ToolJet 工作区(Workspace)完全指南:层级结构、权限模型与多工作区管理

发布时间:2026/9/12 10:06:11
ToolJet 工作区(Workspace)完全指南:层级结构、权限模型与多工作区管理 ToolJet 工作区Workspace完全指南层级结构、权限模型与多工作区管理【免费下载链接】ToolJetOpen-source foundation of ToolJet AI - the enterprise app generation platform for internal tools, dashboards, business applications, workflows and AI agents. Build visually, from a prompt, or from Claude Code, Codex and Cursor over MCP 项目地址: https://gitcode.com/GitHub_Trending/to/ToolJet本篇技术指南围绕 ToolJet 的多工作区Multi-Workspace机制展开系统讲解工作区的层级结构、创建规则、管理员权限边界、跨工作区登录与 SSO 行为以及 Super Admin 对个人工作区创建的管控方式。读完本文你将掌握 ToolJet 工作区的完整权限模型能够在实际部署中正确设计多团队、多环境的隔离策略并理解其背后的数据模型与实现原理。工作区Workspace是什么在 ToolJet 中工作区Workspace是组织用户、应用、数据源与权限配置的顶层逻辑容器。一个 ToolJet 实例Instance可以包含多个工作区每个工作区拥有自己独立的Applications工作区内创建的应用Users / Groups工作区内的用户与用户组SSO工作区级别的单点登录配置工作区之间的应用和设置不能互相共享这保证了多团队、多租户场景下的资源隔离。从源码结构看工作区在服务端对应organizations表见 server/src/entities/organization.entity.ts该实体包含name唯一、slug唯一、domain、password_allowed_domains、password_restricted_domains、is_default等字段其中slug用于生成工作区唯一标识is_default用于标记实例的默认工作区对应数据迁移1740401000000-AddIsDefaultToOrganizations.ts与1740401100000-SetDefaultWorkspace.ts。换句话说工作区在概念层是逻辑空间在数据层则是数据库中的一条条组织记录。工作区的创建与管理员分配创建者即管理员创建工作区的用户会被自动指定为该工作区的管理员Administrator。这意味着用户无需额外授权即可管理自己创建的工作区中的用户、分组与配置。这一规则配合 Super Admin 的管控能力构成了工作区创建的两层机制普通用户可以在实例内创建个人工作区Personal WorkspaceSuper Admin 可以关闭某个用户创建个人工作区的权限详见下文禁用工作区创建章节。工作区层级结构HierarchyToolJet 多工作区架构的层级关系如下图片来自docs/static/img/multiworkspace/Tooljet-workspace.png层级关系自顶向下为ToolJet实例顶层容器统一管理其下所有工作区Workspace 1 / 2 / 3…相互独立的多个工作区每个工作区的内部资源Applications该工作区下创建的应用Users / Groups / SSO该工作区的用户、用户组与单点登录配置。理解这一层级的关键在于隔离发生在工作区边界——应用、用户组、SSO 配置均以工作区为单位组织跨工作区不可见、不可共享。工作区权限模型工作区权限的核心事实与规则如下管理员管理用户与分组每个工作区的管理员可以管理该工作区的 用户和分组包括邀请、归档、设置组权限等。应用与设置不可跨工作区共享这是多工作区隔离的根本保证。登录即授权被授权登录 ToolJet 的用户并不会自动获得所有工作区的访问权。用户必须被邀请进入某个工作区或在该工作区注册之后才能登录进入该工作区。启用多工作区后使用用户名密码登录当 Multi-Workspace 功能开启时用户必须使用用户名和密码登录。管理员可配置认证方式每个工作区的管理员可以为其工作区独立配置认证方法密码登录、SSO 等。RBAC 术语与默认分组工作区的权限体系建立在 Permissions基于角色的访问控制RBAC之上核心术语包括术语说明Users用户可加入一个或多个 Group每个用户关联一个邮箱Groups用户组默认存在两个组All Users包含工作区所有用户新邀请的用户默认加入与Admin包含所有管理员组内成员拥有全部 ToolJet 资源访问权限此外可创建自定义组如 Support、EngineeringResources资源管理员可对其设置权限的资源Apps应用、Folders文件夹、Workspace Variables工作区变量等Permissions权限具体操作权限Create创建、Update更新、Delete删除管理员通过将用户分配到组、为组配置资源权限的方式实现细粒度的访问控制。多工作区场景下的登录与切换行为多工作区模式下登录与工作区切换遵循以下规则密码登录时的切换如果工作区启用了密码登录用户切换进入该工作区时无需额外授权——用户已通过密码登录完成身份验证。SSO-only 工作区的切换如果用户已登录 ToolJet但切换到仅使用 Single Sign-OnSSO的工作区系统会将用户引导至登录页面要求选择对应的 SSO 选项完成认证。直接登录 URL用户可以使用工作区专属的登录 URL 直接登录到指定工作区。管理员可在Workspace Settings → SSO → General Settings → Login URL中查看该 URL。这一设计体现了工作区级认证的思想不同工作区可以配置不同的认证策略密码登录与 SSO 可以并存切换工作区时按目标工作区的认证配置重新校验身份。禁用工作区创建Super Admin 专有能力仅 Super Admin 可操作只有 Super Admin实例级超级管理员能够禁用用户创建个人工作区的选项。禁用后的效果一旦某个用户创建个人工作区的选项被关闭该用户将无法再创建新的工作区。对照 Super Admin 与普通 Admin 的权限差异详见 Enterprise/superadmin.md能力AdminSuper Admin管理工作区内的用户邀请/归档/取消归档✅✅管理工作区内的分组创建/增删成员/修改权限✅✅管理工作区内的 SSO✅✅管理工作区变量/常量✅✅访问任意用户的个人工作区❌✅管理实例内所有工作区归档/取消归档❌✅限制用户创建个人工作区❌✅也就是说普通管理员只能在自己工作区的边界内行使管理权而限制个人工作区创建属于实例级管控能力是 Super Admin 的专属职能适用于需要收紧账号资源、防止工作区泛滥的企业治理场景。与工作区相关的资源扩展工作区不仅承载应用与用户还承载两类跨应用共享的配置资源Workspace Variables工作区变量可在同一工作区的多个应用间使用的变量通常是 token、密钥、API Key。需注意在 2.50.0-LTS 中工作区变量已标记为弃用仍可删除已有变量并在应用中使用但不再支持创建与更新官方建议改用 Workspace Constants。Workspace Constants工作区常量工作区变量的替代方案同样是工作区级作用域由工作区管理员或有权限的用户维护。这类资源的存在进一步印证了工作区的资源边界变量、常量、应用、用户、SSO 均以工作区为单位隔离。总结工作区管理的要点清单场景规则创建工作区创建者自动成为该工作区管理员访问新工作区必须先被邀请或注册登录授权不会自动扩散到全部工作区应用/设置共享不允许跨工作区共享登录方式多工作区开启后使用用户名密码各工作区可独立配置认证密码登录工作区切换无需额外授权SSO-only 工作区切换跳转登录页选择 SSO 选项直接登录使用工作区 Login URLWorkspace Settings → SSO → General Settings限制创建工作区仅 Super Admin 可对指定用户关闭个人工作区创建权限通过本文梳理的层级结构、权限边界与认证切换规则你可以在实际部署中合理规划工作区划分如按团队、按环境、按客户并借助 Super Admin 的实例级管控实现安全可控的多租户治理。【免费下载链接】ToolJetOpen-source foundation of ToolJet AI - the enterprise app generation platform for internal tools, dashboards, business applications, workflows and AI agents. Build visually, from a prompt, or from Claude Code, Codex and Cursor over MCP 项目地址: https://gitcode.com/GitHub_Trending/to/ToolJet创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考