本参考文档解释了 LangSmith 基于角色的访问控制 (RBAC) 系统,用于管理组织级别和工作区级别的权限。
LangSmith 的 RBAC 系统管理工作区内的用户权限。RBAC 允许您控制谁可以访问您的 LangSmith 工作区 以及他们可以在其中执行的操作。
在 LangSmith 中,每个用户拥有: - 一个 **组织角色** 适用于整个组织(独立于工作区 RBAC)。 - - 一个 **工作区角色** ,适用于他们所属的每个工作区(需要企业 RBAC 功能)。
在企业计划中,组织可以创建 自定义工作区角色 ,具有精细的权限组合。
要了解如何设置 RBAC 和为用户分配角色,请参阅 用户管理指南。您的身份提供商也可以通过 SCIM 组 or SSO 组同步.
角色类型
组织角色
组织角色 **与工作区 RBAC 功能不同** ,用于管理组织范围内的功能。这些角色由系统定义,无法修改或扩展。 组织用户 和 组织查看者 角色仅在 Plus 和企业计划的组织中可用。在开发者组织(单个工作区)中,所有用户默认被分配 组织管理员 角色。
| 角色 | 描述 |
|---|---|
| 组织管理员 | 完全权限,可管理组织配置、用户、计费和工作区 |
| 组织操作员 | 工作区和用户的管理访问权限,用于日常运营,不包含管理员级别特权 |
| 组织用户 | 组织信息的读取访问权限和创建个人访问令牌的能力 |
| 组织查看者 | 组织信息的只读访问权限 |
组织管理员
描述:完全权限,可管理所有组织配置、用户、计费和工作区。
权限: - organization:manage - 对组织设置、SSO、安全和计费完全控制 - organization:read - 对所有组织信息的读取权限 - organization:pats:create - 创建组织级 个人访问令牌
主要功能: - 管理 组织设置 和品牌 - 配置 SSO 和认证方式 - 管理 计费 和订阅计划 - 创建和删除 工作区 - 邀请和移除组织成员 - 为成员分配组织和工作区角色 - 创建和管理 自定义角色 - 配置 RBAC 和 ABAC(基于属性的访问控制)策略 - 查看组织 使用情况 和分析 - 查看 审计日志 (企业版)
有关设置和管理组织的详细信息,请参阅 管理概述.
组织操作员
日常运营的管理访问权限,包括工作区和用户管理,但不能管理组织管理员或创建组织范围内的服务密钥。
Permissions: - organization:manage - 对组织设置、工作区和非管理员用户的控制权 - organization:read - 对所有组织信息的读取权限 - organization:pats:create - 创建个人访问令牌
主要功能: - 创建和管理 工作区 - 邀请组织成员(仅限组织用户和查看者角色) - 管理非管理员组织成员(修改和移除组织用户及查看者) - 为成员分配工作区角色 - 创建工作区范围的服务密钥和服务账户 - 查看组织 使用情况 和分析 - 查看 审计日志 (企业版)
Restrictions:
- - 无法邀请、修改或移除组织管理员
- - 无法为用户分配组织管理员角色
- - 无法创建组织范围(非工作区特定)的服务密钥
- - 不会自动添加到现有工作区(仅添加到其创建或被明确邀请加入的工作区)
- - 无法管理组织 计费 或订阅计划
- - 无法配置 SSO 或身份验证方法
- - 无法创建或管理 自定义角色
组织用户
描述:对组织信息的读取权限以及创建个人访问令牌的能力。
权限: - organization:read - 对组织信息的读取权限 - organization:pats:create - 创建个人访问令牌
关键能力: - 查看组织成员和工作区 - 查看组织设置(但不能修改) - 创建 个人访问令牌 用于 API 访问 - 加入他们被邀请的工作区
限制: - 无法修改组织设置 - 无法管理账单或订阅 - 无法创建或删除工作区 - 无法邀请或移除组织成员 - 无法管理角色或权限
您可以将组织用户添加到一部分工作区,并分配工作区角色(如果启用了 RBAC),这些角色指定工作区级别的权限。
组织查看者
描述:对组织信息的只读访问权限。
权限: - organization:read - 对组织信息的读取权限
关键能力: - 查看组织成员和工作区 - 查看组织设置
限制: - 无法修改组织级别的任何内容 - 无法创建个人访问令牌 - 无法管理账单、工作区或成员
工作区角色
工作区角色是 **企业 RBAC 功能** 的一部分,用于控制用户在工作区内对资源可以执行的操作:
| 角色 | 描述 |
|---|---|
| 工作区管理员 | 对所有资源的完全权限,包括工作区设置和成员管理 |
| 工作区编辑者 | 对大多数资源的完全权限,无法管理工作区设置或删除某些资源 |
| 工作区查看者 | 对所有工作区资源的只读访问权限 |
工作区管理员
描述:拥有所有资源的完全权限并能够管理工作区的角色。
权限: - 对所有资源类型的全部创建、读取、更新、删除和共享权限 - 工作区管理能力
工作区编辑者
描述:对大多数资源拥有完全权限。无法管理工作区设置或删除某些关键资源。
与管理者的主要区别: - 无法删除 运行 - 无法管理工作区设置(更改工作区名称等) - 无法管理工作区成员(添加、移除或更新成员角色)
工作区查看者
描述:对所有工作区资源的只读访问权限。
权限:对所有资源类型的只读访问权限。
自定义角色
组织管理员 可以根据其组织的特定需求创建具有特定权限组合的自定义角色。
创建自定义角色
自定义角色在 组织 级别创建,可分配给该组织内任何 工作区 中的用户。
步骤: 1. 导航至组织 **设置** > **角色**. 2. 点击 **创建自定义角色**. 3. 选择要包含在角色中的权限。 4. 将自定义角色分配给特定工作区中的用户。
有关每个操作所需的具体权限详细信息,请参阅 组织和workspace操作参考.
请注意以下自定义角色详情:
- - 自定义角色只能由组织管理员创建和管理。
- - 自定义角色是组织特有的(不能在组织之间转移)。
- - 每个自定义角色可以具有任意组合的工作区级权限。
- - 自定义角色不能具有组织级权限。
- - 用户在不同工作区中可以拥有不同的角色(包括自定义角色)。
了解权限行为
某些权限在自定义角色中提供细粒度控制:
- -
workspaces:manage不 **不** 不包含管理工作区成员的功能。要允许自定义角色添加、移除或更新工作区成员,必须显式授予workspaces:manage-members。内置的工作区管理员角色自动包含这两项权限。 - -
workspaces:manage-model-configs控制创建、编辑或删除 模型配置 (包括附加 OAuth 客户端凭证)以及更改每个模型可用的 LangSmith 功能。它独立于workspaces:manage—在应该能够配置模型的自定义角色上显式授予它。内建的工作区管理员角色自动包含它。 - -
bulk-exports:read和bulk-exports:manage涵盖批量导出端点(列出、创建、取消导出和管理目标)。在自定义角色中使用它们以授予最小权限的批量导出访问权限,无需workspaces:manage。内建的工作区管理员角色包含bulk-exports:manage,所有具有读取能力的角色都包含bulk-exports:readautomatically. - -
projects:increase-trace-tier和projects:decrease-trace-tier是独立的,可以单独授予。例如,您可以允许某个角色减少保留期限,而不允许其增加保留期限。如果用户缺少这两项权限,保留设置 UI 将被完全隐藏。如果他们只有其中一项权限,UI 将部分启用(不允许的方向被禁用)。 - -
projects:update仅涵盖元数据更新(名称、描述、标签),并且 **不** 授予更改跟踪保留期限的能力。要允许自定义角色修改跟踪层级,您必须显式授予projects:increase-trace-tier,projects:decrease-trace-tier或两者。