ユーザー・権限管理
ユーザーの作成・ロール付与・共有タグの管理を行います。
ユーザーロール
| ロール | 説明 |
|---|---|
| ADMIN | システム管理者。管理者設定画面(/admin)の全機能に加え、SUPER ができることをすべて行えます |
| SUPER | 共有・タグ管理の担当者。管理者設定画面(/admin)以外は ADMIN と同じことができます(タグの管理・ユーザーへの付与、共有フォルダの閲覧・変更、ヘルプデスク運営、タグ付与のためのユーザー参照) |
| USER | 一般ユーザー。上記以外のすべての機能を利用できます |
権限マトリックス
メイン機能(全ロールが利用可)
ログインユーザーであれば、ロールに関わらず以下を利用できます。
- AIエージェント(チャット)・ドキュメント生成
- ダッシュボード(SQL / BI)・テーブル
- ファイル管理・ワークフロー
- RAG(Bot の作成・利用)・プロンプト
- 文字起こし・ヘルプデスク(利用)
- 自分の API アクセスキー・自分のチャット履歴・ユーザー設定
ロール限定の機能
| 機能 | ADMIN | SUPER | USER |
|---|---|---|---|
| 共有管理(/share・タグの作成 / ユーザーへのタグ付与) | ✅ | ✅ | ❌ |
| ヘルプデスク ルーム作成・メンバーへの返信 | ✅ | ✅ | ❌ |
| ユーザー一覧の参照(タグ付与のため。SUPER はタグのみ編集可) | ✅ | ✅ | ❌ |
| 管理者設定画面(/admin)の利用 | ✅ | ❌ | ❌ |
| ユーザーの作成・削除・ロール変更 | ✅ | ❌ | ❌ |
| ライセンス管理 | ✅ | ❌ | ❌ |
| 環境変数・システム設定(書き込み) | ✅ | ❌ | ❌ |
| AD / LDAP 設定 | ✅ | ❌ | ❌ |
| モデル管理 | ✅ | ❌ | ❌ |
| ベンチマーク(性能計測) | ✅ | ❌ | ❌ |
ADMIN と SUPER の違いは、管理者設定画面(/admin)系の機能を使えるかどうかだけです。それ以外の機能では両者は同じ権限を持ちます。
共有管理(タグの作成・付与)は ADMIN / SUPER 専用です(USER のサイドバーには「共有管理」が出ません)。ただし自分のリソースを既存タグへ共有する操作は所有者が行えます。一方、管理者設定画面(/admin)と各設定タブ(登録管理・環境変数・AD/LDAP・モデル管理・システム設定)は ADMIN 専用です。ベンチマーク(性能計測)も ADMIN のみです。
ロールでは変わらない機能(作成者専用)
次のリソースは作成した本人だけが利用・管理できます。ADMIN でも他ユーザーのものは参照・利用できません。
- API アクセスキー — 他ユーザーのキーは、ADMIN であっても閲覧・再表示(reveal)できません(APIアクセスキー)。
- 接続(SQL 接続 / API 接続 / OAuth 接続) — 作成者のみが利用・編集・削除できます(ファイル管理)。
- ナレッジ(RAG) — 取込・削除・エクスポート・編集は所有者のみです。タグ共有先は閲覧・利用のみで、ADMIN にも編集の特権はありません(RAG管理)。
- ワークフローのステップ — シェル実行・rsync・コード実行を含め、すべてのステップを全ユーザーが利用できます(ワークフロー)。
ロール別の詳細
ADMIN(システム管理者)
管理者設定画面(/admin)の全機能(ユーザーの作成・削除・ロール変更、ライセンス・環境変数・AD/LDAP・モデル管理・システム設定・ベンチマーク)に加え、SUPER ができることをすべて行えます。 ただし他ユーザーの API キー・接続・ナレッジ(RAG)に対する特権はありません(上記「作成者専用」を参照)。
SUPER(共有・タグ管理の担当者)
共有管理(タグの作成・ユーザーへの付与)、共有フォルダの閲覧・変更(タグの有無によらず可)、ヘルプデスクのルーム運用、タグ付与のためのユーザー一覧の参照ができます(ユーザーのタグのみ編集できます)。 ユーザーの作成・削除、ライセンス・環境変数・AD/LDAP・モデル管理などの管理者設定画面(/admin)は利用できません。
USER(一般ユーザー)
上記「メイン機能」をすべて利用できます(チャット・RAG・ダッシュボード・ワークフロー・ファイル・プロンプト・文字起こし等)。 共有管理・管理者設定・他ユーザー情報へのアクセスはできません。
保護ルール
システムには必ず 1 人以上の ADMIN が必要です。最後の ADMIN の権限変更・削除はできません。また ADMIN は自分自身を削除できません。
タグを使った共有
- SUPER が「営業部」タグを作成します。
- SUPER が営業部メンバーに「営業部」タグを付与します。
- USER が Bot を作成し、共有設定で「営業部」タグを選択します。
- 「営業部」タグを持つユーザーのみがその Bot を利用できます。
タグの体系(作成・ユーザーへの付与)は ADMIN / SUPER が管理し、自分が作成したリソース(ナレッジ・ワークフロー・プロンプト)をどのタグへ共有するかは所有者が選びます。 共有されたリソースは、そのタグを持つユーザーが閲覧・利用できます(編集・取込・削除は所有者のみ)。
AD / LDAP と連携している場合は、グループ(memberOf)からロール・タグを自動マッピングできます。詳しくはAD / LDAP・SSO 連携を参照してください。