权限模板

> 了解如何为新建工作空间配置默认角色模板和资源权限集模板。

# 配置权限模板

Dify 企业版提供管理后台级别的 RBAC 模板，帮助企业管理员为新建工作空间预先定义默认权限结构。

管理后台中的模板不会直接修改已有工作空间的权限配置。它们用于定义新建工作空间在创建时默认继承的角色和资源权限集。

## 可配置内容

进入 **管理后台 → 角色与权限**，可以配置以下两类模板：

| 模板 | 作用 |
| - | - |
| **工作空间角色模版** | 定义新建工作空间默认可用的角色及其权限范围。 |
| **资源权限集模板** | 定义新建工作空间默认可用的资源权限集。 |

## 工作空间角色模板

工作空间角色模板用于定义成员在工作空间内可以执行哪些操作。新建工作空间时，将默认继承此模板中配置的角色。

进入路径：**管理后台 → 角色与权限 → 工作空间角色模版**。

页面中会展示所有默认工作空间角色，包括：

| 字段 | 说明 |
| - | - |
| **角色** | 角色名称。 |
| **角色类型** | 系统预制或企业自定义。 |
| **角色描述** | 角色用途的简要说明。 |
| **操作** | 根据角色类型，可查看、编辑或移除角色。 |

### 系统预置角色

系统预置角色由 Dify 内置提供，用于保证升级过程中的权限兼容性，并为新建工作空间提供稳定的默认角色模型。

常见系统预置角色包括：

| 角色 | 描述 |
| - | - |
| **所有者** | 拥有工作空间最高权限，可管理所有成员、角色与资源。 |
| **管理者** | 负责工作空间日常管理，可管理大部分成员、角色与资源。 |
| **编辑者** | 可创建和编辑应用、知识库等内容，但不负责全局管理。 |
| **普通成员** | 可在被授权范围内查看和使用资源，不具备管理权限。 |
| **受限成员** | 默认不具备任何功能或资源权限，仅保留成员身份。 |

系统预置角色不能移除，也不能编辑。

### 企业自定义角色

企业自定义角色由企业管理员创建，可用于匹配企业内部真实的职责分工和权限模型。

你可以：

* 创建自定义角色。
* 编辑角色名称、描述和权限。
* 删除不再需要的自定义角色。

### 创建角色

1. 点击 **创建角色**。
2. 输入角色名称。
3. 填写角色描述。
4. 选择需要授予该角色的权限。
5. 点击 **确认**。

权限会按照产品模块分组，例如 **工作空间**、**应用** 等。你可以搜索权限，也可以展开权限分组后选择具体权限点。

### 编辑角色

1. 在目标角色右侧点击 **详情**。
2. 查看角色名称、描述和已选权限。
3. 修改可编辑字段。
4. 点击 **保存**。

### 移除自定义角色

仅企业自定义角色支持移除。

1. 点击自定义角色右侧的 **移除**。
2. 在弹窗中输入确认文本，点击 **移除**。

移除角色后无法恢复。删除前请确认没有工作空间配置依赖该角色。

## 资源权限集模板

资源权限集模板用于为新建工作空间定义可复用的资源权限级别。

这些模板不决定谁可以访问某个资源，而是定义成员在具体资源中被分配该权限集后，可以执行哪些操作。

进入路径：**管理后台 → 角色与权限 → 资源权限集模板**。

页面包含三个标签页：

| 标签页 | 作用 |
| - | - |
| **应用权限集** | 可用于应用资源的权限集。 |
| **知识库权限集** | 可用于知识库资源的权限集。 |
| **Agent 权限集** | 可用于 Agent 资源的权限集。 |

新建工作空间会默认继承这些权限集模板。工作空间管理员后续可以在自己的工作空间内继续调整权限集。

### 默认应用权限集

| 权限集 | 描述 |
| - | - |
| **完全控制** | 可对应用执行所有操作。 |
| **编辑内容** | 可编辑应用内容与配置，但不能管理访问权限。 |
| **查看监测与访问点** | 可查看应用的监测数据和访问点。 |
| **预览应用** | 仅可在列表中查看应用，不能进入详情。 |

### 默认知识库权限集

| 权限集 | 描述 |
| - | - |
| **完全控制** | 可对知识库执行所有操作。 |
| **编辑内容** | 可编辑知识库内容与配置，但不能管理访问权限。 |
| **预览知识库** | 仅可在列表中查看知识库，不能进入详情。 |

### 默认 Agent 权限集

| 权限集 | 描述 |
| - | - |
| **完全控制** | 可对 Agent 执行所有操作。 |
| **编辑内容** | 可对 Agent 执行除更改访问权限和删除以外的所有操作。 |
| **查看 Agent 基本信息** | 仅可在列表中看到 Agent，不能进入详情。 |
| **查看访问点** | 可打开 Agent 的访问点页面，但不能更改任何设置。 |

### 创建权限集

1. 打开对应资源类型的标签页，点击其中的创建按钮，例如 **新建 Agent 权限集**。
2. 输入名称和描述。
3. 选择要包含的资源权限。各权限的含义见 [权限参考](/zh/3.13.x/use/workspace/permission-reference)。
4. 点击 **确认**。

权限集可作为可复用的快捷配置。例如，名为 **编辑内容** 的应用权限集可以包含编辑应用内容、更新应用配置等权限。

### 编辑权限集

1. 点击权限集右侧的 **...** 菜单。
2. 选择 **编辑**。
3. 修改名称、描述或已授予的权限。
4. 点击 **确认**。

编辑管理后台的权限集模板会影响新建工作空间继承到的模板内容，但不会自动改写已有工作空间中已经被自定义调整过的权限配置。

### 删除权限集

1. 点击权限集右侧的 **...** 菜单。
2. 选择 **删除**。
3. 在确认弹窗中确认删除。

删除权限集后无法恢复。如果该权限集是默认工作空间配置中的必要权限集，请谨慎删除。

## 注意事项

* 管理后台模板仅对新建工作空间生效。
* 已有工作空间会保留当前角色和权限配置，除非被手动修改。
* 工作空间角色定义成员在工作空间层面可以做什么。
* 资源权限集定义应用、知识库和 Agent 中可复用的资源权限级别。
* 当需要针对具体资源配置成员访问范围时，仍需在具体资源的访问配置中完成。

## 推荐配置流程

1. 先配置 **工作空间角色模版**。
2. 再配置应用、知识库和 Agent 的 **资源权限集模板**。
3. 创建一个测试工作空间。
4. 检查新工作空间是否正确继承预期的角色和权限集。
5. 为成员分配角色，并验证资源访问行为是否符合预期。
