管理员中心总览
谁能访问
管理员中心 (/admin/*) 大部分页面要求 super_admin 角色;用户管理放宽到 admin / owner。详见 访问控制。
/admin 下是面向超级管理员的全局配置入口,与面向业务的 /agent-system/* 区分开。
| 页面 | 路径 | 主要功能 | 角色要求 |
|---|---|---|---|
| 组织管理 | /admin/organizations | 多租户:组织 CRUD / 成员管理 | super_admin |
| 用户管理 | /admin/users | 用户 CRUD / 状态 / 角色赋予 | admin / owner |
| 权限管理 | /admin/permissions | 角色管理(按角色名称匹配,无权限点) | super_admin |
| 系统管理 | /admin/system | 监控中心 + AI 记忆 + 品牌与登录 + AI 助手 | super_admin |
| License 管理 | /admin/license | 上传 .lic / 查看授权 / 用量审计 | super_admin |
| 审批设置 | /admin/approval-settings | 资源审批工作流开关与审批员配置 | admin / owner / super_admin |
| 行为审计 | /admin/audit | 平台级操作审计(含审批提交/通过/拒绝) | admin / owner / super_admin |
| 技能安全 | /admin/skill-security-settings | 技能包内容安全扫描开关与模型 | admin / owner / super_admin |
| 失败队列 | /agent-system/dlq | 渠道推送失败重试队列(DLQ) | admin / owner / super_admin |
| 审批中心 | /approvals | 待审资源变更处理(见 资源审批) | 审批员 |
组织管理 /admin/organizations
多租户场景下管理多个组织。单组织部署通常只有一个默认组织,无需操作。
顶部统计卡片
- 总组织数 / 活跃组织 / 总成员数 / 企业组织数
组织详情字段
| 字段 | 说明 |
|---|---|
| 唯一标识(slug) | 例如 my-org,URL 友好 |
| 名称 / 描述 | 显示信息 |
| 网站 / 联系邮箱 / 联系电话 | 元数据 |
成员管理
每个组织可独立添加 / 移除成员,并赋予该组织内的角色。同一用户可在不同组织持有不同角色(多组织模型)。
组织 vs 部门
Sira 的"组织"是租户级概念,不是企业内部的部门。如果想做"研发部 / 销售部"这种内部分组,目前要么用组织(每个部门一个组织),要么自定义角色 + 权限。代码里没有内置部门层级。
用户管理 /admin/users
顶部统计卡片
- 总用户数 / 活跃用户 / 已验证邮箱 / 管理员
用户列表 + 操作
- CRUD:创建 / 编辑 / 禁用 / 删除
- 重置密码(local 模式)
- 查看历史登录
接 Keycloak SSO 时,本页主要用于查看 / 改业务侧角色赋予,身份本身由 Keycloak 维护。
权限管理 /admin/permissions
权限点系统已下线(2026-05-22)
平台不再有独立的 Permission(权限点)对象,也没有"资源 × 操作 × 作用域"三元组。本页现在只剩角色管理:一个角色列表 + 创建/编辑对话框。访问控制改为按角色名称字符串匹配。
CRUD Role:
- 角色名称(
name,创建后不可改,是鉴权依据) - 显示名 / 描述
- 类型:
自定义/组织/系统(系统内置不可删,仅创建时可选) - 启用 / 禁用
角色列表列:名称 / 显示名 / 类型 / 组织 / 系统角色 / 启用 / 操作。
角色名称匹配模型
代码里 super_admin / admin / owner / member 是硬编码识别字符串——require_admin() 等服务端依赖直接对它们做字符串比对。新建一个名叫 xxx_admin 的角色不会被这些依赖识别成"管理员"——除非角色名恰好是 admin / super_admin / owner / member 之一。
实际通用做法:用代码默认的 super_admin / admin / owner 做"管理类"角色,自建角色(如 kb_curator)用来做业务侧细分,由业务页面按角色名自行判定。
系统管理 /admin/system
页面分四个 tab,均复用既有面板组件:
Tab 1:监控中心
MonitoringPanel 组件——展示 LLM 调用 / MCP 工具调用 / 路由决策的统计信息。详细日志查询请用 /logs。
Tab 2:AI 记忆
MemoryManagementPanel 组件——查看 / 清理某些 session 的对话历史。具体记忆机制见 记忆管理。
Tab 3:品牌与登录
BrandingPanel 组件——Logo / 平台名 / 主题色 / 登录页定制(仅 ENTERPRISE 版可用)。
Tab 4:AI 助手
AiAssistPanel 组件——为各编辑器的「AI 优化 / 生成」共享服务选择驱动模型。配置落到 organizations.settings.ai_assist(per-org 隔离),不配置时自动使用组织默认模型。
这页是面板容器
/admin/system 是个轻量容器,仅装载上述四个面板组件。
License 管理 /admin/license
详见独立文档 License 管理。这是平台所有功能的总开关,承载 22 项功能键、4 种运行模式、用量审计等。
推荐使用顺序
新部署上手:
- License 管理 → 上传
.lic文件,确认所有需要的功能已激活 - 组织管理 → 建立组织(单租户跳过)
- 用户管理 → 添加管理员 + 业务用户
- 权限管理 → 按需创建自定义角色
- 系统管理 → 监控页核对 LLM 调用是否正常
日常运维:
- 出现
HTTP 402→ 看 License 管理"用量审计" - 用户反馈"看不到某页面" → 看权限管理 + 该用户的
UserRole分配 - 系统响应慢 → 监控中心 + /logs 看
category=performance日志
相关文档
- License 管理
- 访问控制(角色 / 权限模型详解)
- 日志查看
- 记忆管理
