> ## Documentation Index
> Fetch the complete documentation index at: https://docs.molesignal.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 身份与访问

> 数据库权限目录、角色、用户、服务账户、邀请、SSO 与跨工作区访问。

MoleSignal 使用访问能力标识授权操作，而不是比较展示角色。同一个用户可以属于多个组织，并在每个组织中获得不同权限。

## 授权工作方式

对于已通过身份验证的请求，MoleSignal 会解析：

1. 主体：用户、服务账户或 API Token；
2. 当前组织或受保护的平台范围；
3. 角色分配与显式 IAM 绑定；
4. 资源关系与批准的跨组织授权；
5. 必需的许可证功能；
6. 路由与目标资源要求的权限。

运行时权限目录、内置角色映射与权限包都保存在 PostgreSQL 中。`GET /api/v1/iam/capabilities` 返回 Web 应用使用的实际生效访问能力快照。

<Warning>
  页面可见或角色名称都不等于授权。后端会为每个受保护操作重新检查准确权限与资源所有权。
</Warning>

## 权限作用域

组织权限只覆盖一个工作区，例如：

* `org.settings.read` 与 `org.settings.manage`；
* `org.members.read` 与 `org.members.manage`；
* `iam.roles.read`、`iam.roles.manage`、`iam.policies.read` 与 `iam.policies.manage`；
* 细分的数据流、仪表盘、告警、值班计划、保存视图、数据管道、函数、报告、审计与 Agent 权限。

平台权限以 `sys.` 开头，并且只在 `_sys` 范围生效。平台权限控制全局组织、许可证版本、系统遥测、链路调试、平台管理员与平台设置。

## 角色与权限包

内置组织角色包括 Owner、Admin、Editor 与 Viewer。Platform Administrator 是独立的平台角色。内置角色由权限目录维护，不能编辑。

如果用户只需要更窄的职责，请创建自定义角色。界面提供只读观察者、数据分析师、数据管道开发者、告警管理员和组织管理员等权限包作为起点。保存前请检查最终权限清单。

| 操作          | 端点                          | 权限                 |
| ----------- | --------------------------- | ------------------ |
| 列出角色        | `GET /api/v1/roles`         | `iam.roles.read`   |
| 创建自定义角色     | `POST /api/v1/roles`        | `iam.roles.manage` |
| 更新自定义角色     | `PATCH /api/v1/roles/{id}`  | `iam.roles.manage` |
| 删除未使用的自定义角色 | `DELETE /api/v1/roles/{id}` | `iam.roles.manage` |

仍被成员关系、Token、邀请或绑定引用的角色不能删除。

## 用户、审批与邀请

打开 **IAM → 用户**查看组织成员。如果自助注册要求审批，请在 **IAM → 审批**中批准或拒绝待处理账户。

使用 **IAM → 邀请**按邮箱邀请用户并指定初始角色。待处理邀请可以重发或撤销。邮箱域策略同时约束邀请、自助注册与 SSO 自动开户。

常用成员权限包括：

* `org.members.read` 用于列出成员；
* `org.members.manage` 用于创建、批准、禁用、修改或移除成员。

切换工作区会签发新的限定范围 JWT。组织 ID 与 Slug 是稳定标识；修改展示名称不会改变这两个值。

## 用户组与团队

用户组用于组织身份并分配策略。团队用于告警值班与升级目标等产品工作流。每个直接团队成员必须属于同一个组织。

如果访问权应跟随用户组、团队、资源或特定主体，请使用角色绑定和关系策略，不要扩大内置角色。

## 服务账户与 API Token

为 Agent、CI、Collector 和集成使用 **IAM → 服务账户**。只分配该工作负载真正需要的角色或权限。

API Token 格式如下：

```text theme={null}
ms_<prefix>_<secret>
```

前缀用于查找，Secret 以哈希形式保存。完整 Token 只返回一次。API Token 与登录 JWT 使用相同请求头：

```http theme={null}
Authorization: Bearer ms_…
```

`api_tokens.read` 用于列出 Token 元数据，`api_tokens.manage` 用于创建或撤销 Token。

## 跨工作区访问

显式授权可以将一个组织中的主体与另一个组织中的资源关联。服务器会同时检查该关系与资源权限；授权不会把目标组织变成主体的当前工作区。

仪表盘和报告请使用专用的[资源共享模型](/zh-Hans/resource-sharing)。公开共享获得的是受约束的共享会话，不是组织成员关系。

## 单点登录

打开 **IAM → SSO** 配置 OIDC 或 SAML 2.0 供应商。供应商配置保存在数据库中，无需重启进程即可生效。

配置发现地址或协议端点、客户端凭据或 IdP 证书材料、默认角色，以及可选的 IdP 用户组映射。新身份通过邮箱域与注册策略检查后，可以自动加入供应商所属组织。

SSO 需要 `sso` 许可证功能。管理供应商还需要组织设置权限。

## 平台管理

`_sys` 范围与组织 IAM 相互隔离。租户 JWT 与 `ms_*` Token 无法枚举系统遥测、许可证历史或平台管理员。请使用具备相应 `sys.*` 权限的系统范围会话。

<CardGroup cols={2}>
  <Card title="管理概览" icon="shield" href="/zh-Hans/administration">
    了解个人、组织与平台管理。
  </Card>

  <Card title="安全" icon="lock" href="/zh-Hans/security">
    了解租户隔离、密钥、审计、共享与字段加密。
  </Card>
</CardGroup>
