角色与自定义角色
每个组织成员都有一个角色,用于控制其可在 AISIX Cloud 控制台和 AISIX Cloud Admin API 中执行的操作。AISIX Cloud 为常见访问模式提供三个内置角色。需要更精细控制的组织可以定义自定义角色,即基于 API 执行权限检查时所使用的同一套资源定义创建的命名权限集合。
组织角色为成员在所有环境中设定基础权限。如果成员需要在某个环境中获得额外访问权限,owner 可以添加环境访问授权,而无需改变其在其他环境中的基础权限。
角色控制谁可以通过控制面配置网关。API Key 设置则单独决定 API Key 可以使用哪些模型和工具,以及其流量适用哪些预算。
内置角色
| 角色 | 访问权限 |
|---|---|
owner | 完全控制,包括账单、成员角色变更、移除成员和管理 Admin Token。 |
admin | 对所有资源具有读写权限。成员角色变更、移除成员和创建 Admin Token 仍仅限 owner 执行。 |
member | 对组织资源具有只读权限,不能读取审计事件。 |
Roles 页面列出每个角色及其实际执行的权限。该页面使用与 API 检查每个请求时相同的权限目录。
自定义角色
自定义角色是针对环境、模型、API Key、安全护栏、预算和审计事件等资源定义的一组命名 read 和 write 权限。它会替换成员的内置基础权限,而不是在其上扩展。例如,只对 environments 授予 read 权限的角色不能列出团队或查看用量。
常见用途包括:
- 读取审计记录和用量、但不配置任何内容的
auditor角色。 - 管理模型、服务提供方密钥和安全护栏、但不能变更成员或账单的
gateway-operator角色。 - 以只读为主、仅对一种资源类型(例如预算)授予写权限的角色。