浏览文档

权限控制

OOMOL Connector 提供 connection 级别的精细权限控制。你可以分别限制 Provider 授权范围、connection 的接口调用范围,以及哪些 Team 成员可以使用这个 connection。同一个 App 账号还可以创建多个 connections,为不同成员配置不同的接口权限。

一次调用最终能做什么,取决于以下权限范围的交集:

Provider OAuth scopes

个人或团队的 connection 访问权

允许调用的 actions

CLI、MCP 或 SDK 的身份范围

最终可以执行的 actions

个人决定自己的账号授权给 OOMOL 什么,以及 connection 允许调用哪些接口;Team 创建者和管理员决定哪些成员可以使用哪些 connections。成员最终可以调用的接口由其可访问的 connections 决定。

个人权限控制

个人连接由连接账号的人管理,主要包括以下控制:

可以控制在哪里管理
连接或断开 App 账号Connections
选择或更新 OAuth scopesApp 的 connection 页面
查看并配置当前 connection 允许调用的 actionsApp connection 页面中的接口调用范围
更换 API key、自定义凭据或重新授权App 的 connection 页面
创建、轮换或撤销 Connector API keyAPI Keys

连接支持可选 OAuth scopes 时,Console 会在跳转到 Provider 授权页之前显示权限列表。只选择当前任务需要的 scopes;标记为高风险的权限只有在确实需要时才启用。

OOMOL 只能在 Provider 支持时逐项选择 scopes,最终授权内容以 Provider 的授权页面为准。需要减少已有权限时,更新授权或重新连接;需要完全停止使用时,断开 connection。

前往 Console 管理个人 Connections →

可调用的 actions

每个 action 都会声明执行所需的 scopes 或 Provider permissions。一个 action 只有同时满足以下条件时,才应该对调用方可用:

  1. 对应 connection 处于可用状态。
  2. Provider 授权包含 action 所需的 scopes。
  3. 个人或 Team 权限策略允许该 action。
  4. 当前 CLI、MCP 或 SDK 身份可以使用对应 connection。

在 Console 中打开 Connections,进入对应 App 后,可以查看 action、输入 schema 和所需 scopes,并通过接口调用范围配置该 connection 允许调用的 actions:

  • 无限制:允许使用全部 actions、Proxy 和 call_tool
  • 自定义限制:只允许显式勾选的 actions,同时停用 Proxy 和 call_tool

配置接口权限弹窗,可在无限制与自定义限制之间选择,并按分组勾选允许调用的 actions

缺少权限的 action 需要先更新 Provider 授权;被权限策略禁止的 action 不应出现在可发现列表中,直接执行也会被拒绝。

个人连接的 action 范围可以在接口调用范围中配置,并继续受到 OAuth scopes 和 connection 状态的限制。Team connection 也使用相同的接口调用范围;成员通过获得 connection 访问权来获得其中允许的 actions。

团队权限控制

团队权限是在 Provider 授权之外增加的一层 connection 访问控制。Team 不直接为单个成员配置 action allowlist,而是先配置每个 connection 的接口调用范围,再通过成员权限决定谁可以使用这个 connection。

成员权限中,可以选择两种连接访问范围:

  • 全团队可访问:Team 中的所有成员都可以使用这个 connection。
  • 指定成员访问:只有显式勾选的成员可以使用这个 connection。

配置成员权限弹窗,可选择全团队可访问或指定成员访问,并勾选允许使用 connection 的成员

可以控制在哪里管理
添加或移除成员团队管理
设置管理员或普通成员角色团队管理中的成员列表
启用或停用成员团队管理中的成员列表
配置哪些成员可以使用 connectionconnection 的成员权限
配置 connection 允许调用的 actionsconnection 的接口调用范围

成员最终可以调用的 actions,是其所有可访问 connections 所允许 actions 的合集。选择“无限制”时,OAuth scopes 和 Provider 账号自身权限仍会限制实际可调用能力。

为不同成员分配不同权限

一个 connection 对应一组接口调用范围成员权限配置。如果同一个 App 账号需要面向不同成员提供不同能力,可以将这个账号连接多次,再分别配置每个 connection。

例如,同一个 Gmail 账号可以创建两个 connections:

  1. 邮件只读:在接口调用范围中只允许搜索、读取和下载邮件等 actions;在成员权限中选择只需要查看邮件的成员。
  2. 邮件发送:允许发送邮件所需的 actions;再把可以代表团队发信的成员分配到这个 connection。如果这些成员也需要读取邮件,同时勾选相应的读取 actions。

同一个 Gmail 账号创建了两个 connections,每个 connection 都可以单独配置成员权限和接口调用范围

成员只能发现和调用自己有权访问的 connections 中允许的 actions。如果一个成员同时被分配到多个 connections,其实际可用权限是这些 connections 所允许 actions 的合集。

成员获得连接使用权后,可以通过该 Team 的 CLI、MCP 或其他受支持入口调用允许的能力,但不会看到 Provider 的原始 token。

前往 Console 管理团队权限 →

谁可以管理

身份权限职责
Connection 所有者决定 Provider 账号授予哪些 scopes,并可以重新授权或断开连接
Team 创建者管理 Team、成员、角色,以及 connections 的成员权限和接口调用范围;拥有默认连接访问权
Team 管理员协助管理成员、角色及 connection 权限配置
Team 成员使用获准访问的 connections 及其中允许的 actions,不能读取原始凭据

团队版按席位计费,具体席位和费用请前往 Console 账单页面查看。权限还可能受到当前套餐、成员启用状态和 Provider 自身账号权限的限制。

常见操作

减少个人连接的权限

  1. 打开 Console 的 Connections。
  2. 进入对应 App 和 connection。
  3. 选择更新授权或重新连接。
  4. 取消不再需要的可选 scopes,并在 Provider 页面确认。

暂停某位成员的访问

  1. 打开团队管理,并选择正确的 Team。
  2. 在成员列表中停用该成员,或只撤销其连接权限。
  3. 确认该成员使用 Team 身份的后续调用不再具有相应访问权。

停用成员不会删除 Team 的 Provider connection;断开 Provider connection 则会影响依赖该 connection 的所有调用。

权限控制与执行确认

即使权限允许调用 action,Agent 在发送消息、修改外部数据、扩大共享范围或删除内容前,仍应确认目标 connection、action 和最终参数。

Proxy 与 call_tool

能力用途为什么自定义限制会停用它
Proxy使用 connection 的凭据直接请求 Provider API,适用于尚未建模为 action 的 endpoint请求的 endpoint 和 method 不在已勾选的 action allowlist 中
call_tool对支持动态 MCP tools 的 App,按工具名称和参数调用上游 MCP tool上游工具不一定分别建模为可勾选的 actions,工具列表也可能发生变化

Proxy 和 call_tool 仍受 connection 的 Provider 授权范围限制,但具名 action allowlist 无法完整约束它们。自定义限制会关闭这两个入口,确保调用只能落到显式勾选的 actions。只有确实需要访问尚未建模的 API 或动态 MCP tools 时,才使用无限制,并相应收紧成员权限

继续阅读团队管理,了解 Team、角色和成员访问范围。