企业内安全落地agent space需严格权限管控:管理员进入「成员与权限」配置页,为成员分配只读/开发/空间管理员角色,并在「工具权限」页细粒度授权jira、oss等具体操作,新成员默认无工具权限,离职成员须立即停用并撤销密钥。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

要在企业内安全落地Agent Space,必须让每个成员只能访问自己被授权的数据、工具和操作范围,否则市场部员工可能误删研发部的Agent配置,或测试人员意外触发生产环境部署。
进入Agent Space权限管理页面
登录AgentLoop控制台 → 在顶部导航栏点击「AgentSpace」→ 选择目标AgentSpace名称 → 点击右上角「设置」图标 → 在下拉菜单中选择「成员与权限」。
这一步必须用拥有该AgentSpace「管理员」角色的账号操作,普通成员看不到「设置」按钮,【没有管理员权限将无法进入权限配置页】。
添加成员并分配基础角色
点击「+ 添加成员」按钮 → 输入企业邮箱(必须是已通过SSO认证的内部域邮箱,如@company.com)→ 从下拉菜单中选择预设角色:
方法一:选择「只读成员」——仅能查看知识库、运行记录、仪表盘,不能修改任何配置、不能新建Agent、不能调用写类工具。
方法二:选择「开发成员」——可编辑Prompt、上传知识文档、调试Agent流程、创建评估任务,但无法修改空间级配置(如配额、凭证策略、审计开关)。
方法三:选择「空间管理员」——拥有除「删除整个AgentSpace」外的所有操作权限,包括管理成员、调整RBAC策略、配置外部系统连接器权限。
【注意:添加时若邮箱未在企业目录同步,会提示“用户不存在”,需先由IT管理员在Azure AD或飞书后台完成同步】。
为特定工具调用设置细粒度权限
在「成员与权限」页左侧导航栏,点击「工具权限」标签页 → 找到目标成员行右侧的「编辑」按钮 → 勾选允许调用的工具:
① 勾选「Jira查询」→ 自动授予该成员对当前Jira连接器的只读访问权,但不会获得「Jira创建Issue」权限;
② 若同时勾选「Jira创建Issue」和「Jira更新Issue」,系统将自动检查其是否具备对应Jira项目中的「Reporter」和「Editor」角色,缺失则保存失败;
③ 对于OSS或RDS等云资源连接器,勾选即代表授予最小必要API权限(如oss:GetObject),不勾选则模型即使生成了下载指令也会被拦截并返回「权限不足」错误。
这一步不可跳过:默认状态下所有新成员对工具调用权限为空,即使有「开发成员」角色,也无法执行任何外部工具操作。
回收离职成员权限
在成员列表中找到对应人员 → 点击操作列的「⋯」→ 选择「停用账号」→ 确认弹窗中勾选「立即撤销所有工具访问密钥」→ 点击「确定」。
停用后,该成员将无法再登录AgentSpace,其历史运行记录仍保留用于审计,但所有临时凭证(含Space级AccessKey、OAuth Token)将在30秒内全部失效。











