Hoppa till innehåll

Åtkomstkontroll

Rebyte tillämpar åtkomstkontroll på flera nivåer. Varje nivå konfigureras och tillämpas oberoende av varandra.

Två roller hanteras via Clerk:

RollOmfattning
AdminFullständig organisationskontroll — nätverkspolicyer, säkerhetspolicyer, agentpolicyer, BYOK-nycklar, systemprompt, API-nycklar, kanaler
MedlemSkapa arbetsytor, köra uppgifter, använda konfigurerade resurser. Kan inte ändra inställningar på organisationsnivå.

Varje Agent Computer (arbetsyta) har en synlighetsnivå och åtkomstbehörigheter per användare.

NivåVem kan komma åt
privateEndast skapare och explicit beviljade användare
shared (standard)Alla organisationsmedlemmar — läs och skriv
publicVem som helst kan visa. Organisationsmedlemmar kan redigera.
NivåKan göra
ÄgareFullständig kontroll. Radera arbetsyta. Tilldelas automatiskt till skaparen.
RedigerareLäs/skriv filer, kör uppgifter, konfigurera inställningar. Beviljas till ACL-medlemmar och organisationsmedlemmar (om delad/offentlig).
VisareEndast läsbehörighet. Gäller endast offentliga arbetsytor för icke-organisationsanvändare.
  1. Är användaren arbetsytans skapare? → ägare
  2. Är användaren med i arbetsytans ACL? → redigerare
  3. Är användaren i samma organisation OCH synligheten är shared eller public? → redigerare
  4. Är synligheten public? → visare
  5. Annars → nekad

Bevilja åtkomst per användare via inställningarna för arbetsytans medlemmar/ACL.

Teamfärdigheter använder en skaparbaserad behörighetsmodell.

ÅtgärdVem
Skapa färdighetValfri organisationsmedlem
Visa/ladda ner färdighetOffentlig synlighet: vem som helst i organisationen. Privat: skapare eller ACL-beviljade användare.
Uppdatera metadataValfri organisationsmedlem
Radera färdighetValfri organisationsmedlem
Ändra synlighetEndast skapare
Hantera färdighets-ACLEndast skapare
Återställ versionEndast skapare
Visa ACLValfri organisationsmedlem

Färdigheter stöder två synlighetsnivåer: private och public (inom organisationen). Skaparen kontrollerar synlighet, ACL-behörigheter och versionsåterställning.

Context Lake (datakällanslutningar) använder administratörsstyrd skapande med skaparhanterad ACL.

ÅtgärdVem
Skapa dataset/vyEndast organisationsadmin
Lista dataset/vyerValfri organisationsmedlem
Fråga dataset/vySkapare, ACL-beviljade användare, organisationsadmin, eller valfri organisationsmedlem om synligheten är shared eller public
Hantera dataset/vy ACLEndast skapare
Visa ACLSkapare eller organisationsadmin

Varje dataset och vy har sin egen ACL och synlighetsinställning. Delade/offentliga dataset kan frågas av alla organisationsmedlemmar. Privata dataset kräver explicita ACL-behörigheter. ACL-poster inkluderar en granted_by granskningslogg.

Administratörer kontrollerar plattformsomfattande policyer via Inställningar.

Kontroller per exekutor:

InställningEffekt
enabledAktivera/inaktivera en exekutor (Claude, Gemini, Codex, OpenCode) för hela organisationen
authMethodTvinga api_key (BYOK) eller credits-läge per exekutor
disabledModelsBlockera specifika modeller från att användas

Se Agent Shield för detaljer. Nätverkspolicyinställningar kan för närvarande ändras av valfri organisationsmedlem.

InställningStandard
Domänvitlistningslägepackage_managers_only
Ytterligare tillåtna domänerInga
InställningStandardEffekt
Shield-övervakningoptionalrequired tillämpar Shield på alla datorer; optional tillåter opt-in per arbetsyta

Åsidosättning per arbetsyta: arbetsyteredigerare kan aktivera/inaktivera Shield-övervakning på enskilda arbetsytor när organisationspolicyn är optional.

Administratörer kan ställa in en anpassad systemprompt som tillämpas på alla agentkörningar i organisationen. Kräver Team-prenumeration.

API-nycklar har detaljerade omfång som kontrollerar vilka operationer de kan utföra:

OmfångBehörighet
tasks:readLista och visa uppgifter
tasks:writeSkapa uppgifter, skicka uppföljningar, radera
files:readVisa filmetadata
files:writeLadda upp filer
webhooks:readLista webhooks, visa publik nyckel
webhooks:writeSkapa och radera webhooks

Alla omfång beviljas som standard vid nyckelskapande. Detaljerat omfångsval är planerat.

LagerKontrolleras avGranularitet
Organisationsinställningar & policyerOrganisationsadminOrganisationsomfattande
Agent Computer-åtkomstSkapare + ACLPer arbetsyta, per användare
FärdighetsåtkomstSkapare + ACLPer färdighet, per användare
Context Lake-åtkomstAdmin (skapa) + Skapare (ACL)Per dataset/vy, per användare
API-nyckelomfångOrganisationsadminPer nyckel
NätverksutgångOrganisationsadminOrganisationsomfattande (via Agent Shield)