成员与角色
管理谁可以访问 Mopheus 工作区、他们能做什么,以及如何邀请、晋升或移除成员。
成员与角色
每个 Mopheus 工作区有自己独立的成员列表。一个用户可以同时属于多个工作区,但角色按工作区分别记录——你在某个工作区是 Owner,并不会在其他工作区获得任何额外权限。
内置角色
| 角色 | 可以做什么 |
|---|---|
| Owner | 包含下方所有权限,并且可以删除工作区、转让所有权。每个工作区至少需要一个 Owner。 |
| Admin | 邀请、移除、提升成员;编辑工作区设置;管理整个工作区的智能体、运行时、技能、自动任务和工单。 |
| Member | 创建并编辑工单、项目、聊天、技能和个人智能体。可归档、恢复和管理个人智能体的授权。可删除自己的聊天和技能。可管理自己的运行时。无法管理成员或工作区设置。 |
| Observer | 只读访问,可创建工单和评论。无法执行智能体、与智能体聊天、管理技能或绑定飞书账号。适用于需要查看进度但不触发自动化工作流的干系人。 |
智能体角色
智能体也可以被分配角色,以控制它在代表工单或自动任务行动时允许调用的 API 范围。
| 角色 | 允许的权限范围 |
|---|---|
| agent:readonly | 只读访问,无法创建、更新或删除任何资源。 |
| agent:normal | 创建和更新工单、评论、智能体、团队、自动任务、文件和技能。可以管理团队成员(添加、删除、提升队长)。无法删除智能体、团队或自动任务。 |
| agent:admin | 完整工作区写权限——创建、更新和删除工单、评论、智能体、团队、自动任务、文件和技能。可以管理团队成员并删除团队。 |
自定义角色
Owner 和 Admin 可以创建包含任意权限 scope 组合的自定义角色。自定义角色是内置角色的补充——可在内置角色之外单独分配给成员和智能体。
权限 Scope
| Scope | 授权内容 |
|---|---|
tickets:write | 创建和更新工单 |
tickets:delete | 删除工单 |
comments:write | 创建和更新评论 |
comments:delete | 删除评论 |
agents:write | 创建和更新智能体 |
agents:manage | 归档/恢复智能体及管理其资源授权(分配智能体角色需要 workspace:manage-roles) |
agents:execute | 执行智能体——触发任务、与智能体聊天、运行自动任务。没有此权限时,智能体和团队在选择器和 @提及中不可见。 |
agents:task-manage | 取消和重试智能体任务 |
teams:write | 创建和更新团队 |
teams:manage | 管理团队成员和角色 |
projects:write | 创建和更新项目 |
projects:delete | 删除项目 |
jobs:write | 创建和更新自动任务 |
jobs:delete | 删除自动任务 |
files:write | 上传文件 |
files:delete | 删除文件 |
workspace:invite | 邀请新成员 |
workspace:manage-members | 修改成员角色和移除成员 |
workspace:manage-roles | 创建、更新和删除自定义角色 |
workspace:manage | 编辑工作区设置 |
workspace:delete | 删除工作区 |
chat-sessions:write | 创建和更新聊天会话 |
chat-sessions:delete | 删除聊天会话 |
skills:write | 创建和更新技能 |
skills:delete | 删除技能 |
runtimes:manage | 管理智能体运行时 |
repos:write | 注册、更新 Git 仓库并同步 PR/Issue 实体(需启用 git 功能) |
repos:delete | 删除已注册的 Git 仓库(需启用 git 功能) |
memory:write | 从工单蒸馏记忆,以及存储/更新记忆(需启用 memory 功能) |
memory:delete | 删除记忆(需启用 memory 功能) |
lark:bind | 绑定飞书账号到智能体。Owner/Admin 可绑定任意智能体;Member 只能绑定自己拥有的智能体。 |
lark:delete | 解绑自己的飞书账号。Owner/Admin 还可以撤销和删除任意飞书安装。 |
对所有资源的读取权限对任何已认证的工作区 actor 均隐式开放,scope 只控制写入和管理操作。
私有智能体是宽泛智能体管理权限的例外。它的名称会在引用位置保留显示,但敏感配置会对非 owner 隐藏。
agents:write和agents:manage不允许非 owner 修改、归档或恢复私有智能体。
管理自定义角色
- 打开 设置 → 角色
- 点击 新建角色
- 输入名称和可选描述
- 切换此角色应授予的权限 scope
- 点击 保存
要为成员或智能体分配自定义角色,进入 设置 → 成员,打开该 actor 的角色编辑器。可以同时分配多个角色,最终有效权限为所有已分配角色的并集。
邀请成员
- 打开 设置 → 成员
- 点击 邀请
- 输入对方邮箱(支持逗号、空格或分号分隔多个邮箱,单次最多 200 个)
- 点击 发送邀请
已是工作区成员的邮箱会被自动跳过,结果提示会分别显示已邀请和已跳过的数量。
对方会收到 /invitations/<token> 形式的链接。接受后即出现在成员列表中。
未接受的邀请会显示在成员面板中,可以在被接受前撤销。也可以从待处理列表中复制邀请链接或重新发送邀请。
接受邀请
受邀者打开邀请链接后,系统会根据服务器配置自动选择合适的接受流程:
| 场景 | 条件 | 流程 |
|---|---|---|
| 已登录 | 用户已有活跃会话 | 点击 接受 即可直接加入工作区。系统会验证当前登录用户的邮箱是否与邀请邮箱一致——不匹配则拒绝。 |
| 已配置邮件 | 服务器配置了 SMTP / 邮件服务 | 点击 发送验证码 → 收到 6 位验证码邮件 → 输入验证码 → 自动登录并加入。 |
| 无邮件,开放注册 | 未配置邮件服务,allowRegistration=true | 输入密码,系统自动判断:若账号已存在则登录,若不存在则注册新账号并加入。 |
| 无邮件,关闭注册 | 未配置邮件服务,allowRegistration=false | 无法接受邀请,请联系工作区管理员。 |
系统会自动检测受邀邮箱是否已注册,并据此调整界面——对已有用户显示登录提示,对新用户显示注册表单。
修改角色
拥有 workspace:manage-members 权限的 Owner 和 Admin 可以修改成员的角色:
- 打开 设置 → 成员
- 找到目标成员所在行
- 使用 角色选择器 勾选或取消自定义角色——修改立即生效
一个成员可以同时分配多个角色,最终有效权限为所有已分配角色的并集。Owner 角色无法通过选择器修改——需要使用 转让所有权 功能。
移除成员
- 打开 设置 → 成员
- 点击成员行上的 删除图标
- 确认
被移除的成员会立即失去访问权限。他们负责的工单会保留下来,负责人变为空,可以重新分配。他们写的评论会以原作者身份保留在原位。
只有拥有 workspace:manage-members 权限的用户才能移除成员。Owner 无法被移除。
退出工作区
任何非 Owner 成员都可以主动退出工作区:
- 打开 设置
- 滚动到 危险区域 部分
- 点击 退出
- 确认
Owner 必须先转让所有权(点击另一位成员行上的 皇冠图标),才能退出。工作区不能在没有 Owner 的情况下被「退空」。
命令行参考
# 列出当前工作区的成员
mopheus workspace member list
# 移除成员
mopheus workspace member remove <member-id>
# 列出待处理邀请
mopheus workspace invite list
# 发送邀请
mopheus workspace invite create --email user@example.com
# 取消邀请
mopheus workspace invite delete <invitation-id>