从请求入口建立租户隔离
每个工作区请求都先解析已登录用户和有效团队成员身份,然后才访问团队数据。
TenSaaS 将平台策略与团队运营分开,避免应用、权限和成本变成无主的共享资源。
每个工作区请求都先解析已登录用户和有效团队成员身份,然后才访问团队数据。
团队发放、预留、结算、退回和调账都保留来源,而不是压成一个无法解释的余额。
团队把 AI 应用作为受管资产安装,成员再从浏览器打开已批准的体验。
平台角色治理整个服务,团队所有者、管理员和成员只治理自己的租户边界。
成员、应用、权益和额度变更会记录操作人、团队、目标和相关上下文。
浏览器无法自定义额度成本,也不会拿到应用密钥。敏感校验都在鉴权服务端完成。
平台管理员确定商业与策略边界,团队管理员配置租户,普通成员只使用团队已批准的能力。
平台为团队分配合同、权益和可追溯的额度来源。
团队所有者或管理员启用应用,并绑定可用的模型策略。
拥有 ai.use 的有效成员在浏览器中使用,不会接触应用凭据。
运行时先预留估算成本,再按模型服务商的实际用量结算并释放未使用额度。
| 角色 | 负责范围 | 核心决策 |
|---|---|---|
| 平台管理员 | 平台策略、模型价格、合同和全局风险控制 | 决定平台可以提供什么 |
| 团队所有者或管理员 | 团队成员、应用、权益和委派访问权 | 决定团队可以使用什么 |
| 团队成员 | 已批准应用和每次运行所属的团队额度 | 在策略内使用已授权能力 |
应用状态、成员身份、权益和额度会在执行时再次校验,任一校验失败都会终止运行。
在增加模型和应用之前,先把归属、权限和成本说清楚。
在扩展应用目录前,先验证归属、权限、额度和审计的完整闭环。