工作区

成员与角色

管理谁可以访问 Mopheus 工作区、他们能做什么,以及如何邀请、晋升或移除成员。

成员与角色

每个 Mopheus 工作区有自己独立的成员列表。一个用户可以同时属于多个工作区,但角色按工作区分别记录——你在某个工作区是 Owner,并不会在其他工作区获得任何额外权限。

内置角色

角色可以做什么
Owner包含下方所有权限,并且可以删除工作区、转让所有权。每个工作区至少需要一个 Owner。
Admin邀请、移除、提升成员;编辑工作区设置;管理整个工作区的智能体、运行时、技能、自动任务和工单。
Member创建并编辑工单、项目、聊天、技能和个人智能体。可归档、恢复和管理个人智能体的授权。可删除自己的聊天和技能。可管理自己的运行时。无法管理成员或工作区设置。
Observer只读访问,可创建工单和评论。无法执行智能体、与智能体聊天、管理技能或绑定飞书账号。适用于需要查看进度但不触发自动化工作流的干系人。

智能体角色

智能体也可以被分配角色,以控制它在代表工单或自动任务行动时允许调用的 API 范围。

角色允许的权限范围
agent:readonly只读访问,无法创建、更新或删除任何资源。
agent:normal创建和更新工单、评论、智能体、团队、自动任务、文件和技能。可以管理团队成员(添加、删除、提升队长)。无法删除智能体、团队或自动任务。
agent:admin完整工作区写权限——创建、更新和删除工单、评论、智能体、团队、自动任务、文件和技能。可以管理团队成员并删除团队。

自定义角色

Owner 和 Admin 可以创建包含任意权限 scope 组合的自定义角色。自定义角色是内置角色的补充——可在内置角色之外单独分配给成员和智能体。

权限 Scope

Scope授权内容
tickets:write创建和更新工单
tickets:delete删除工单
comments:write创建和更新评论
comments:delete删除评论
agents:write创建和更新智能体
agents:manage归档/恢复智能体及管理其资源授权(分配智能体角色需要 workspace:manage-roles
agents:execute执行智能体——触发任务、与智能体聊天、运行自动任务。没有此权限时,智能体和团队在选择器和 @提及中不可见。
agents:task-manage取消和重试智能体任务
teams:write创建和更新团队
teams:manage管理团队成员和角色
projects:write创建和更新项目
projects:delete删除项目
jobs:write创建和更新自动任务
jobs:delete删除自动任务
files:write上传文件
files:delete删除文件
workspace:invite邀请新成员
workspace:manage-members修改成员角色和移除成员
workspace:manage-roles创建、更新和删除自定义角色
workspace:manage编辑工作区设置
workspace:delete删除工作区
chat-sessions:write创建和更新聊天会话
chat-sessions:delete删除聊天会话
skills:write创建和更新技能
skills:delete删除技能
runtimes:manage管理智能体运行时
repos:write注册、更新 Git 仓库并同步 PR/Issue 实体(需启用 git 功能)
repos:delete删除已注册的 Git 仓库(需启用 git 功能)
memory:write从工单蒸馏记忆,以及存储/更新记忆(需启用 memory 功能)
memory:delete删除记忆(需启用 memory 功能)
lark:bind绑定飞书账号到智能体。Owner/Admin 可绑定任意智能体;Member 只能绑定自己拥有的智能体。
lark:delete解绑自己的飞书账号。Owner/Admin 还可以撤销和删除任意飞书安装。

对所有资源的读取权限对任何已认证的工作区 actor 均隐式开放,scope 只控制写入和管理操作。

私有智能体是宽泛智能体管理权限的例外。它的名称会在引用位置保留显示,但敏感配置会对非 owner 隐藏。agents:writeagents:manage 不允许非 owner 修改、归档或恢复私有智能体。

管理自定义角色

  1. 打开 设置 → 角色
  2. 点击 新建角色
  3. 输入名称和可选描述
  4. 切换此角色应授予的权限 scope
  5. 点击 保存

要为成员或智能体分配自定义角色,进入 设置 → 成员,打开该 actor 的角色编辑器。可以同时分配多个角色,最终有效权限为所有已分配角色的并集。

邀请成员

  1. 打开 设置 → 成员
  2. 点击 邀请
  3. 输入对方邮箱(支持逗号、空格或分号分隔多个邮箱,单次最多 200 个)
  4. 点击 发送邀请

已是工作区成员的邮箱会被自动跳过,结果提示会分别显示已邀请和已跳过的数量。

对方会收到 /invitations/<token> 形式的链接。接受后即出现在成员列表中。

未接受的邀请会显示在成员面板中,可以在被接受前撤销。也可以从待处理列表中复制邀请链接或重新发送邀请。

接受邀请

受邀者打开邀请链接后,系统会根据服务器配置自动选择合适的接受流程:

场景条件流程
已登录用户已有活跃会话点击 接受 即可直接加入工作区。系统会验证当前登录用户的邮箱是否与邀请邮箱一致——不匹配则拒绝。
已配置邮件服务器配置了 SMTP / 邮件服务点击 发送验证码 → 收到 6 位验证码邮件 → 输入验证码 → 自动登录并加入。
无邮件,开放注册未配置邮件服务,allowRegistration=true输入密码,系统自动判断:若账号已存在则登录,若不存在则注册新账号并加入。
无邮件,关闭注册未配置邮件服务,allowRegistration=false无法接受邀请,请联系工作区管理员。

系统会自动检测受邀邮箱是否已注册,并据此调整界面——对已有用户显示登录提示,对新用户显示注册表单。

修改角色

拥有 workspace:manage-members 权限的 Owner 和 Admin 可以修改成员的角色:

  1. 打开 设置 → 成员
  2. 找到目标成员所在行
  3. 使用 角色选择器 勾选或取消自定义角色——修改立即生效

一个成员可以同时分配多个角色,最终有效权限为所有已分配角色的并集。Owner 角色无法通过选择器修改——需要使用 转让所有权 功能。

移除成员

  1. 打开 设置 → 成员
  2. 点击成员行上的 删除图标
  3. 确认

被移除的成员会立即失去访问权限。他们负责的工单会保留下来,负责人变为空,可以重新分配。他们写的评论会以原作者身份保留在原位。

只有拥有 workspace:manage-members 权限的用户才能移除成员。Owner 无法被移除。

退出工作区

任何非 Owner 成员都可以主动退出工作区:

  1. 打开 设置
  2. 滚动到 危险区域 部分
  3. 点击 退出
  4. 确认

Owner 必须先转让所有权(点击另一位成员行上的 皇冠图标),才能退出。工作区不能在没有 Owner 的情况下被「退空」。

命令行参考

# 列出当前工作区的成员
mopheus workspace member list

# 移除成员
mopheus workspace member remove <member-id>

# 列出待处理邀请
mopheus workspace invite list

# 发送邀请
mopheus workspace invite create --email user@example.com

# 取消邀请
mopheus workspace invite delete <invitation-id>