使用控制台组织、成员与权限
组织与账号体系
组织、成员与权限: 组织与账号体系
什么是组织
组织是 GEELAB 中承载团队成员、产品订阅、权限和业务资产的顶层容器。
组织内通常包含:
- 主账号与受邀成员。
- 已开通的产品及套餐。
- 各产品的配置和业务数据。
- 设备指纹应用、接入端、事件、访客、风险信号、密钥和 Webhook。
同一账号加入多个组织时,各组织的数据、产品订阅和权限彼此隔离。用户切换组织后,控制台中的应用、事件和配置也会随当前组织切换。
全局账号与组织成员关系
全局账号用于登录 GEELAB,通常由电子邮箱唯一标识。组织成员关系表示这个账号是否可以访问某个组织,以及在该组织中拥有哪些产品权限。
全局账号:[email protected]
│
├── 组织 A
│ ├── 成员状态:正常
│ ├── 设备指纹:读写
│ └── 验证码:无权限
│
└── 组织 B
├── 成员状态:已停用
├── 设备指纹:只读
└── 验证码:只读这意味着:
- 停用组织 B 中的成员关系,不会注销全局账号。
- 用户仍可登录并访问组织 A。
- 删除组织 A 中的成员关系,不会自动删除组织 B 中的关系。
- 修改一个组织中的产品权限,不会影响其他组织。
账号登录与业务隔离
GEELAB 与其他业务系统可以共用底层用户资料,但应使用独立的认证配置和业务权限。用户在 GEELAB 中的密码、登录状态和组织上下文,应按照 GEELAB 的认证规则处理。
组织数据隔离遵循以下原则:
- 用户只能看到自己已加入且状态正常的组织。
- 进入组织后,只能访问该组织已开通的产品。
- 即使组织已经开通某产品,成员仍需被分配对应产品权限。
- 只有只读权限的成员可以查看数据,但不能执行新增、修改、删除等写操作。
- 组织间的成员权限和业务数据不会自动继承。
主账号与子账号
主账号
主账号是组织所有者,通常负责组织级管理,包括:
- 查看和修改组织资料。
- 邀请和管理成员。
- 分配成员产品权限。
- 停用、恢复或删除成员。
- 查看组织订阅和成员名额。
- 处理成员无法访问组织或产品的问题。
当前设计中,每个组织只有一个主账号,暂不提供组织所有权转移。主账号不能退出自己创建或拥有的组织。
子账号
子账号是受邀加入组织的普通成员。子账号可以根据被授予的产品权限查看或管理产品,但通常不能:
- 邀请或删除其他成员。
- 修改其他成员权限。
- 修改组织所有者。
- 删除组织。
- 执行仅限主账号的组织管理操作。
子账号可以主动退出组织。退出后,该组织授予的全部产品权限失效;如需重新加入,必须由主账号重新邀请。
一个账号加入多个组织
同一个全局账号可以加入多个组织。当前产品设计中的全局上限为最多加入 10 个组织,包括已经正常加入的组织关系;待激活邀请是否计入上限,应以实际服务端规则为准。
加入多个组织后:
- 用户登录后进入上次使用或系统指定的组织。
- 可以通过账号菜单中的 切换团队 或 切换组织 进入其他组织。
- 每个组织分别展示成员身份和产品权限。
- 已停用的组织可以显示在切换列表中,但不可进入。
- 已退出或被删除成员关系的组织不再显示。
如果用户已加入 10 个组织,新的邀请会被阻止。用户需要先退出一个不再使用的组织,或联系相关组织主账号删除成员关系。
图示:组织成员列表