账号组与模型权限
把订阅账号组成资源池,按成员分配访问权限。
配置流程
- 管理员打开「账号组」,创建组并选择订阅账号。允许先创建空组。
- 在「成员 → 组访问权限」选择成员可以使用的组,也可以撤销全部组权限。
- 成员创建个人密钥时选择一个获准且启用的组。
一个账号可以属于多个组,凭据、并发容量和上游配额仍然共享。若要独占某个账号,必须从其他不应再开放它的组中移除。当前支持最多 32 个组,每组最多 100 个账号关联。组可编辑、重命名或禁用,当前没有删除操作。
默认组
升级迁移会把原账号、成员、密钥和会话绑定放入默认组,保留已有密钥摘要与会话标识。新账号和新成员也默认加入该组。
默认组不能重命名或禁用,但管理员可以编辑账号池、撤销成员访问。默认加入不意味着永远绕过授权检查。管理员可使用所有启用的组。
权限与会话
一个密钥永久绑定一个组。禁用组、撤销成员授权,会阻止后续请求与 WebSocket 新回合;恢复权限后,未撤销且有效的密钥可以继续使用。
现有对话绑定具体订阅账号。将账号移出池、禁用或删除账号后,系统会拒绝继续该对话,而不会自动更换账号。需要切换账号时主动新建对话。已经获准执行的请求可以完成。
模型白名单
在组编辑器开启「限制允许的模型」,每行填写一个精确模型 ID,最多 100 个。使用 模型目录 中的原生 ID;不支持通配符,模型变体需要明确列出。旧版带供应商前缀的规则仍保留原供应商范围。
默认不限制模型。开启限制但留空列表会拒绝所有模型。 自动发现不会覆盖策略,也不会让新模型越过白名单。请求不在名单中的模型返回 403 model_not_allowed,不会消耗成员请求限额。
接口参考
| 接口 | 用途 |
|---|---|
GET /api/groups、POST /api/groups | 列出或创建组 |
GET /api/groups/{id}、PATCH /api/groups/{id} | 查看或整体更新组配置 |
GET /api/groups/members/{id} | 读取成员授权 |
PUT /api/groups/members/{id} | 用 group_ids 整体替换授权,空数组撤销全部 |
GET /api/keys/groups | 本人可选择的启用组 |
管理接口要求管理员会话。未知或重复账号 ID 会拒绝整次更新。组配额、计费和路由优先级不在当前范围内。