使用指南控制台使用
权限管理
用户、用户组、角色、Token、访问策略与资源就地授权的操作说明。
对应菜单:认证管理 → 主体管理(/auth/principals)、权限策略(/auth/policies)。另有各资源页上的「授权」入口。


主体管理
页头「身份主体」,三个 Tab:用户 / 用户组 / 角色。
用户
- 「新建用户」创建账号。
- 列表可查看 Token 状态(启用中 / 禁用中)。
- 「查看 Token」打开只读 Token 对话框,可复制。
- 进入用户详情「访问凭据」:
- 复制
- 重置(成功提示「资源访问凭据已重置」)
- 禁用 / 启用
- 编辑时可设置「Token 启用状态」开关。
用户组
- 「新建用户组」,维护成员。
- 同样支持查看 / 复制 / 重置 / 启停 Token(文案为「用户组访问凭据…」)。
- 支持批量删除(需权限)。
角色
- 自定义角色:可创建、编辑、删除。
- 内置角色(管理员、资源全读、资源全写等):页面提示仅允许调整用户与用户组成员,不能当普通自定义角色随意改权限模型。
访问策略
路径:/auth/policies,页头「访问策略」。
- Tab 切换:自定义策略 / 默认策略。
- 「新建策略」:配置名称、行为、资源范围、主体等。
- 列表可看类型、来源、是否默认策略、操作时间。
- 进入详情编辑或删除;支持批量删除自定义策略。
策略里的资源类型可能包含服务、配置、治理规则、MCP、A2A,以及名为 ServiceContract 的动作资源——这不等于 Console 提供服务契约管理页。
资源就地授权
在命名空间、配置分组/文件、治理规则、MCP、A2A 等页面点「授权」,打开授权抽屉,把主体与该资源的可操作范围绑定起来。这是除全局策略页之外的第二条授权路径,排障时两边都要看。
推荐操作节奏
- 用主账号完成初始化后,立即创建日常平台账号。
- 给发布者单独授予对应 Publish 权限点,而不是共享主账号。
- Token 泄露后立刻重置并禁用旧凭据。
- 关闭临时「所有人可写」类调试策略。
关键边界
- 有编辑权 ≠ 有 Publish 权。
- 按钮可能因服务端计算的
editable/deleteable而禁用。 - 详见 鉴权链与资源映射。