
OneCLI团队协作管理指南工作空间、成员权限与SSO单点登录配置完全教程【免费下载链接】onecliOpen-source sandboxed agent harness for teams. Giving every employee a secured personal agent.项目地址: https://gitcode.com/gh_mirrors/on/onecliOneCLI 是一款开源的沙箱化 AI Agent 团队管理平台它的核心目标是为每位员工提供专属的受保护 Agent。本教程面向新手管理员带你从零掌握 OneCLI 团队协作的三大核心能力工作空间Workspaces管理、成员权限RBAC配置以及企业级SSO 单点登录的完整设置流程。为什么团队需要 OneCLI 协作管理在没有统一管理平台的团队里AI Agent 的使用往往散落各处密钥随意共享、权限无从控制、新人入职要手动开账号。OneCLI 用一套组织 → 工作空间 → 成员的结构解决了这些问题组织Organization团队的最外层边界所有资源都归属于某个组织工作空间Workspace组织内的协作单元Agent、连接、审批都围绕工作空间组织成员Member通过邀请或 SSO 自动加入拥有不同的角色权限第一步认识 OneCLI 的三层权限模型OneCLI 的权限控制由三个层级组成理解它们是使用后续所有功能的基础。核心实现位于 authorization-service.ts层级作用范围说明组织角色整个组织owneradminmember三级角色通过角色层级判断权限工作空间访问单个工作空间通过直接授权或用户组绑定两种方式获得SSO 策略登录环节强制单点登录、域名验证、JIT 自动加入几个关键规则值得记住管理员可见全部组织admin/owner可以管理组织内所有工作空间见 canManageAllWorkspaces普通成员按需可见member只能看到被授权的工作空间未授权的工作空间对其完全不可见管理权 ≠ 使用权工作空间的 owner 级绑定才拥有重命名、分享、删除等管理能力普通绑定只授予使用权第二步创建工作空间并分享给团队创建工作空间工作空间管理接口定义在 workspaces.ts查看列表GET /workspaces每个成员只能看到自己被授权的工作空间创建工作空间POST /workspaces需要admin及以上角色对应地每个用户还拥有一个默认个人工作空间——这是该成员专属的私有空间其他成员默认不可见。分享工作空间直接授权 用户组工作空间分享功能在 workspace-access.ts 中实现支持两种绑定方式直接授权把某位成员直接绑定到工作空间用户组绑定把整个用户组Group绑定到工作空间组成员自动获得访问权两种绑定都可以在工作空间设置中随时增删删除后立即生效。分享功能的开启需要组织具备相应计划权限个人分享为团队版功能组绑定为企业版功能。第三步管理成员与角色权限成员生命周期管理集中在 org-members.ts 中底层逻辑在 team-service.ts操作说明典型场景邀请成员通过邮箱邀请接收邀请后自动建号新人入职调整角色member/admin/owner授权团队负责人暂停成员保留数据但关闭一切访问员工休假、待观察期恢复成员重新激活被暂停的成员员工返岗移除成员彻底移出组织员工离职提示被暂停的成员在权限判定中等同于非成员会立刻失去所有工作空间访问权这是处理人员异动时最安全的中间状态。还有一个企业级细节——SSO 豁免break-glass如果组织强制要求单点登录个别成员例如 IT 值班人员可以被打上ssoExempt标记允许其通过非 SSO 方式登录。该标记在 org-members.ts 中作为独立操作管理每次变更都会生成一条审计记录。第四步配置 SSO 单点登录SAML / OIDCSSO 是 OneCLI 企业版最重要的安全能力。整套实现位于 ee/sso/ 目录共三个环节1️⃣ 创建 SSO 连接在组织设置中创建连接支持两种标准协议见 sso-connection-service.tsSAML填入 IdP 的元数据 URL 或直接粘贴元数据 XMLOIDC填入 Issuer 地址、Client ID 与 Client Secret连接创建后会经历pending → active → disabled三种状态。只有首次有成员通过该连接成功登录后状态才会从 pending 变为 active——这是系统自我验证机制避免配置错误时误锁全组织。⚠️ 注意创建和启用 SSO 连接仅管理员admin可操作且需要组织订阅了相应功能入口见 org-sso-connections.ts。2️⃣ 强制单点登录Require SSO连接可用后管理员可以开启强制 SSO开关。开启后的效果由 sso-enforcement.ts 实现组织需要先验证自己的邮箱域名该域名下所有成员含尚未入会的用户只能走 SSO 登录直接账号密码登录会被拒绝校验是**失败即拒绝fail-closed**的数据库异常时拒绝放行绝不错放3️⃣ JIT 自动加入Just-In-Time开启 JIT 后新用户第一次用公司身份登录就会自动成为组织成员并拥有自己的默认工作空间——逻辑在 jit-service.ts。这意味着 HR 不再需要逐个发邀请员工用 SSO 登录本身就完成了入职开通。常见问题速查Q1新成员登录后看不到我的工作空间确认该成员已拥有工作空间的访问绑定直接授权或所在用户组被绑定普通成员看不到未授权的工作空间是预期行为。Q2管理员账号被锁在门外怎么办若已开启强制 SSO管理员可为紧急账号设置 SSO 豁免标记保证故障时仍有一条登录通道。Q3停用 SSO 后会发生什么停用是完整拆除 IdP 配置的操作组织恢复普通账号密码登录已入会的成员不受影响。Q4权限改错了能快速回滚吗OneCLI 的成员变更、工作空间分享、SSO 配置等关键操作都会写入审计日志见 audit-service.ts可追溯每一次操作的人、时间与内容。相关资源工作空间服务核心逻辑workspace-service.ts工作空间访问绑定服务workspace-access-service.ts成员目录与团队服务team-service.tsSSO 信任判定域名 身份提供方双重校验sso-trust.ts前端工作空间设置页apps/web/src/ee/workspaces/前端组织设置页apps/web/src/ee/settings/自托管部署文档docs/self-hosting.md开发环境搭建文档docs/development.md按先建工作空间 → 再配成员权限 → 最后开启 SSO的顺序操作你就可以在 OneCLI 上为整个团队搭建一套安全、可审计的 Agent 协作环境 【免费下载链接】onecliOpen-source sandboxed agent harness for teams. Giving every employee a secured personal agent.项目地址: https://gitcode.com/gh_mirrors/on/onecli创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考