拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Agent Vault 多用户权限管理终极指南:RBAC 双轴角色体系与团队协作最佳实践

Agent Vault 多用户权限管理终极指南RBAC 双轴角色体系与团队协作最佳实践【免费下载链接】agent-vaultA HTTP credential proxy and vault for AI agents like Claude Code, OpenClaw, Hermes, custom agents harnesses, and more.项目地址: https://gitcode.com/gh_mirrors/ag/agent-vaultAgent Vault是一个开源的 HTTP 凭证代理与密钥保险库credential proxy and vault专为 Claude Code、OpenClaw、Hermes 等 AI 代理设计。本文带你快速掌握它的多用户管理与权限管理机制通过实例角色 库角色构成的 RBAC 双轴体系你可以在一个 Agent Vault 实例上安全地组织团队与代理协作让每个成员只拥有刚好够用的权限。为什么 AI 代理仓库需要细粒度权限管理 AI 代理最大的风险是凭证泄露一旦被提示词注入持有真实密钥的代理就可能把ANTHROPIC_API_KEY这类机密泄露出去。Agent Vault 的思路是让代理不持有任何真实凭证——所有请求经由代理转发由 Vault 在服务端注入密钥。但谁能看凭证、谁能改服务规则、谁能审批这件事同样需要精细管控。这正是它的 RBAC 权限体系要解决的问题。权限模型总览RBAC 双轴设计Agent Vault 把权限拆成两个完全独立的维度详见 docs/learn/permissions.mdx实例角色Instance Roles管理整个 Agent Vault 服务器的权限库角色Vault Roles管理某个具体 Vault 内部的操作权限拥有实例角色不意味着拥有库权限反之亦然。实例角色owner / member / no-access用户和代理Agent都有实例级角色层级为no-accessmemberowner能力OwnerMemberNo Access修改实例设置邀请模式、域名✅❌❌管理用户列出、删除、改角色✅❌❌管理代理创建、删除、轮换令牌✅✅❌创建新 Vault✅✅❌列出 / 删除所有 Vault✅❌❌重置实例✅❌❌访问 Vault 内容需先加入需先加入需先加入no-access角色非常适合只该转发流量、不该碰任何管理功能的代理——它仍可登录、查看自己的资料并在被授权的 Vault 内正常工作。库角色admin / member / proxy每个 Vault 内部有三个角色权限自下而上递增能力AdminMemberProxy使用代理、发现服务、发起 Proposal✅✅✅查看凭证名称✅✅✅直接设置 / 删除凭证✅✅❌审批 / 驳回 Proposal✅✅❌管理 Vault 服务规则✅✅❌邀请用户进 Vault、移除成员、改角色✅❌❌删除 Vault✅❌❌最小权限原则的落地绝大多数 AI 代理只需要proxy角色——能转发请求、能发起凭证申请但改不了配置、看不到管理界面。两个轴如何相互作用一个直观的例子来自官方文档Alice是实例 Owner但没加入paymentsVault → 她能在列表里看到它并随时加入但在加入前看不到凭证、不能审批Bob是payments的 Vault Admin但只是实例 Member → 他能审批该 Vault 内的所有 Proposal、管理成员却不能创建用户或重置实例。快速上手创建 Owner、建库与邀请成员第 1 步首个用户成为 Owner服务器启动后第一个注册的用户自动成为实例Owner并自动获得默认 Vault 的admin权限无需额外配置第 2 步按项目创建独立 VaultVault 是凭证与服务的逻辑隔离容器。建议按项目或团队各建一个如claude-code、payments名字用小写字母、数字和连字符agent-vault vault create my-vault也可以在项目目录执行agent-vault vault init生成agent-vault.json绑定文件并提交到代码仓库团队所有成员和代理在该目录工作时会自动指向这个 Vault。第 3 步邀请团队成员一条命令即可发送邀请可以同时指定实例角色和 Vault 角色相关实现见 cmd/user_invite.goagent-vault user invite aliceexample.com --vault my-vault:admin配置了 SMTP 时被邀请者会收到带浏览器接受链接的邮件新用户点链接设置密码即可创建账号并自动获得 Vault 授权已有用户则立即生效用agent-vault user invite list查看邀请状态用invite revoke撤销过期邀请。第 4 步创建代理并授予最小权限给云端代理、CI 流水线创建一个带令牌的具名代理并只授予proxy角色agent-vault agent create my-agent --vault my-vault:proxy之后把AGENT_VAULT_TOKEN和AGENT_VAULT_ADDR注入代理的运行环境即可。调整角色权限变更一步到位变更实例角色仅 Owner 可操作# 提升一个用户为 Owner agent-vault owner user set-role aliceexample.com --role owner # 调整代理的实例角色 agent-vault agent set-role my-agent --role member⚠️安全护栏Agent Vault 会阻止降级最后一个 Owner的操作确保实例始终有人可管理。变更 Vault 角色Vault Admin 或 Owner 可操作agent-vault vault user set-role aliceexample.com --role member --vault my-vault agent-vault vault agent set-role my-agent --role proxy --vault my-vaultWeb 界面同样可以在 Users / Agents 标签页直接操作前端实现见 web/src/pages/vault/UsersTab.tsx、web/src/pages/vault/AgentsTab.tsx。Owner 的跨 Vault 超级能力实例 Owner 拥有三个不需要 Vault 成员身份即可执行的操作查看所有 Vault未加入的会显示在 Other Vaults 分区一键加入任意 Vaultagent-vault owner vault join my-vault以 admin 身份接管——专门用于恢复无人维护的孤儿 Vault删除任意 Vaultagent-vault owner vault delete my-vault。注意加入之前Owner 依然无法查看该 Vault 的凭证——权限边界依然有效。团队协作最佳实践清单 ✅1. 给代理零管理权限生产代理统一设为实例no-access Vaultproxy。它只能转发流量和发起 Proposal碰不到任何配置。2. 开启仅邀请模式关闭公开注册通过agent-vault config set开启 invite-only 后只有收到邀请的人才能创建账号杜绝陌生账号注册到你的实例。3. 用 Proposal 审批流代替直接给凭证proxy角色代理不能直接写凭证但可以发起 Proposal申请新增服务或凭证附上说明后由member/admin在浏览器或 CLI 一键审批/驳回7 天未处理自动过期。这是代理自主 人类把关的核心闭环。4. 用请求日志做审计每个 Vault 都会记录经手请求的方法、端点、状态码和延迟不含请求体等敏感内容默认保留 7 天、每库上限 10000 行见 docs/reference/cli.mdx。团队成员出现异常行为时日志就是第一现场5. 角色分层人岗匹配成员类型建议实例角色建议 Vault 角色平台管理员owner按需加入项目维护者memberadmin / member普通开发者membermember生产 AI 代理no-accessproxy常见问题 FAQQOwner 能自动看到所有 Vault 的凭证吗不能。Owner 只能看到 Vault 列表必须先join才能查看凭证和审批 Proposal。Q把唯一的 Owner 降级会怎样操作会被直接拒绝Agent Vault 不允许实例出现零 Owner状态。Q代理的令牌泄露了怎么办用agent-vault agent rotate name轮换令牌配合vault agent remove把它移出对应 Vault。相关文档权限模型详解docs/learn/permissions.mdxVault 与成员管理docs/learn/vaults.mdxProposal 审批流程docs/learn/proposals.mdx安全机制加密、令牌、网络防护docs/learn/security.mdx邀请与角色管理 CLI 实现cmd/user_invite.go、cmd/vaults.goWeb 端用户/代理管理页面web/src/pages/vault/UsersTab.tsx、web/src/pages/home/AllUsersTab.tsx【免费下载链接】agent-vaultA HTTP credential proxy and vault for AI agents like Claude Code, OpenClaw, Hermes, custom agents harnesses, and more.项目地址: https://gitcode.com/gh_mirrors/ag/agent-vault创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门