TenSaaS 使用文档
在 TenSaaS 中管理团队、AI 应用、权限、合同额度和可审计用量。
最近更新: 2026-09-02
TenSaaS 是企业级多租户 AI 平台。它以团队为边界,承载成员、AI 应用、权益、额度和审计历史。
选择正确的操作空间
| 操作空间 | 责任角色 | 用途 |
|---|---|---|
/admin | 平台管理员 | 平台策略、模型价格、团队合同、额度发放和跨租户监督 |
/workspace/:teamId | 团队所有者或管理员 | 团队成员、已安装应用、委派访问权、额度和活动 |
/settings | 已登录个人 | 个人资料、安全和账户级设置 |
路由只展示上下文,不授予权限。每个团队请求都会在服务端解析已登录用户,并验证有效成员身份。
角色模型
平台管理员
平台管理员运营 TenSaaS 服务本身。他们激活模型价格、创建或管理租户合同、分配可追溯额度,并处理平台级风险。平台角色不能由团队角色推导。
团队所有者和团队管理员
所有者和管理员只运营一个团队。当团队能力包含 app.manage 时,他们可以管理成员和应用。他们不能使用这一角色访问其他租户,也不能修改平台级模型价格。
团队成员
拥有 ai.use 的有效成员可以运行已批准的团队应用。成员在服务端策略下使用团队权益和额度。浏览器永远不会获得应用 API 密钥。
创建并准备团队
- 从个人设置打开 团队工作区。
- 创建团队,使用清晰的业务名称。
- 将已注册用户添加为所有者、管理员或成员。
- 请平台管理员激活合同、权益和团队额度。
- 安装或激活需要的 AI 应用。
- 确认将要运行应用的成员拥有
ai.use。
付费试点建议从一个团队和一组具名成员开始。在成功与拒绝路径均验证通过前,不要扩大访问范围。
标杆应用:团队知识答复助手
团队知识答复助手是 TenSaaS 应用合同的浏览器标杆体验。
打开体验
- 进入目标团队工作区。
- 打开 应用。
- 找到 团队知识答复助手。
- 点击 打开体验。
- TenSaaS 进入
/workspace/:teamId/apps/:applicationId。
目标页面与团队及已安装应用绑定。复制其他团队或应用标识符不能绕过成员身份验证。
提交问题
在浏览器中输入问题并提交。服务端会在访问模型服务商前重新检查:
- 已鉴权用户和有效团队成员身份。
- 应用归属和有效状态。
- 必需的
ai.use能力。 - 有效合同和权益。
- 已激活的模型价格。
- 足够的有效团队额度余额。
任一校验失败都会终止执行。运行时不会改用个人积分、其他租户或未定价模型。
额度生命周期
运行时掌握成本计算权,浏览器无法提交自定义额度成本。
- 根据已激活模型价格计算预估最大成本。
- 在事务中从有效合同额度来源预留该估算值。
- 由服务端调用模型服务商。
- 读取模型服务商返回的实际用量。
- 将实际成本结算到原始额度来源。
- 释放未使用的预留额度。
重试和退回使用幂等账本引用,重复消息不会生成第二次扣减。
查看回执
成功运行后,在团队额度和审计页面查看结果。一条完整运营记录可以将执行连接到对应团队、成员、应用、模型价格、合同额度来源、实际用量和最终余额变化。
默认拒绝条件
当任一必需边界无效时,TenSaaS 拒绝执行:
- 会话缺失或已过期。
- 成员身份无效。
- 缺少
ai.use。 - 应用已停用或归属于其他团队。
- 合同或权益无效。
- 没有已激活模型价格。
- 有效团队额度不足。
这些拒绝路径是产品合同的一部分。它们应在试点验收中被测试,而不是被当作异常实现细节。
安全预期
- 模型服务商和应用凭据保留在服务端。
- 将浏览器提供的团队标识符当作不可信输入。
- 应用和成员状态在执行时重新检查。
- 团队额度变更需要具备事务语义的存储。
- 审计记录保留操作人、租户、目标和相关操作上下文。
- 生产多租户额度部署以 PostgreSQL 为受支持基线。
试点验收
在增加更多应用前,请验证:
- 获得授权的有效成员可以运行标杆应用。
- 没有
ai.use的成员被拒绝。 - 被移除成员和已停用应用在下一次运行时被拒绝。
- 额度不足会阻止模型服务商访问。
- 成功用量按实际成本结算并释放剩余预留。
- 重复回调或重试不会重复扣减。
- 浏览器响应和源码中没有应用 API 密钥。
- 团队额度账本和审计历史可以解释本次运行。
延伸阅读
获取支持
试点期间请使用已登录工作区中的客服入口。提交时请附上团队、应用、大致运行时间和可见执行标识。请勿在客服请求中发送应用凭据或模型服务商密钥。