设备指纹
使用控制台组织、成员与权限

组织与账号体系

组织、成员与权限: 组织与账号体系

什么是组织

组织是 GEELAB 中承载团队成员、产品订阅、权限和业务资产的顶层容器。

组织内通常包含:

  • 主账号与受邀成员。
  • 已开通的产品及套餐。
  • 各产品的配置和业务数据。
  • 设备指纹应用、接入端、事件、访客、风险信号、密钥和 Webhook。

同一账号加入多个组织时,各组织的数据、产品订阅和权限彼此隔离。用户切换组织后,控制台中的应用、事件和配置也会随当前组织切换。

全局账号与组织成员关系

全局账号用于登录 GEELAB,通常由电子邮箱唯一标识。组织成员关系表示这个账号是否可以访问某个组织,以及在该组织中拥有哪些产品权限。

全局账号:[email protected]

├── 组织 A
│   ├── 成员状态:正常
│   ├── 设备指纹:读写
│   └── 验证码:无权限

└── 组织 B
    ├── 成员状态:已停用
    ├── 设备指纹:只读
    └── 验证码:只读

这意味着:

  • 停用组织 B 中的成员关系,不会注销全局账号。
  • 用户仍可登录并访问组织 A。
  • 删除组织 A 中的成员关系,不会自动删除组织 B 中的关系。
  • 修改一个组织中的产品权限,不会影响其他组织。

账号登录与业务隔离

GEELAB 与其他业务系统可以共用底层用户资料,但应使用独立的认证配置和业务权限。用户在 GEELAB 中的密码、登录状态和组织上下文,应按照 GEELAB 的认证规则处理。

组织数据隔离遵循以下原则:

  • 用户只能看到自己已加入且状态正常的组织。
  • 进入组织后,只能访问该组织已开通的产品。
  • 即使组织已经开通某产品,成员仍需被分配对应产品权限。
  • 只有只读权限的成员可以查看数据,但不能执行新增、修改、删除等写操作。
  • 组织间的成员权限和业务数据不会自动继承。

主账号与子账号

主账号

主账号是组织所有者,通常负责组织级管理,包括:

  • 查看和修改组织资料。
  • 邀请和管理成员。
  • 分配成员产品权限。
  • 停用、恢复或删除成员。
  • 查看组织订阅和成员名额。
  • 处理成员无法访问组织或产品的问题。

当前设计中,每个组织只有一个主账号,暂不提供组织所有权转移。主账号不能退出自己创建或拥有的组织。

子账号

子账号是受邀加入组织的普通成员。子账号可以根据被授予的产品权限查看或管理产品,但通常不能:

  • 邀请或删除其他成员。
  • 修改其他成员权限。
  • 修改组织所有者。
  • 删除组织。
  • 执行仅限主账号的组织管理操作。

子账号可以主动退出组织。退出后,该组织授予的全部产品权限失效;如需重新加入,必须由主账号重新邀请。

一个账号加入多个组织

同一个全局账号可以加入多个组织。当前产品设计中的全局上限为最多加入 10 个组织,包括已经正常加入的组织关系;待激活邀请是否计入上限,应以实际服务端规则为准。

加入多个组织后:

  • 用户登录后进入上次使用或系统指定的组织。
  • 可以通过账号菜单中的 切换团队切换组织 进入其他组织。
  • 每个组织分别展示成员身份和产品权限。
  • 已停用的组织可以显示在切换列表中,但不可进入。
  • 已退出或被删除成员关系的组织不再显示。

如果用户已加入 10 个组织,新的邀请会被阻止。用户需要先退出一个不再使用的组织,或联系相关组织主账号删除成员关系。

图示:组织成员列表