团队与访问权限

为您的团队中的每个人授予其所需的恰当权限

四个客户角色、能够完美反映您企业实际架构的子账户、每个组织专属的 API 密钥、单点登录,以及记录每个特权操作的审计日志。同样的访问模型适用于控制面板、API、CLI、Terraform 和我们的 MCP 服务器。可用性说明:Terraform 提供程序目前正处于积极开发阶段,暂不可用。此处描述的其他所有功能现已全面上线。

  • 65万+全球托管站点
  • 4客户角色,已预置并就绪
  • 35精细权限键
  • 14 天免信用卡试用

四个角色,在工作实际分工的地方划分

访问权限并非单一的开/关切换。每个客户组织都自带四种角色,每种角色都是细粒度 module.action 权限的固定组合——因此财务联系人永远不会触及服务器,开发人员也永远看不到发票。

所有者

完全控制组织及其子账户:创建子组织、邀请和移除成员、更改角色、管理 API 密钥、配置、重启、暂停和删除网站、管理发票和付款方式,以及读取审计日志。其中有意排除了两项操作——关闭组织和发放退款属于员工操作,而非客户角色。

账单管理员

仅限财务相关内容:发票、订阅、支付方式和套餐目录,外加组织及其成员列表视图。完全无法访问站点——财务联系人或外部记账员无法重启、暂停或删除任何内容。

开发人员

在不涉及财务的情况下管理站点:查看和创建站点、重启服务、清除缓存、管理 API 密钥,以及提交或回复支持工单。无账单查看权限、无成员管理权限、无暂停和删除权限——破坏性和商业操作权限将保留给所有者。

只读

一个仅可查看、无法进行任何更改的完整视图——包括成员、站点、账单、套餐、工单、翻译状态以及审计日志。这是适合客户利益相关者、内部审计员或仍在熟悉环境的新员工的理想角色。

符合您实际架构的子账户

租户是一个树状结构,而非平面列表。分销商组织在其客户组织之上,而站点则位于其组织之下。团队成员是一种成员关系——一个用户、一个组织、一个角色——因此,同一个基本单元既能支持两人团队、管理一百个客户账户的代理商,也能支持以自有品牌运营子账户的分销商。

角色是按组织授予的,权限执行也是按组织进行的。在一个组织中的角色无法授予对另一个无关组织的访问权限——使用相同的登录信息,承包商可以在一个客户帐户中担任“开发人员”,而在第二个客户帐户中担任“只读”角色。不过,访问权限会在您自己的层级结构中向下传递:父组织中的角色适用于其下方嵌套的组织,转销商和代理机构正是通过这种方式来管理其客户。

隔离是在数据库层面强制执行的,而不仅仅是在应用代码中。Postgres 行级安全性将每个租户查询限制在调用者的子树内,该子树之外的任何内容都会返回未找到而不是权限错误——因此平台甚至永远不会确认另一个租户的组织或站点是否存在。

每个界面都拥有相同的权限

角色不只是仪表盘上的便捷设置。进入平台的每个途径都会解析为相同的权限密钥,因此绝不会存在绕过您访问规则的后门。

仪表盘

站点、账单、工单、公告、通知、API 密钥和团队管理尽在一个外壳中。界面会根据已登录成员的角色权限进行渲染,因此用户不会看到他们无法使用的控件。

公共 API 和 CLI

已发布的 API 就是控制面板所使用的同一个引擎 API。API 密钥按组织发放,并绑定了与 RBAC 权限关联的精细作用域,同时提供独立的沙盒和生产模式,让您能够在不触及实际计费或配置的情况下测试集成。

Terraform 提供商

将站点、域、DNS、邮箱和计划作为基础设施即代码进行管理,并运行 terraform apply 来配置托管——受制于与其它所有内容相同的范围权限管理。

MCP 服务器

连接 Claude Code、Cursor、ChatGPT、Claude Desktop 或任何支持 MCP 的工具。令牌的作用域限定于组织及其 RBAC 权限,可按工具进行撤销,支持破坏性操作确认、消费上限和完整的审计追踪。

密钥管理

平台仅存储每个 API 密钥的哈希值,绝不存储原始密钥。密钥带有名称和可见前缀,便于您加以区分、记录最后使用时间,并可单独撤销而不影响其他密钥。

统一登录,基于标准,适用于所有内容

身份验证基于 Keycloak 运行,因此采用的是标准的 OIDC 和 SAML,而不是在托管面板上拼凑出的定制登录表单。

  • 默认采用无密码魔法链接登录,同时为喜欢传统方式的用户提供电子邮箱和密码作为备选。
  • Passkeys 和 WebAuthn 用于防钓鱼登录,此外还通过策略强制所有人使用 TOTP 双重身份验证。
  • 通过 Google、Microsoft、GitHub 及其他身份提供商进行社交登录。
  • 企业和代理商客户的 SAML 单点登录,让团队访问权限与您现有的目录保持一致。
  • 控制面板、管理后台、公开网站、知识库以及客服工单只需一个会话——一次登录,无需五次。
  • 每个注册邮箱在创建账户前都会经过验证,因此无法投递和无效的地址绝不会进入您的团队。
  • 因为它是基于标准的,身份提供商本身是可以替换的,而无需对其周围的任何内容进行重新架构——这是我们应用于其他所有供应商的“不锁定”原则。

可直接交给审计员的合规责任

每一个特权操作都会写入一条只增不减的审计记录:谁执行的操作、执行了什么操作、操作的对象是什么、支持的证据以及来源 IP 地址。该日志是只增不减的——事件只会被添加,而不会在原地被修改——并且在生产环境中它是按时间分区的,以便随着数据增长仍能保持高效。

阅读该日志本身就是一项权限。账户所有者和只读成员均拥有此权限,因此负责该账户的人员和对其进行审计的人员都可以查看完整历史记录,而无需为此获取提升的权限。

围绕这些的是大型团队所需的控制功能:会话策略、可选的按组织划分的 IP 白名单,以及针对敏感操作的逐步身份验证,因此仅靠活动会话并不足以执行重大操作。

权限如何随您共同成长

权限目录是数据,而不是硬编码的逻辑——这就是为什么它无需重新构建平台即可进行扩展。

  • 今天共计 35 个细粒度的 module.action 密钥,涵盖组织、成员、API 密钥、站点、计费、套餐、集群、工单、客户、滥用、营销、翻译和审计。
  • 每次部署时都会幂等初始化目录,如果某个角色引用了不存在的权限,验证将会明确报错——拼写错误绝不会悄悄导致权限失效。
  • 新产品功能会在端点发布前将权限密钥添加到目录中,因此访问控制绝不会在功能上线后再进行事后补救。
  • 将单个会员的权限限定在特定站点或特定区域是一项计划中的优化,并非现在就能直接开启的功能。目前的常规做法是将这些站点放入子组织中,并在该组织中授予该人员相应角色——这利用租户树达到了相同的隔离效果。
  • API 密钥是在组织级别而不是按个人签发的,因此请将其视为用于集成的服务凭据,而人类访问则应使用成员身份。

常见问题

每个角色具体可以执行哪些操作?

所有者对组织及其子账户拥有完全控制权限,包括成员、API 密钥、站点和付款方式。财务经理可以查看发票、订阅、付款方式和套餐,但无法访问站点。开发人员负责管理站点和 API 密钥以及处理工单,但没有财务或成员控制权限。只读用户可以查看成员、站点、财务、套餐、工单和审计日志,但无法进行任何更改。

我能只授予某人访问单个站点的权限吗?

目前还不是按站点设置——将单个成员限定到特定站点是计划中的改进。今天,您可以通过多租户层级结构实现相同的隔离效果:将这些站点放入子组织中,并在该组织中为该人员分配角色。由于角色是按组织授予的,因此该访问权限不会延续到您账户中的其他内容。

API 密钥是否绑定到单个团队成员?

不——API 密钥是按组织发行的,具有绑定到相同 RBAC 权限的精细作用域,并区分沙盒模式和生产模式。请将其用作集成、CI 或 Terraform 的服务凭据,而人员访问则通过成员资格进行管理。系统仅存储每个密钥的哈希值,每个密钥都会记录最后使用时间,并且可以单独撤销任意密钥。

开发者可以将更改推送到上线网站吗?

开发者角色涵盖查看和配置站点、重启服务、清理缓存、管理 API 密钥以及处理工单。它不包含对上线站点的发布权限,因此如果您希望某人能够推送更改,该权限必须由所有者持有。角色是按组织划分的,因此您在不同的账户中可以拥有不同的角色。

你们支持我们公司目录的 SSO 吗?

是。身份认证基于 Keycloak 并采用 OIDC 和 SAML,因此 SAML 单点登录可供企业和代理商客户使用,同时支持由策略强制执行的魔法链接登录、电子邮件与密码、社交提供商、通行密钥以及 TOTP 双重身份验证。单个会话即可覆盖控制面板、公共网站、知识库和支持工单。

我怎么知道是谁做了更改?

每一个特权操作都会被写入一个只能追加的审计日志中,记录操作者、操作行为、目标、支持证据以及IP地址。读取该日志本身就是一项独立的权限,由所有者(Owner)和只读(Read-only)角色共同持有,因此账户所有者和审计员可以审查相同的历史记录。

添加团队成员会改变我的费用吗?

这些方案是按托管容量而非按人数定价的。例如,在 Footprint-Free 系列中,全部 42 个层级都共享完全相同的权益集,仅允许的站点数量有所不同。定价始终根据实时目录以您的货币呈现,因此您在定价页面上看到的内容就是实际收取的费用。

我可以在购买前试用吗?

可以。Footprint-Free 试用期为 14 天,无需提供银行卡信息,最多可支持 5 个网站,因此您可以在付款前搭建组织架构、邀请团队成员,并结合实际工作测试各项权限。付费方案享有 30 天退款保证。

几分钟内设置好您的团队,无需等待工单

开始Footprint-Free产品线的14天免信用卡试用,邀请您的团队,并在支付任何费用之前体验针对实际网站的角色运作。

免费开始