所有者
完全控制组织及其子账户:创建子组织、邀请和移除成员、更改角色、管理 API 密钥、配置、重启、暂停和删除网站、管理发票和付款方式,以及读取审计日志。其中有意排除了两项操作——关闭组织和发放退款属于员工操作,而非客户角色。
访问权限并非单一的开/关切换。每个客户组织都自带四种角色,每种角色都是细粒度 module.action 权限的固定组合——因此财务联系人永远不会触及服务器,开发人员也永远看不到发票。
完全控制组织及其子账户:创建子组织、邀请和移除成员、更改角色、管理 API 密钥、配置、重启、暂停和删除网站、管理发票和付款方式,以及读取审计日志。其中有意排除了两项操作——关闭组织和发放退款属于员工操作,而非客户角色。
仅限财务相关内容:发票、订阅、支付方式和套餐目录,外加组织及其成员列表视图。完全无法访问站点——财务联系人或外部记账员无法重启、暂停或删除任何内容。
在不涉及财务的情况下管理站点:查看和创建站点、重启服务、清除缓存、管理 API 密钥,以及提交或回复支持工单。无账单查看权限、无成员管理权限、无暂停和删除权限——破坏性和商业操作权限将保留给所有者。
一个仅可查看、无法进行任何更改的完整视图——包括成员、站点、账单、套餐、工单、翻译状态以及审计日志。这是适合客户利益相关者、内部审计员或仍在熟悉环境的新员工的理想角色。
租户是一个树状结构,而非平面列表。分销商组织在其客户组织之上,而站点则位于其组织之下。团队成员是一种成员关系——一个用户、一个组织、一个角色——因此,同一个基本单元既能支持两人团队、管理一百个客户账户的代理商,也能支持以自有品牌运营子账户的分销商。
角色是按组织授予的,权限执行也是按组织进行的。在一个组织中的角色无法授予对另一个无关组织的访问权限——使用相同的登录信息,承包商可以在一个客户帐户中担任“开发人员”,而在第二个客户帐户中担任“只读”角色。不过,访问权限会在您自己的层级结构中向下传递:父组织中的角色适用于其下方嵌套的组织,转销商和代理机构正是通过这种方式来管理其客户。
隔离是在数据库层面强制执行的,而不仅仅是在应用代码中。Postgres 行级安全性将每个租户查询限制在调用者的子树内,该子树之外的任何内容都会返回未找到而不是权限错误——因此平台甚至永远不会确认另一个租户的组织或站点是否存在。
角色不只是仪表盘上的便捷设置。进入平台的每个途径都会解析为相同的权限密钥,因此绝不会存在绕过您访问规则的后门。
站点、账单、工单、公告、通知、API 密钥和团队管理尽在一个外壳中。界面会根据已登录成员的角色权限进行渲染,因此用户不会看到他们无法使用的控件。
已发布的 API 就是控制面板所使用的同一个引擎 API。API 密钥按组织发放,并绑定了与 RBAC 权限关联的精细作用域,同时提供独立的沙盒和生产模式,让您能够在不触及实际计费或配置的情况下测试集成。
将站点、域、DNS、邮箱和计划作为基础设施即代码进行管理,并运行 terraform apply 来配置托管——受制于与其它所有内容相同的范围权限管理。
连接 Claude Code、Cursor、ChatGPT、Claude Desktop 或任何支持 MCP 的工具。令牌的作用域限定于组织及其 RBAC 权限,可按工具进行撤销,支持破坏性操作确认、消费上限和完整的审计追踪。
平台仅存储每个 API 密钥的哈希值,绝不存储原始密钥。密钥带有名称和可见前缀,便于您加以区分、记录最后使用时间,并可单独撤销而不影响其他密钥。
身份验证基于 Keycloak 运行,因此采用的是标准的 OIDC 和 SAML,而不是在托管面板上拼凑出的定制登录表单。
每一个特权操作都会写入一条只增不减的审计记录:谁执行的操作、执行了什么操作、操作的对象是什么、支持的证据以及来源 IP 地址。该日志是只增不减的——事件只会被添加,而不会在原地被修改——并且在生产环境中它是按时间分区的,以便随着数据增长仍能保持高效。
阅读该日志本身就是一项权限。账户所有者和只读成员均拥有此权限,因此负责该账户的人员和对其进行审计的人员都可以查看完整历史记录,而无需为此获取提升的权限。
围绕这些的是大型团队所需的控制功能:会话策略、可选的按组织划分的 IP 白名单,以及针对敏感操作的逐步身份验证,因此仅靠活动会话并不足以执行重大操作。
权限目录是数据,而不是硬编码的逻辑——这就是为什么它无需重新构建平台即可进行扩展。
所有者对组织及其子账户拥有完全控制权限,包括成员、API 密钥、站点和付款方式。财务经理可以查看发票、订阅、付款方式和套餐,但无法访问站点。开发人员负责管理站点和 API 密钥以及处理工单,但没有财务或成员控制权限。只读用户可以查看成员、站点、财务、套餐、工单和审计日志,但无法进行任何更改。
目前还不是按站点设置——将单个成员限定到特定站点是计划中的改进。今天,您可以通过多租户层级结构实现相同的隔离效果:将这些站点放入子组织中,并在该组织中为该人员分配角色。由于角色是按组织授予的,因此该访问权限不会延续到您账户中的其他内容。
不——API 密钥是按组织发行的,具有绑定到相同 RBAC 权限的精细作用域,并区分沙盒模式和生产模式。请将其用作集成、CI 或 Terraform 的服务凭据,而人员访问则通过成员资格进行管理。系统仅存储每个密钥的哈希值,每个密钥都会记录最后使用时间,并且可以单独撤销任意密钥。
开发者角色涵盖查看和配置站点、重启服务、清理缓存、管理 API 密钥以及处理工单。它不包含对上线站点的发布权限,因此如果您希望某人能够推送更改,该权限必须由所有者持有。角色是按组织划分的,因此您在不同的账户中可以拥有不同的角色。
是。身份认证基于 Keycloak 并采用 OIDC 和 SAML,因此 SAML 单点登录可供企业和代理商客户使用,同时支持由策略强制执行的魔法链接登录、电子邮件与密码、社交提供商、通行密钥以及 TOTP 双重身份验证。单个会话即可覆盖控制面板、公共网站、知识库和支持工单。
每一个特权操作都会被写入一个只能追加的审计日志中,记录操作者、操作行为、目标、支持证据以及IP地址。读取该日志本身就是一项独立的权限,由所有者(Owner)和只读(Read-only)角色共同持有,因此账户所有者和审计员可以审查相同的历史记录。
这些方案是按托管容量而非按人数定价的。例如,在 Footprint-Free 系列中,全部 42 个层级都共享完全相同的权益集,仅允许的站点数量有所不同。定价始终根据实时目录以您的货币呈现,因此您在定价页面上看到的内容就是实际收取的费用。
可以。Footprint-Free 试用期为 14 天,无需提供银行卡信息,最多可支持 5 个网站,因此您可以在付款前搭建组织架构、邀请团队成员,并结合实际工作测试各项权限。付费方案享有 30 天退款保证。