LangSmith 提供额外的用户管理自定义功能,使用功能标志来实现。
功能
组织的工作区级别邀请
LangSmith 中的默认行为要求用户成为组织管理员才能邀请新用户加入组织。对于希望将这一职责委托给工作区管理员的自托管客户,可以设置一个功能标志,使工作区管理员也能够邀请新用户加入组织及其特定工作区 **在工作区级别**.
通过以下配置选项启用此功能后,工作区管理员可以在 Workspace members 下的 Settings > Workspaces标签页中添加新用户。在工作区级别邀请时支持以下两种情况,而组织级别邀请的功能与之前相同。
- 邀请尚未在组织中激活的用户:这将把用户作为待处理状态添加到组织和特定工作区
- 邀请已在组织中激活的用户:直接将用户作为活跃成员添加到工作区(无待处理状态)。
管理员可以同时为这两种情况邀请用户。
配置
config:
workspaceScopeOrgInvitesEnabled: true
# In your .env file
WORKSPACE_SCOPE_ORG_INVITES_ENABLED="true"
SSO 新成员登录流程
从 helm **v0.11.10**开始,使用 OAuth SSO 的自托管部署将不再需要手动在 LangSmith 设置中添加成员才能加入。部署将有一个 <b>默认</b> 组织,新用户在其首次登录 LangSmith 时将被自动添加到该组织。
对于您的 **默认** 组织,您可以设置分配给新成员的工作区和工作区角色。对于 **non-default** 组织,邀请流程保持不变。 用户加入组织后,其工作区或角色的任何变更(超出默认组织设置范围)必须通过 LangSmith 设置(如前所述)或通过 SCIM 进行管理。
SSO 组同步
SSO 组同步 从 OIDC ID 令牌中读取组成员关系,并使用 SCIM 命名约定。它是比 SCIM 更简单的替代方案,适用于那些IdP可以在OIDC令牌中包含组但无法轻松运行SCIM配置的自托管组织。
有关IdP端配置(声明、范围),请参阅 OIDC SSO设置指南中的SSO组同步部分。有关设置参考和行为,请参阅 主SSO组同步文档.
禁用组织创建
默认情况下,任何用户都可以在LangSmith中创建组织。对于自托管客户,管理员可能希望在设置初始组织后限制此功能。此功能标志允许管理员禁用用户创建新组织的能力。
配置
config:
userOrgCreationDisabled: true
# In your .env file
FF_ORG_CREATION_DISABLED="true"
禁用个人组织
默认情况下,登录LangSmith的任何用户都会为自己创建一个个人组织。对于自托管客户,管理员可能希望限制此功能。此功能标志允许管理员禁用用户创建个人组织的能力。
配置
config:
personalOrgsDisabled: true
# In your .env file
FF_PERSONAL_ORGS_DISABLED="true"
禁用个人访问令牌创建
默认情况下,用户可以在任何组织中创建个人访问令牌(PAT)。对于自托管客户,管理员可能希望在全球范围内禁用所有组织的PAT创建。此环境变量允许管理员防止用户在实例中的任何组织中创建新的PAT。
要改为禁用单个组织的PAT创建,请参阅 按组织的API选项.
配置
commonEnv:
- name: PAT_CREATION_DISABLED
value: "true"
# In your .env file
PAT_CREATION_DISABLED="true"