DigitalBase Docs

ユーザー・権限管理

ユーザーの作成・ロール付与・共有タグの管理を行います。

対象:管理者必要権限:ADMIN / SUPER

ユーザーロール

ロール説明
ADMINシステム管理者。管理者設定画面(/admin)の全機能に加え、SUPER ができることをすべて行えます
SUPER共有・タグ管理の担当者。管理者設定画面(/admin)以外は ADMIN と同じことができます(タグの管理・ユーザーへの付与、共有フォルダの閲覧・変更、タグ付与のためのユーザー参照)
USER一般ユーザー。上記以外のすべての機能を利用できます

権限マトリックス

メイン機能(全ロールが利用可)

ログインユーザーであれば、ロールに関わらず以下を利用できます。

  • AIエージェント(チャット)・ドキュメント生成
  • ダッシュボード(SQL / BI)・テーブル
  • ファイル管理・ワークフロー
  • RAG(Bot の作成・利用)・プロンプト
  • 自分の API アクセスキー・自分のチャット履歴・ユーザー設定

ロール限定の機能

機能ADMINSUPERUSER
共有管理(/share・タグの作成 / ユーザーへのタグ付与)
ナレッジのタグ共有設定(履歴共有の受け皿)
ユーザー一覧の参照(タグ付与のため。SUPER はタグのみ編集可)
管理者設定画面(/admin)の利用
ユーザーの作成・削除・ロール変更
ライセンス管理
環境変数・システム設定(書き込み)
AD / LDAP 設定
モデル管理
ベンチマーク(性能計測)
補足

ADMIN と SUPER の違いは、管理者設定画面(/admin)系の機能を使えるかどうかだけです。それ以外の機能では両者は同じ権限を持ちます。

共有管理(タグの作成・付与)は ADMIN / SUPER 専用です(USER のサイドバーには「共有管理」が出ません)。ただし自分のリソースを既存タグへ共有する操作は所有者が行えます。一方、管理者設定画面(/admin)と各設定タブ(登録管理・環境変数・AD/LDAP・モデル管理・システム設定)は ADMIN 専用です。ベンチマーク(性能計測)も ADMIN のみです。

ロールでは変わらない機能(作成者専用)

次のリソースは作成した本人だけが利用・管理できます。ADMIN でも他ユーザーのものは参照・利用できません。

  • API アクセスキー — 他ユーザーのキーは、ADMIN であっても閲覧・再表示(reveal)できません(APIアクセスキー)。
  • 接続(SQL 接続 / API 接続 / OAuth 接続) — 作成者のみが利用・編集・削除できます(ファイル)。
  • ナレッジ(RAG) — 取込・削除・エクスポート・編集は所有者のみです。タグ共有先は閲覧・利用のみで、ADMIN にも編集の特権はありません(RAG設定)。
  • ワークフローのステップ — シェル実行・rsync・コード実行を含め、すべてのステップを全ユーザーが利用できます(フロー構築)。

ロール別の詳細

ADMIN(システム管理者)

管理者設定画面(/admin)の全機能(ユーザーの作成・削除・ロール変更、ライセンス・環境変数・AD/LDAP・モデル管理・システム設定・ベンチマーク)に加え、SUPER ができることをすべて行えます。 ただし他ユーザーの API キー・接続・ナレッジ(RAG)に対する特権はありません(上記「作成者専用」を参照)。

SUPER(共有・タグ管理の担当者)

共有管理(タグの作成・ユーザーへの付与)、共有フォルダの閲覧・変更(タグの有無によらず可)、タグ付与のためのユーザー一覧の参照ができます(ユーザーのタグのみ編集できます)。 ユーザーの作成・削除、ライセンス・環境変数・AD/LDAP・モデル管理などの管理者設定画面(/admin)は利用できません

USER(一般ユーザー)

上記「メイン機能」をすべて利用できます(チャット・RAG・ダッシュボード・ワークフロー・ファイル・プロンプト等)。 共有管理・管理者設定・他ユーザー情報へのアクセスはできません。

保護ルール

注意

システムには必ず 1 人以上の ADMIN が必要です。最後の ADMIN の権限変更・削除はできません。また ADMIN は自分自身を削除できません。

ログイン ID・パスワード・セッション

ユーザーの識別子はログイン ID / メールアドレスの 1 欄だけです(画面上の表記も同じ)。メールアドレス(taro@example.com)でも、@ を含まない ID(jsmith)でも登録できます。

項目内容
ログイン ID の形式空白を含まない 1〜255 文字。大文字小文字は区別せず、小文字に揃えて保存します
メールアドレスとの関係メール形式のログイン ID は、そのまま通知(承認依頼など)の宛先にも使います。@ の無い ID にはメールは届きません
設定方法[管理] > [ユーザー] の作成・編集ダイアログで指定します。他ユーザーと重複する ID は登録できません。初期管理者は admin@local
AD / LDAP・OIDCディレクトリの属性から自動で設定します(AD / LDAP・SSO 連携

パスワードの条件 — 8 文字以上(PASSWORD_MIN_LENGTH)。作成時・変更時に検査します。それ以外の複雑性の検査はありません。

ログインの保護 — 既定では無効です。LOGIN_MAX_FAILURES(回数)を設定すると、同じアカウント・同じ接続元 IP からの連続失敗で一時的にロックし(LOGIN_WINDOW_SEC 秒)、解除までの秒数を Retry-After で返します。

セッション — ログインセッションの有効期限は既定 1 年(8760 時間、JWT_EXPIRE_HOURS)です。共有端末では短くしてください。ログアウトすると、そのユーザーのすべての端末のセッションが失効します(端末紛失時の遠隔ログアウトに使えます)。パスワード変更・管理者によるパスワード再設定・LDAP 同期での無効化でも同様に失効します。

補足

LDAP / OIDC モードでは、パスワードによるローカルログインは初期管理者 admin だけに許可されます(.envAUTH_LOCAL_FALLBACK=0 で全面停止)。他のユーザーはディレクトリ / IdP で認証します。

タグを使った共有

  1. SUPER が「営業部」タグを作成します。
  2. SUPER が営業部メンバーに「営業部」タグを付与します。
  3. USER が Bot を作成し、共有設定で「営業部」タグを選択します。
  4. 「営業部」タグを持つユーザーのみがその Bot を利用できます。
補足

タグの体系(作成・ユーザーへの付与)は ADMIN / SUPER が管理し、自分が作成したリソース(ナレッジ・ワークフロー・プロンプト)をどのタグへ共有するかは所有者が選びます。 共有されたリソースは、そのタグを持つユーザーが閲覧・利用できます(編集・取込・削除は所有者のみ)。

AD / LDAP と連携している場合は、グループ(memberOf)からロール・タグを自動マッピングできます。ディレクトリから削除されたユーザーは [ユーザー] タブの 「LDAP と同期」 で無効化できます。詳しくはAD / LDAP・SSO 連携を参照してください。

関連