Lattice Hub 文档
使用指南控制台使用

权限管理

用户、用户组、角色、Token、访问策略与资源就地授权的操作说明。

对应菜单:认证管理 → 主体管理/auth/principals)、权限策略/auth/policies)。另有各资源页上的「授权」入口。

主体管理

权限策略

主体管理

页头「身份主体」,三个 Tab:用户 / 用户组 / 角色

用户

  1. 「新建用户」创建账号。
  2. 列表可查看 Token 状态(启用中 / 禁用中)。
  3. 「查看 Token」打开只读 Token 对话框,可复制。
  4. 进入用户详情「访问凭据」:
    • 复制
    • 重置(成功提示「资源访问凭据已重置」)
    • 禁用 / 启用
  5. 编辑时可设置「Token 启用状态」开关。

用户组

  1. 「新建用户组」,维护成员。
  2. 同样支持查看 / 复制 / 重置 / 启停 Token(文案为「用户组访问凭据…」)。
  3. 支持批量删除(需权限)。

角色

  • 自定义角色:可创建、编辑、删除。
  • 内置角色(管理员、资源全读、资源全写等):页面提示仅允许调整用户与用户组成员,不能当普通自定义角色随意改权限模型。

访问策略

路径:/auth/policies,页头「访问策略」。

  1. Tab 切换:自定义策略 / 默认策略
  2. 「新建策略」:配置名称、行为、资源范围、主体等。
  3. 列表可看类型、来源、是否默认策略、操作时间。
  4. 进入详情编辑或删除;支持批量删除自定义策略。

策略里的资源类型可能包含服务、配置、治理规则、MCP、A2A,以及名为 ServiceContract 的动作资源——这不等于 Console 提供服务契约管理页。

资源就地授权

在命名空间、配置分组/文件、治理规则、MCP、A2A 等页面点「授权」,打开授权抽屉,把主体与该资源的可操作范围绑定起来。这是除全局策略页之外的第二条授权路径,排障时两边都要看。

推荐操作节奏

  1. 用主账号完成初始化后,立即创建日常平台账号。
  2. 给发布者单独授予对应 Publish 权限点,而不是共享主账号。
  3. Token 泄露后立刻重置并禁用旧凭据。
  4. 关闭临时「所有人可写」类调试策略。

关键边界

  • 有编辑权 ≠ 有 Publish 权。
  • 按钮可能因服务端计算的 editable / deleteable 而禁用。
  • 详见 鉴权链与资源映射

下一步

On this page