全局管理员设置
自托管文档访问
本部分需要密码才能访问。 对自托管感兴趣?联系销售了解更多信息。
Self-Hosting Documentation Access Granted
全局管理员拥有平台范围的访问权限,可以管理您自托管LlamaCloud部署中的所有组织、用户和系统级配置。本指南涵盖如何设置和管理全局管理员访问权限。
全局管理员功能提供:
- 跨组织可见性: 检查平台上所有用户与组织的成员关系
- 管理员用户管理: 添加和移除全局管理员权限
- 系统级访问权限: 绕过组织级限制以进行故障排除和支持
- 用户支持能力: 帮助用户解决组织访问和成员资格问题
根据您的部署需求选择合适的方法:
方法一:为首位用户授予全局管理员权限(最简单)
Section titled “Approach 1: Grant Global Admin to First User (Simplest)”当您希望在部署中自动授予第一个用户管理员访问权限,而无需配置任何电子邮件列表时,请使用此方法。
- 全新部署,无现有管理员
- 您希望最早的用户(按创建时间)成为首位管理员
- 最简单的设置 - 无需环境变量
- 部署LlamaCloud无需任何特殊的全局管理员配置
- 确保至少有一个用户已登录(这将创建 user_organization 记录)
- 初始化首个管理员,通过调用同步端点:
curl -X POST "https://your-llamacloud-domain/api/internal/permissions/sync-global-admins?earliest_email=true"当您希望明确控制哪些用户成为全局管理员时,请使用此方法(例如,如果第一个用户不是期望的初始全局管理员)。
- 您希望通过电子邮件地址授予特定用户管理员访问权限
- 更受控制的管理员分配
- 初始设置后添加额外管理员
- 配置管理员邮箱 在您的
values.yaml文件中:
backend: extraEnvVariables: - name: GLOBAL_ADMIN_EMAILS value: "admin1@yourcompany.com,admin2@yourcompany.com,admin3@yourcompany.com"-
将更新后的配置部署到您的集群
-
同步权限,通过调用API端点:
curl -X POST "https://your-llamacloud-domain/api/internal/permissions/sync-global-admins"- 邮箱要求: 使用逗号分隔的邮箱地址,中间不要有空格
- 用户前提条件: 所列用户必须至少登录过平台一次
- 幂等性: 可安全多次运行 - 不会创建重复权限
通过用户界面管理额外的全局管理员
Section titled “Manage Additional Global Admins via UI”一旦您拥有至少一个全局管理员,就可以通过网页界面管理其他管理员。
- 使用全局管理员账户登录您的LlamaCloud实例
- 在浏览器中导航至
/global-admin - 您将看到用户和管理员管理的标签页
- 前往管理员管理标签页
- 点击添加管理员
- 输入您想要提升权限的用户的用户ID(非邮箱地址)
- 点击添加管理员
手动方法需要用户ID(UUID),而非电子邮件地址。您可以通过先在用户选项卡中搜索来查找用户ID。
- 全局管理员界面访问权限:可查看和管理所有用户与组织的关系
- 管理员用户管理: 可以添加和移除其他全局管理员用户
- RBAC权限: 可通过API创建和删除RBAC权限
- 跨组织API访问: 使用用户范围API密钥时可调用所有组织中的现有API
- 绕过组织限制: 通过API实现完整平台访问
对于跨组织的API访问,您必须使用用户范围的API密钥,而非项目范围的密钥。
POST /api/internal/permissions/sync-global-adminsPOST /api/internal/permissions/sync-global-admins?earliest_email=true从 GLOBAL_ADMIN_EMAILS 环境变量同步全局管理员权限。可选地包含最早创建的用户用于引导场景。
参数:
earliest_email(布尔值, 可选): 如果设为true,将自动授予用户组织表中按创建时间戳最早的用户的超级管理员权限。适用于初始部署设置。
响应:
{ "added": ["admin1@company.com", "earliest-user@company.com"], "skipped": ["admin2@company.com"], "errors": ["nonexistent@company.com"]}备注:
- 速率限制为每30秒2次请求
- 幂等性 - 可安全多次运行
- 为所有已处理的用户创建
admin权限 - 邮件列表和最早用户获得相同的权限级别
GET /api/permissions?target_type=global&relationship=adminPOST /api/permissionsDELETE /api/permissions/{permission_id}创建、读取和删除全局管理员权限。