グループとアプリ権限
「経理のアプリは経理チームに」「社内のお知らせは全員に」のように、アプリを使える人をグループで指定できます。アプリの更新や設定変更を行う人も、別に指定できます。
- 必要な権限 / プラン: グループの作成・メンバー変更は Owner / Admin。アプリの権限変更は、そのアプリの
manageを持つ人。全プラン - 完了条件: 対象の人でアプリが開け、閲覧・管理のどちらの権限も持たない人では「アクセスできません」になる
目的別の手順はチームにアプリを共有するにあります。
権限は 2 種類
Section titled “権限は 2 種類”| 権限 | できること |
|---|---|
| 閲覧(view) | 実行中のアプリを開いて使う |
| 管理(manage) | アプリのデプロイ、設定変更、シークレット編集、権限の変更。閲覧も含む |
権限はユーザー個人ではなくグループに割り当てます。グループのメンバーを変えると、そのグループを割り当てたアプリの利用者・管理者も変わります。
ロール(Owner / Admin / Developer / App User)は、ワークスペースで行える操作を決めます。アプリを使えるかどうかは、上の閲覧・管理権限で決まります。ただし、IP 制御の設定は Owner / Admin が行い、アプリの管理権限だけでは変更できません。
既定の割り当て
Section titled “既定の割り当て”アプリを作ると、次が自動で割り当てられます。
| グループ | 権限 |
|---|---|
everyone(全メンバー) | 閲覧 |
developers(Owner / Admin / Developer) | 管理 |
つまり何もしなければ、ワークスペースの全員がアプリを使え、開発者ロールの人が管理できます。絞りたいアプリだけ変更します。
特定のグループだけに絞るときは、everyone の閲覧を外す必要があります。 「経理」グループに閲覧を足しただけでは、everyone の閲覧が残っているので全員が開けたままです。また manage には閲覧が含まれるので、管理グループ(既定では developers)のメンバーは閲覧グループに入っていなくても開けます。
「メンバー」→「グループ」で管理します。
システムグループ — ロールから自動的に決まります。編集できません。
| キー | メンバー |
|---|---|
owners | Owner |
admins | Admin |
developers | Owner / Admin / Developer |
everyone | 全メンバー |
カスタムグループ — 「経理」「営業」「店舗スタッフ」など、業務の単位で作ります。キー(経理 のような識別子。日本語も可)は作成後に変更できません。表示名とメンバーは変更できます。アプリに割り当てられている間は削除できません。
アプリに権限を割り当てる
Section titled “アプリに権限を割り当てる”アプリ画面の「権限」タブで、閲覧グループと管理グループを選びます。
- 管理グループは最低 1 つ必要です(空にはできません。メンバーがいないグループだけにもできません)
- 自分の管理権限を外す操作は、他の管理グループに有効なメンバーがいる場合でも確認を求められます
- 保存した変更は、ログイン中のユーザーも含め、通常 2 分以内に反映されます
よくある構成
Section titled “よくある構成”| やりたいこと | 設定 |
|---|---|
| 全員が使える社内ツール | 既定のまま |
| 経理チームとアプリを管理する開発者が使える | 閲覧: keiri、管理: developers |
| 利用は全員、設定変更は管理者だけ | 閲覧: everyone、管理: admins |
アプリ内の業務上の権限
Section titled “アプリ内の業務上の権限”「上司だけが申請を承認できる」「部署ごとに見せる情報を変える」といったルールは、アプリ側に実装します。アプリを更新するための管理権限とは別に、誰がどの情報を見たり変更したりできるかを決めます。
AI エージェントには、たとえば「経理グループだけが経費の一覧を見られるようにして」と依頼します。作成後は、対象のグループの人と、それ以外の人で表示や操作を確認します。
実装では、部署などのグループは attributes.groups、アプリの管理権限は X-Keelson-User-App-Perms の manage で確認できます。詳しくは認証情報をアプリで使うを参照してください。
アプリ一覧での見え方
Section titled “アプリ一覧での見え方”アプリ台帳の「アクセス範囲」に、全員に公開されていれば「全員」、限定されていれば対象の人数とグループが表示されます。
CLI で設定する
Section titled “CLI で設定する”AI エージェントに設定を依頼するときは、グループに含める人と、アプリを使う人・管理する人を伝えます。次は CLI での操作例です。
keelson groups listkeelson groups create keiri --name "経理"keelson groups members add keiri tanaka@example.com suzuki@example.com
keelson access show --app my-appkeelson access set --app my-app --view keiri --view admins --manage adminskeelson access set --app my-app --view none # 閲覧を空にする。管理権限を持つ人は利用可能