Skip to main content

Command Palette

Search for a command to run...

团队与企业版

组织群组

组织群组是 Cherri Code 企业版 中组织级别的用户群体,例如工程团队、承包商或试用用户。成员可来自您组织中的任意团队,单个用户也可同时属于多个群组。

群组有两项作用:

  1. 将设置应用于用户群体。 支出限额、模型访问和智能体控制会随群组成员在各团队中生效。
  2. 驱动团队。 将群组映射到团队后,Cherri Code 会使该团队的成员资格和角色与该用户群体保持一致。

您可以手动管理成员资格,也可以通过 SCIM 从身份提供商同步。本页先介绍通过 SCIM 同步的设置,再说明如何使用群组管理团队成员资格和角色。

先决条件

  • 拥有 Cherri Code 企业版方案,并具备一个 组织
  • 具有 Org admin 访问权限。只有 Org admins 可以创建和管理群组;Team admins 不可以,但在团队控制支持的情况下 (例如 插件市场访问权限) ,他们可以选择群组
  • 对于 SCIM-synced 群组:你的 组织 已连接 SCIM 预配

设置 SCIM 同步群组

SCIM 同步群组对应你的身份提供商中的一个目录组。你的身份提供商决定谁属于该群组。Cherri Code 决定该群组可以执行哪些操作。

连接 SCIM

按照 SCIM 预配 连接你的身份提供商,并启用群组推送预配,以便将目录组同步到 Cherri Code。在组织级别,每个身份提供商连接都会在组织的 设置 中显示一个 SCIM Directory 部分;选择 Sync Directory,即可在 Cherri Code 中注册该连接的目录。

两个组织级说明:

  • 一个身份提供商连接支持一个 SCIM 目录,因此一个组织会通过其自身的身份提供商拥有一个目录。当关联团队运行各自的身份提供商时,组织仍然可以接入多个目录,因为这些连接中的每一个都会带来各自的 SCIM 目录。创建同步群组时,可使用每个已连接目录中的目录组。
  • 如果团队在加入组织之前已各自配置了身份提供商,组织管理员可以先将它们整合为一个共享的组织身份提供商。请参阅 Consolidate team identity providers。

创建群组

1

打开 Groups

在仪表盘中,从个人资料菜单打开 Organization -> Groups, 然后选择 Add。

2

创建群组

为群组命名,并将 Type 设为 Synced,然后选择要同步的 Directory group。如果连接了多个目录,选择器中会显示各个目录中的群组。

3

配置设置

在群组的设置页面中设置支出限额、模型访问和智能体控制。 请参阅 配置群组设置。

如果要创建手动群组,请将 Type 设为 Manual。之后,管理员可在仪表盘中、通过 CSV 导入,或通过 组织 API 管理成员。若要稍后将现有群组连接到 SCIM,请打开群组的 设置,然后选择 SCIM directory group 旁边的 Connect。

哪些内容会同步,哪些仍由你控制

对于 SCIM 同步的群组:

  • 成员归属由你的身份提供商管理。 Cherri Code 会将同步的成员显示为只读,并禁用那些会在下次同步时被覆盖的手动更改。若要更改成员归属,请在你的身份提供商中更新目录组。
  • 设置由你管理。 支出限额、模型访问、智能体控制和团队映射保存在 Cherri Code 中,绝不会从你的目录同步。
  • 角色由你管理。 团队角色来自你在 Cherri Code 中为群组到团队映射设置的角色,而不是来自你的身份提供商中的角色属性。请参阅 通过映射设置团队角色。

你在身份提供商中所做的成员归属更改会自动同步。有关常见同步问题,请参阅 SCIM FAQ。

管理成员

打开一个群组,然后选择 Members 查看成员。

对于手动群组,管理员可以:

  • 添加现有组织成员
  • 通过 CSV 导入成员
  • 将成员移动到另一个群组
  • 移除成员
  • 搜索并排序成员列表

对于 SCIM 同步的群组,成员列表为只读。请在你的身份提供商中管理成员关系。

编辑或删除群组

打开群组后,你可以重命名它或更改其设置。对于手动群组,你还可以在这里更改成员关系。

删除群组会移除该群组及其设置,例如支出限额和模型访问。但这不会删除成员账户,成员仍会保有其他群组、其团队或用户级设置授予的访问权限。

配置群组设置

打开一个群组,选择 设置。群组设置会应用于群组中的所有人,并与每位用户的团队设置共同生效。对于重叠项,会采用限制最少的结果,因此请在团队级别设置严格的默认值,并使用群组为选定的用户群体扩大访问权限。请参阅群组设置与团队设置如何叠加。

支出限额

为群组设置每位用户的每月支出限额。当用户属于多个群组,或也有团队支出限额时,适用的最高限额优先。例如,如果团队默认值更严格,而某个群组有更高的限额,则该群组限额适用于该用户。

如果某个群组限额低于更宽松的团队设置,它不会进一步收紧该用户的访问权限。

模型访问

使用 模型 选项卡来控制群组成员可使用哪些模型。这适用于受控发布、批准流程,以及需要使用未对所有人启用的模型的用户群体。

模型访问与团队设置采用并集规则:团队或用户所属任一群组允许访问时,都会授予访问权限。团队和群组均不会完全覆盖对方;以权限最宽松的结果为准。先为团队设置严格的默认值,再按群组逐步放宽访问权限。群组无法移除团队 (或用户所属的其他群组) 已允许使用的模型。

个人 API 密钥 (自带密钥,BYOK) 控制项仍位于团队的 团队设置 → 模型 页面。群组模型设置不会配置 BYOK。

请参阅模型与集成管理,了解从团队角度说明的相同优先级规则。

自动运行和 Smart Auto

群组可以配置群组级别的智能体控制,包括在可用时配置自动运行和 Smart Auto 设置。

当团队和某个群组同时定义了同一自动运行设置时,Cherri Code 会分别合并各个字段。未生效的策略不参与合并:如果团队策略已禁用,而群组策略处于生效状态,则应用群组策略。

设置团队和群组值的合并方式
运行模式取并集。如果任一级别启用了某个模式,则该模式可用:允许列表、Auto-review 模式或 Run Everything。
终端命令允许列表去重后取并集。任一级别允许的命令都会被允许。
Delete File Protection任一级别启用即生效。
Browser Protection任一级别启用即生效。
Sandboxing Mode以限制最宽松的设置为准。disabled 的优先级高于 enabled,因此只有两个级别都启用时,沙箱才会生效。
Sandbox Networking以限制最宽松的设置为准。user_controlled 的优先级高于 always_disabled,因此只有两个级别都设为 always_disabled 时,网络才会始终禁用。
Sandbox Git Access与 Sandbox Networking 相同:user_controlled 的优先级高于 always_disabled。

当同一用户适用于多个群组时,Cherri Code 会在这些群组之间应用相同的按字段合并规则。Auto-review 指令是例外:如果某个群组定义了指令,它们会替换该用户的团队指令。

团队插件市场访问权限

团队管理员可以将团队插件市场限制为仅供所选群组访问。打开仪表盘 -> 插件与 MCP,选择一个插件市场,然后在 Marketplace Settings -> Marketplace Access 下选择群组。

插件市场的范围始终限定在其所属团队内:选择群组后,只有同时属于该团队的群组成员才会获得访问权限。团队管理员仍保留访问权限;如果未选择任何群组,则团队中的所有人都可以使用该插件市场。现有使用团队目录组的插件市场会保留这些分配;Cherri Code 不会迁移它们。

使用群组驱动团队

群组不仅可用于设置,也可以作为团队成员来源。将某个群组作为成员来源映射到团队后,Cherri Code 会使该团队的成员名单与该群组保持同步。当有人加入或离开该群组时,他们在对应团队中的成员资格也会随之变更。

结合 SCIM,这就打通了从你的目录到 Cherri Code 团队的整个流程:你的身份提供商更新目录组,同步会更新组织群组,而映射会更新团队。

将群组映射到团队

将组织群组 (手动创建或 SCIM 同步) 映射到团队。若要让身份提供商中的目录组来管理团队,请先将该目录组同步为组织群组,然后再将该群组映射到团队。一个团队可以同时映射多个群组;其成员名单是这些群组全部成员的合并结果。

创建团队时,将 Membership Type 设置为 Synced,然后在 Membership sources 下添加一个或多个群组。团队成员是所列群组成员的并集;移除某个群组即可停止与其同步。

成员关系如何协调

一旦团队至少关联了一个已映射的群组,同步就会管理该团队的完整成员名单:

  • 添加:当有人加入某个已映射的群组时,就会被添加到团队中。
  • 移除:当有人离开时,就会从团队中移除;但如果映射到同一团队的另一个群组中仍有他们,则不会移除。
  • 手动编辑会被禁用。 管理员无法在仪表盘中为已同步的团队添加或移除成员。请改为通过已映射的群组变更成员关系。

如果同步将某人从其在组织中的最后一个团队移除,他们也会同时离开该组织。直接拥有组织级角色的成员 (例如组织管理员) 会保留其组织访问权限。

移除某个映射后,系统会根据其余已映射的群组重新计算团队成员名单:仅由被移除群组提供的成员会从团队中移除,而仍由其他已映射群组提供的成员会保留。移除最后一个映射时不会移除任何人。当前成员会保留在团队中,团队也会恢复为手动管理。

通过映射设置团队角色

映射还可以分配团队角色:成员、管理员或无角色。将 Engineering Leads 群组映射为管理员角色后,该群组中的所有人都会成为该团队的管理员。角色是在 Cherri Code 的映射中配置的;身份提供商中的角色属性不会同步。请参阅 成员、角色和席位类型 了解每种角色可以执行哪些操作。

角色设置独立生效,与成员同步分开:

  • 映射中设置了角色:同步会强制应用该角色,且无法再通过仪表盘更改团队中的角色。
  • 所有映射中都未设置角色:成员会以“成员”角色添加,管理员仍可在仪表盘中更改角色。

当用户属于多个映射到同一团队的群组时,会获得这些映射中级别最高的角色。如果用户所在的一个群组被映射为管理员,另一个被映射为成员,那么该用户会成为管理员;已分配的角色也优先于未设置角色的映射。

在团队表单中,打开 Use groups to set role,然后为每个群组选择 Member 或 Admin。将此开关保持关闭,即可在不同步管理角色的情况下同步成员。

群组设置与团队设置如何叠加

用户的有效设置来自其团队,以及他们所属的每个群组。总体规则:以最宽松的设置为准。

设置类型在群组和团队之间如何生效
支出限额采用适用的最高用户限额。
模型访问取并集。只要团队或任一群组允许,即可获得访问权限。
自动运行 和 Smart Auto按字段合并,每个字段采用最宽松的值。参见上表。
Auto-review 指令对该用户,群组指令会替代团队指令。
团队角色由群组到团队的映射决定,而不是由上述合并规则决定。

具体而言,对于模型访问,团队和群组都不会完全取代对方:只要任一方允许某个模型,用户即可使用。先在团队中设置最严格的基准,再通过群组扩大访问范围。如需查看也包含用户级覆盖项和团队目录组的分层视图,请参见限额和权限如何叠加。

使用 API 管理群组

通过 组织 API 创建、列出、更新和删除群组。该 API 还可列出群组成员,以及添加或移除手动群组的成员。群组路由使用组织 API 密钥,并接受群组 id,其使用 g_ 前缀。群组响应还会返回带 grp_ 前缀的 publicId。若要按名称查找群组,请调用 List Organization Groups 并传入 name 查询参数。

团队目录组属于另一种 resource。这些群组由位于 /teams/directory-groups 的 Team Admin API 路由管理,并使用 team_group_… id。这些路由不接受组织群组的 id (g_) 或 publicId (grp_) 值。

相关文档

企业版提供组织群组

联系我们的团队,进一步了解组织级管理。

Contact Sales