コンテンツにスキップ
コンソール →
公式サイト →
AI に聞くなら、この URL を貼る https://keelson.dev/ja/llms.txt

グループとアプリ権限

「経理のアプリは経理チームに」「社内のお知らせは全員に」のように、アプリを使える人をグループで指定できます。アプリの更新や設定変更を行う人も、別に指定できます。

  • 必要な権限 / プラン: グループの作成・メンバー変更は Owner / Admin。アプリの権限変更は、そのアプリの manage を持つ人。全プラン
  • 完了条件: 対象の人でアプリが開け、閲覧・管理のどちらの権限も持たない人では「アクセスできません」になる

目的別の手順はチームにアプリを共有するにあります。

権限できること
閲覧(view)実行中のアプリを開いて使う
管理(manage)アプリのデプロイ、設定変更、シークレット編集、権限の変更。閲覧も含む

権限はユーザー個人ではなくグループに割り当てます。グループのメンバーを変えると、そのグループを割り当てたアプリの利用者・管理者も変わります。

ロール(Owner / Admin / Developer / App User)は、ワークスペースで行える操作を決めます。アプリを使えるかどうかは、上の閲覧・管理権限で決まります。ただし、IP 制御の設定は Owner / Admin が行い、アプリの管理権限だけでは変更できません。

アプリを作ると、次が自動で割り当てられます。

グループ権限
everyone(全メンバー)閲覧
developers(Owner / Admin / Developer)管理

つまり何もしなければ、ワークスペースの全員がアプリを使え、開発者ロールの人が管理できます。絞りたいアプリだけ変更します。

特定のグループだけに絞るときは、everyone の閲覧を外す必要があります。 「経理」グループに閲覧を足しただけでは、everyone の閲覧が残っているので全員が開けたままです。また manage には閲覧が含まれるので、管理グループ(既定では developers)のメンバーは閲覧グループに入っていなくても開けます。

「メンバー」→「グループ」で管理します。

システムグループ — ロールから自動的に決まります。編集できません。

キーメンバー
ownersOwner
adminsAdmin
developersOwner / Admin / Developer
everyone全メンバー

カスタムグループ — 「経理」「営業」「店舗スタッフ」など、業務の単位で作ります。キー(経理 のような識別子。日本語も可)は作成後に変更できません。表示名とメンバーは変更できます。アプリに割り当てられている間は削除できません。

アプリ画面の「権限」タブで、閲覧グループと管理グループを選びます。

  • 管理グループは最低 1 つ必要です(空にはできません。メンバーがいないグループだけにもできません)
  • 自分の管理権限を外す操作は、他の管理グループに有効なメンバーがいる場合でも確認を求められます
  • 保存した変更は、ログイン中のユーザーも含め、通常 2 分以内に反映されます
やりたいこと設定
全員が使える社内ツール既定のまま
経理チームとアプリを管理する開発者が使える閲覧: keiri、管理: developers
利用は全員、設定変更は管理者だけ閲覧: everyone、管理: admins

「上司だけが申請を承認できる」「部署ごとに見せる情報を変える」といったルールは、アプリ側に実装します。アプリを更新するための管理権限とは別に、誰がどの情報を見たり変更したりできるかを決めます。

AI エージェントには、たとえば「経理グループだけが経費の一覧を見られるようにして」と依頼します。作成後は、対象のグループの人と、それ以外の人で表示や操作を確認します。

実装では、部署などのグループは attributes.groups、アプリの管理権限は X-Keelson-User-App-Permsmanage で確認できます。詳しくは認証情報をアプリで使うを参照してください。

アプリ台帳の「アクセス範囲」に、全員に公開されていれば「全員」、限定されていれば対象の人数とグループが表示されます。

AI エージェントに設定を依頼するときは、グループに含める人と、アプリを使う人・管理する人を伝えます。次は CLI での操作例です。

Terminal window
keelson groups list
keelson groups create keiri --name "経理"
keelson groups members add keiri tanaka@example.com suzuki@example.com
keelson access show --app my-app
keelson access set --app my-app --view keiri --view admins --manage admins
keelson access set --app my-app --view none # 閲覧を空にする。管理権限を持つ人は利用可能