返回博客

标杆案例:团队知识答复助手

一个浏览器内可体验的 TenSaaS 标杆应用,用于验证团队权限、服务端凭据、额度预留、实结和审计回执。

2026年9月2日TenSaaS 产品团队TenSaaS 产品团队

团队知识答复助手是 TenSaaS 的标杆应用。它的目标不是展示最大的 AI 功能集,而是验证从应用安装到团队计费回执的最小完整企业闭环。

成员看到的体验

有效团队成员打开团队工作区,进入应用列表,点击 打开体验。TenSaaS 会进入已安装应用的 /workspace/:teamId/apps/:applicationId

成员可以在浏览器中提交问题并获得答复。页面会保留当前团队和应用上下文,让用户知道这次交互归属于哪个租户。页面展示服务端返回的用量结果,不会由客户端猜测成本。

这个交互保持简单是有意为之。试点团队可以先验证完整治理链,不需要在边界建立信任之前就增加文档连接器、检索管道或工作流自动化。

权限模型

使用和管理是两种独立权限:

  • ai.use 允许有效的团队所有者、管理员或成员运行已批准应用。
  • app.manage 允许团队所有者或管理员管理应用状态和配置。

角色名称本身不是最终授权。执行时会验证有效团队成员身份和必需能力。已被移除、停用或不再拥有权益的成员,不能依赖之前已打开的页面继续运行。

应用状态会再次校验

在调用模型服务商前,服务端会校验当前团队、成员、应用、合同和权益。应用必须仍然归属于所选团队,并且处于有效状态。

这会关闭检查与使用之间的时间空档。团队管理员可以在成员打开页面后停用应用,下一次运行会被终止。浏览器路由是用户体验入口,不是授权令牌。

凭据永远不进入浏览器

应用凭据只在服务端处理。页面把成员输入提交到经过鉴权的 TenSaaS 路由。服务端选择被允许的模型服务商和模型策略,完成调用后再返回安全响应。

这会阻止成员提取共享密钥、更换模型服务目标,或绕过团队额度直接调用。

先预留,再按实际用量结算

平台管理员激活模型价格。应用运行时根据该服务端价格计算预估最大成本。

TenSaaS 会在一个事务中重新验证团队上下文,并从有效合同额度中预留估算值。只有之后,模型服务访问才会开始。模型服务商返回实际用量后,运行时会把真实成本结算到原始额度来源,并释放未使用预留。

如果模型服务失败,预留可以通过幂等账本路径释放或退回。如果团队没有足够的有效额度,运行会在调用模型服务商前失败。

回执能证明什么

成功运行会生成一条可以连接到以下对象的执行记录:

  • 拥有该应用的团队。
  • 发起运行的成员。
  • 已安装应用和当前模型价格。
  • 用于预留的合同额度来源。
  • 模型服务商实际用量和最终结算。
  • 由此产生的团队余额变化。

成员看到有用结果,团队和平台管理员则保留足以解释权限与成本的上下文,同时不暴露模型服务商密钥。

试点验收清单

只有成功与拒绝路径都正常,这个应用才能作为标杆:

  1. 拥有 ai.use 的有效成员可以打开并运行。
  2. 没有 ai.use 的成员被拒绝。
  3. 无效成员或已停用应用在执行时被拒绝。
  4. 无效合同或权益被拒绝。
  5. 团队额度不足时不调用模型服务商。
  6. 模型服务商成功响应后,按实际用量结算并释放余额。
  7. 浏览器网络响应不包含应用 API 密钥。
  8. 重复回调或重试不会重复扣费。

当一个团队能通过这份清单时,TenSaaS 证明的就不只是一个对话页面,而是一份可重用的企业 AI 应用合同。