> ## Documentation Index
> Fetch the complete documentation index at: https://enterprise-docs.dify.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# 角色与权限

> 通过角色与资源访问共同控制每位成员能做什么

成员的权限来自其 **角色**。

大多数权限作用于资源（应用、知识库或 Agent），成员只能在自己可 **访问** 的资源上行使这些权限。你也可在单个资源上覆盖成员角色赋予的权限。此类权限为「资源权限」。

其他权限作用于工作空间本身，不与任何资源关联，例如管理成员、安装插件等。

<Info>
  要了解哪些权限属于资源权限，以及各权限对应的具体操作，详见 [权限参考](/zh/3.13.x/use/workspace/permission-reference)。
</Info>

## 示例

Maya 持有编辑者角色，因此拥有编辑应用的权限。（[**角色：决定谁能做什么**](#决定谁能做什么)）

你的 Q4 Revenue 应用包含敏感数据，因此你没有把 Maya 加入它的允许访问成员列表。即使她是编辑者，这个应用也不会对她显示。（[**资源访问：控制谁能访问资源**](#控制资源访问)）

把 Maya 加入列表后，应用就会对她显示，她也能像编辑其他应用一样编辑它。若只想让她查看，可在该应用上覆盖她的角色权限。（[**例外：覆盖成员在特定资源上的角色权限**](#设置例外)）

## 决定谁能做什么

为每位成员分配角色。角色在 **设置** > **角色与权限** 中管理，并在 **设置** > [**成员**](/zh/3.13.x/use/workspace/team-members-management) 中分配给成员。

成员持有多个角色时，权限叠加生效。

### 系统角色

每个工作空间都内置一组系统角色。打开某个角色并点击 **查看**，可查看它授予的全部权限。

每个系统角色都拥有对应的工作空间权限，以及如下表所示的特定默认资源权限集。

| 角色 | 应用 | 知识库 | Agent |
| :- | :- | :- | :- |
| 所有者、管理者 | 完全控制 | 完全控制 | 完全控制 |
| 编辑者 | 编辑内容 | 编辑内容 | 编辑内容 |
| 普通成员 | 查看监测与访问点 | 无 | 查看 Agent 基本信息、查看访问点 |
| 受限成员 | 无 | 无 | 无 |

可在 **设置** > **权限集** 中查看每个默认权限集包含的具体资源权限。

### 自定义角色

系统角色不满足团队需要时，可创建自定义角色，精确选择它包含的权限。新工作空间还会带有企业管理后台中预置的自定义角色。

删除自定义角色会同时将它从所有已分配的成员中移除。

## 控制资源访问

<Info>
  管理资源访问需要 **查看与管理访问权限** 权限，默认由所有者、管理者以及资源创建者持有。
</Info>

在资源的 **访问权限** 标签页中控制谁能访问它：

* 要向全部工作空间成员开放（包括之后加入的成员），打开 **自动包含工作空间成员**。

* 要仅向指定成员开放，关闭该开关，然后自行管理允许访问的成员列表。

创建者在允许访问的成员列表中带有 **维护者** 标记，且无法从列表中移除。

工作空间所有者和管理者始终可访问工作空间内的所有资源。

<Info>
  应用和 Agent 默认对全部工作空间成员开放，知识库默认仅对创建者、工作空间所有者和管理者开放。

  若要让新建的应用或 Agent 保持私有，创建后立即关闭 **自动包含工作空间成员**。
</Info>

没有访问权的成员完全看不到该资源。只有访问权同样不够：例如受限成员的角色不授予任何权限，除非你为此类成员设置例外，否则他们依然什么都看不到。

## 设置例外

成员在资源上的权限默认来自其角色。

要设置例外，在资源的 **访问权限** 标签页中，将该成员的 **访问权限** 从 **按角色权限** 切换为某个权限集。

可选择内置权限集，或在 **设置** > **权限集** 中创建自己的权限集。所选权限集会替代角色权限，且仅对该资源生效。

<Info>
  工作空间所有者、管理者和资源创建者不受例外影响，在该资源上始终拥有 **完全控制**。
</Info>
