授权工作方式
对于已通过身份验证的请求,MoleSignal 会解析:- 主体:用户、服务账户或 API Token;
- 当前组织或受保护的平台范围;
- 角色分配与显式 IAM 绑定;
- 资源关系与批准的跨组织授权;
- 必需的许可证功能;
- 路由与目标资源要求的权限。
GET /api/v1/iam/capabilities 返回 Web 应用使用的实际生效访问能力快照。
权限作用域
组织权限只覆盖一个工作区,例如:org.settings.read与org.settings.manage;org.members.read与org.members.manage;iam.roles.read、iam.roles.manage、iam.policies.read与iam.policies.manage;- 细分的数据流、仪表盘、告警、值班计划、保存视图、数据管道、函数、报告、审计与 Agent 权限。
sys. 开头,并且只在 _sys 范围生效。平台权限控制全局组织、许可证版本、系统遥测、链路调试、平台管理员与平台设置。
角色与权限包
内置组织角色包括 Owner、Admin、Editor 与 Viewer。Platform Administrator 是独立的平台角色。内置角色由权限目录维护,不能编辑。 如果用户只需要更窄的职责,请创建自定义角色。界面提供只读观察者、数据分析师、数据管道开发者、告警管理员和组织管理员等权限包作为起点。保存前请检查最终权限清单。
仍被成员关系、Token、邀请或绑定引用的角色不能删除。
用户、审批与邀请
打开 IAM → 用户查看组织成员。如果自助注册要求审批,请在 IAM → 审批中批准或拒绝待处理账户。 使用 IAM → 邀请按邮箱邀请用户并指定初始角色。待处理邀请可以重发或撤销。邮箱域策略同时约束邀请、自助注册与 SSO 自动开户。 常用成员权限包括:org.members.read用于列出成员;org.members.manage用于创建、批准、禁用、修改或移除成员。
用户组与团队
用户组用于组织身份并分配策略。团队用于告警值班与升级目标等产品工作流。每个直接团队成员必须属于同一个组织。 如果访问权应跟随用户组、团队、资源或特定主体,请使用角色绑定和关系策略,不要扩大内置角色。服务账户与 API Token
为 Agent、CI、Collector 和集成使用 IAM → 服务账户。只分配该工作负载真正需要的角色或权限。 API Token 格式如下:api_tokens.read 用于列出 Token 元数据,api_tokens.manage 用于创建或撤销 Token。
跨工作区访问
显式授权可以将一个组织中的主体与另一个组织中的资源关联。服务器会同时检查该关系与资源权限;授权不会把目标组织变成主体的当前工作区。 仪表盘和报告请使用专用的资源共享模型。公开共享获得的是受约束的共享会话,不是组织成员关系。单点登录
打开 IAM → SSO 配置 OIDC 或 SAML 2.0 供应商。供应商配置保存在数据库中,无需重启进程即可生效。 配置发现地址或协议端点、客户端凭据或 IdP 证书材料、默认角色,以及可选的 IdP 用户组映射。新身份通过邮箱域与注册策略检查后,可以自动加入供应商所属组织。 SSO 需要sso 许可证功能。管理供应商还需要组织设置权限。
平台管理
_sys 范围与组织 IAM 相互隔离。租户 JWT 与 ms_* Token 无法枚举系统遥测、许可证历史或平台管理员。请使用具备相应 sys.* 权限的系统范围会话。
管理概览
了解个人、组织与平台管理。
安全
了解租户隔离、密钥、审计、共享与字段加密。