角色与权限
配置全局角色和团队作用域权限
Clouisle 同时使用全局角色权限和资源作用域角色。前端根据权限隐藏菜单,后端在 API 依赖中再次校验;不要把“看不到菜单”当作安全边界。
权限代码
权限代码通常为 resource:action,例如 agent:read、agent:create、workflow:run、kb:read、tool:execute、apikey:read。管理权限使用 admin: 前缀,例如 admin:model:read 和 admin:settings:read。
角色操作
- 超级管理员前往角色查看系统角色或创建自定义角色。
- 为角色选择权限。
- 把角色分配给用户,或在团队/资源作用域分配作用域角色。
- 使用目标用户登录测试实际菜单和 API 行为。

保护规则
系统角色和系统权限不能删除或任意修改。不能删除超级管理员、默认团队所有者或正在使用的角色。权限变更会影响后续请求;已签发 JWT 不应被视为永久权限缓存。
排查 403
查看响应中的权限信息、当前团队和用户角色。确认资源所属团队、当前账号是否有效、是否需要团队管理员或超级管理员,以及 API Key 是否配置了目标 Agent/工作流访问范围。
这篇文章对你有帮助吗?