可通过三种技术路径实现workbuddy时段访问控制:一、claw settings配合定时脚本自动启停权限;二、企业微信/飞书审批流触发带时效的权限变更;三、windows组策略限制客户端进程运行时段。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您希望限制团队成员仅在特定时间段内访问 WorkBuddy 的远程控制、文件操作或指令执行功能,则需配置基于时间的访问控制策略。WorkBuddy 本身不提供原生的“时间窗开关”界面,但可通过组合 Claw Settings 中的权限调度、本地系统策略及第三方集成实现该效果。以下是三种可行的技术路径:
一、利用 Claw Settings 配合定时任务脚本禁用权限
该方法通过外部定时任务在指定时间点自动调用 Claw Settings 的权限开关接口,实现权限的周期性启停。适用于 Windows/Linux 主机环境,需提前配置好本地 API 调用能力与管理员令牌。
1、在 Claw Settings → Team Management 页面中,记录目标管理员账号的唯一 ID(如 admin_7a3f9c)及当前已分配的权限组标识(如 group_dev_full)。
2、使用 PowerShell(Windows)或 Bash(Linux)编写定时脚本,调用 WorkBuddy 提供的本地 HTTP 权限管理端点(默认为 http://127.0.0.1:8080/api/v1/admin/permissions/toggle),携带 JSON 载荷:{"admin_id":"admin_7a3f9c","group_id":"group_dev_full","enable":false}。
3、将脚本注册为系统级定时任务:Windows 使用 Task Scheduler 设置每日 18:00 执行禁用指令,次日 08:00 执行启用指令;Linux 使用 crontab 添加两行:0 18 * * * /opt/workbuddy/disable_perm.sh 和 0 8 * * * /opt/workbuddy/enable_perm.sh。
4、验证任务是否成功执行:检查 WorkBuddy 日志目录下 logs/permission_scheduler.log 中是否出现 “Toggle request accepted for admin_7a3f9c at 2026-04-11T18:00:00Z” 类似条目。
二、通过企业微信/飞书审批流触发时段权限变更
该方式依赖通讯平台的工作流引擎,在用户提交“时段访问申请”后,由审批结果驱动权限状态更新。权限变更非实时生效,但具备留痕、可驳回、支持多级审批等治理优势。
1、在飞书多维表格中新建「时段权限申请表」,字段包括申请人、期望开通时段(起止时间)、用途说明、审批人列表。
飞书多维表格AI管家 — 自动化数据清洗、批量录入、报表生成、字段管理和智能摘要。适用于操作飞书多维表格(Bitable)、批量处理数据、自动生成报表/周报、整理数据或管理表格结构。触发词:多维表格、Bitable、飞书表格、自动报表、批量录入、数据清洗、飞书数据。
2、配置飞书审批模板,将该表格作为数据源,并设置自动化规则:当审批状态变为“已通过”且当前时间落在申请时段内时,触发 Webhook 调用 WorkBuddy 的权限分配接口(需提前在 Claw Settings → Integration Status 中启用 Webhook 权限并获取 secret)。
3、Webhook 请求体中必须包含 target_user_id、valid_from(ISO8601格式)、valid_until(ISO8601格式)、permission_scope(如"remote_cmd, file_read") 四个必填字段。
4、审批流关闭后,系统自动在 valid_until 到达时调用同一接口将 enable 字段设为 false,并向申请人发送飞书消息通知:“您在 WorkBuddy 的时段权限已于 2026-04-11T17:59:59+08:00 自动终止。”
三、结合 Windows 组策略与本地登录会话控制
该方案不修改 WorkBuddy 权限模型,而是通过操作系统层面对 WorkBuddy 客户端进程的启动施加时间约束,确保用户无法在非授权时段运行完整功能客户端。适用于终端设备统一由 IT 部门管控的场景。
1、在域控制器上打开 Group Policy Management Console,新建 GPO 并链接至目标 OU(如“开发部终端”)。
2、导航至 Computer Configuration → Policies → Windows Settings → Security Settings → Local Policies → User Rights Assignment,确认“Log on as a service”策略已授予 WorkBuddyService 账户。
3、进入 Computer Configuration → Preferences → Control Panel Settings → Scheduled Tasks,创建两个基本任务:Task_EnableWB 在每日 08:00 启动 workbuddy.exe 并附加参数 --session-mode=full;Task_DisableWB 在每日 18:00 执行 taskkill /f /im workbuddy.exe。
4、为防止用户手动重启客户端,在 GPO 中启用策略:Computer Configuration → Administrative Templates → System → Logon → “Hide entry points for Fast User Switching”,并设置“Interactive logon: Do not display last user name”为已启用。










