SubLaneSubLane

账号组与模型权限

把订阅账号组成资源池,按成员分配访问权限。

配置流程

  1. 管理员打开「账号组」,创建组并选择订阅账号。允许先创建空组。
  2. 在「成员 → 组访问权限」选择成员可以使用的组,也可以撤销全部组权限。
  3. 成员创建个人密钥时选择一个获准且启用的组。

一个账号可以属于多个组,凭据、并发容量和上游配额仍然共享。若要独占某个账号,必须从其他不应再开放它的组中移除。当前支持最多 32 个组,每组最多 100 个账号关联。组可编辑、重命名或禁用,当前没有删除操作。

默认组

升级迁移会把原账号、成员、密钥和会话绑定放入默认组,保留已有密钥摘要与会话标识。新账号和新成员也默认加入该组。

默认组不能重命名或禁用,但管理员可以编辑账号池、撤销成员访问。默认加入不意味着永远绕过授权检查。管理员可使用所有启用的组。

权限与会话

一个密钥永久绑定一个组。禁用组、撤销成员授权,会阻止后续请求与 WebSocket 新回合;恢复权限后,未撤销且有效的密钥可以继续使用。

现有对话绑定具体订阅账号。将账号移出池、禁用或删除账号后,系统会拒绝继续该对话,而不会自动更换账号。需要切换账号时主动新建对话。已经获准执行的请求可以完成。

模型白名单

在组编辑器开启「限制允许的模型」,每行填写一个精确模型 ID,最多 100 个。使用 模型目录 中的原生 ID;不支持通配符,模型变体需要明确列出。旧版带供应商前缀的规则仍保留原供应商范围。

默认不限制模型。开启限制但留空列表会拒绝所有模型。 自动发现不会覆盖策略,也不会让新模型越过白名单。请求不在名单中的模型返回 403 model_not_allowed,不会消耗成员请求限额。

接口参考

接口用途
GET /api/groupsPOST /api/groups列出或创建组
GET /api/groups/{id}PATCH /api/groups/{id}查看或整体更新组配置
GET /api/groups/members/{id}读取成员授权
PUT /api/groups/members/{id}group_ids 整体替换授权,空数组撤销全部
GET /api/keys/groups本人可选择的启用组

管理接口要求管理员会话。未知或重复账号 ID 会拒绝整次更新。组配额、计费和路由优先级不在当前范围内。