组织管理

全面的组织管理指南,包括创建、配置和维护

组织管理

组织是 Knodo 中的顶层管理单元。本文档详细介绍组织的管理功能。

创建组织

新用户引导

新用户首次登录时,系统会引导创建组织:

  1. 显示创建组织向导
  2. 输入组织名称
  3. 选择组织类型
  4. 完成创建

手动创建

已有组织的用户可以创建新组织:

  1. 点击左上角组织切换器
  2. 选择"创建新组织"
  3. 填写组织信息
  4. 完成创建

组织成员

组织信息

创建时需要填写:

字段说明必填
组织名称显示名称
组织类型个人/团队/企业
组织描述简要说明

组织设置

进入组织信息

所有成员(包括普通成员和管理员)均可进入组织信息页面。有两种入口:

  1. 侧边栏入口:点击左上角组织切换器,hover 组织项后点击出现的齿轮按钮
  2. 用户菜单入口:点击右上角用户头像,在弹出菜单中选择「组织信息」

角色化标签页

组织信息页面根据用户角色展示不同的标签页:

所有成员可见

  • 概览:查看组织基本信息、套餐、Tokens 使用量等

  • 成员:查看组织成员列表

  • 统计:查看组织 Token 消耗、成员使用排行、增长趋势等统计图表

  • IM 机器人:创建和管理 IM 机器人(普通成员仅能管理自己创建的机器人)

仅管理员可见

  • AI 模型:配置 AI 模型和渠道

  • 计费:管理套餐和账单

  • 环境变量:配置组织级环境变量

  • 默认工具:管理组织默认工具

  • 组织配置:管理组织级系统配置

  • API 密钥:管理 M2M API 凭证,用于上层应用接入

  • 设置:修改组织基本信息、集成服务、删除组织

成员管理

详细了解:组织成员与架构

成员状态与同步纳管

组织成员不只区分管理员和成员角色,还会维护组织成员状态。管理员可在组织详情页的「成员」Tab 中查看和处理这些状态。

新用户通过邀请链接、邮箱邀请或其他入口加入组织时,不会直接获得组织资源访问权限,而是先进入「审核中」状态。这样即使邀请链接被泄露,非预期人员也必须经过管理员审批,才能正式进入组织。

状态含义
审核中成员已进入组织关系,但尚未获得组织资源访问权限
已通过成员可正常访问组织资源
已禁用成员保留历史身份和交接记录,但不能访问组织资源

成员列表支持按组织状态、角色、账号是否激活、关键词和部门进行筛选。管理员可勾选成员后批量设为已通过或已禁用,变更时需要填写原因。成员详情抽屉会展示状态历史、同步来源、外部身份和离职交接入口。

管理员还可以将成员设置为「同步纳管」。首期支持钉钉纳管:

  • 设为钉钉纳管后,该成员会参与钉钉组织架构同步的差异判断。

  • 取消同步纳管后,该成员不会因钉钉同步差异被自动禁用。

  • 同步纳管是组织成员级标记,不配置在部门成员关系上。

  • 列表仅展示轻量同步/外部身份摘要;完整 SSO 信息在成员详情抽屉中加载。

钉钉组织架构同步

组织关联钉钉企业后,管理员可在「设置」Tab 的钉钉集成卡片中配置组织成员同步。

同步支持两种执行方式:

  1. 仅执行一次同步:在同步组织架构预览弹窗中选择钉钉部门 root 后立即执行一次同步。
  2. 保存为自动同步范围:保存 root 部门,后续由系统内置任务 org_members_sync 周期性同步。

同步范围由管理员选择的钉钉部门 root 决定,系统只处理该 root 及其子部门,不默认扫描全企业通讯录。同步会创建或更新部门、部门成员关系,并将同步命中的组织成员标记为钉钉纳管。

同步成员匹配规则按以下顺序执行:

  1. 钉钉 unionId
  2. 钉钉 userId + 当前钉钉企业
  3. 邮箱
  4. 组织内唯一姓名且本次钉钉快照中姓名也唯一
  5. 若允许自动创建用户,则创建新用户

当本地用户只有邮箱且钉钉返回了相同邮箱时,同步会匹配该用户并补全钉钉身份字段。若管理员手动将成员设为钉钉纳管,但后续完整同步快照中无法匹配到该成员,系统会将其视为已离开同步范围并禁用。

自动禁用只会发生在完整同步成功后,并且仅作用于满足以下条件的成员:

  • 已通过

  • 已设置为同步纳管

  • 同步来源为当前 provider,例如钉钉

  • 不在本次钉钉 root 子树同步结果内

如果钉钉接口限流、超时或部分部门拉取失败,本次同步会标记失败或部分失败,不会基于不完整数据批量禁用成员。

计费管理

详细了解:计费与套餐

组织配置

在组织详情页的「组织配置」Tab 中,管理员可对以下类别进行配置:

Agent 类别

  • 最大对话轮次:限制组织内 Agent 单次执行的对话轮次数

  • 附加系统提示词:定义全局提示词,统一约束组织内所有工作空间的 AI 对话行为(如禁止讨论特定话题)。提示词仅在新建会话时生效,已有会话不受影响

沙箱类别:配置沙箱资源回收时间、内存限制等(需绑定专属主机)

工作空间类别:配置新建工作空间的默认插件

配置有三级优先级:组织级 > 平台全局 > 默认值。重置组织配置后自动回退到平台全局值。

组织角色

角色说明

角色权限
管理员管理成员和设置,完全控制组织
成员使用工作空间

权限矩阵

操作管理员成员
查看组织信息(概览)
查看成员列表
查看统计数据
管理 IM 机器人(自己创建的)
管理 IM 机器人(他人创建的)
查看/配置 AI 模型
修改组织信息
邀请成员
移除成员
管理计费
管理环境变量
管理默认工具
管理组织配置
管理 API 密钥
删除组织

组织切换

切换方法

如果您属于多个组织:

  1. 点击左上角组织名称
  2. 在下拉列表中查看所有组织
  3. 点击目标组织完成切换

组织切换菜单

切换效果

切换组织后:

  • 工作空间列表更新

  • 权限按新组织计算

  • 计费按新组织计算

IM 集成

Knodo 支持钉钉、飞书、企业微信三大 IM 平台的企业关联、通讯录同步和工作台免密登录。

详细了解:企业专属域名与 IM 集成

删除组织

删除条件

只有管理员可以删除组织,且需要满足:

  • 组织内没有其他成员

  • 组织内没有工作空间

  • 没有未处理的账单

删除步骤

  1. 进入组织设置
  2. 滚动到"高级设置"
  3. 点击"删除组织"
  4. 输入组织名称确认
  5. 确认删除

⚠️ 警告:删除组织是不可逆的操作

数据处理

删除组织后:

  • 所有工作空间被删除

  • 所有成员关系被清除

  • 账单记录保留(用于审计)

最佳实践

1. 合理设置角色

  • 核心成员设为管理员

  • 普通使用者设为成员

  • 保持管理员数量适中

2. 定期审查成员

  • 移除不再需要访问的成员

  • 更新成员角色

  • 检查权限设置

3. 关注配额使用

  • 在组织设置的"计费"页面查看用量

  • 具体配额额度请参考 官网定价页面

  • 及时升级套餐

专属域名与登录方式

专属域名

专属域名

组织可以绑定一个专属域名,用于实现基于域名的企业级定制。

配置方法

  1. 进入组织设置 > 设置 Tab
  2. 在"专属域名"输入框中填写企业域名(如 company.example.com
  3. 点击"保存更改"
  4. 联系 Knodo 技术支持完成域名加白,否则无法使用

⚠️ 域名配置后必须联系 Knodo 技术支持加白,否则域名不会生效。系统保留域名(如 knodo.vip)不可绑定。

域名的作用

  • 通过该域名访问登录页时,系统自动识别所属组织

  • 使用该组织的 IM 企业应用凭证进行 SSO 登录

  • 如配置了自定义登录方式,则仅展示选定的登录方式

自定义登录方式

配置专属域名后,管理员可以自定义该域名下登录页展示的登录方式。

配置方法

  1. 确保已配置专属域名
  2. 在域名输入框下方勾选"自定义登录方式"
  3. 从候选列表中选择需要启用的登录方式(支持排序)
  4. 点击"保存更改"

默认行为

  • 未勾选"自定义登录方式"时,使用全局默认的登录方式配置

  • 首次勾选时,默认继承全局配置中可用的登录方式

  • 未配置对应 IM 企业凭证的登录方式会自动排除

支持的登录方式

方式条件
钉钉已关联钉钉企业并配置应用凭证
飞书已关联飞书企业并配置应用凭证
企微已关联企微企业并配置应用凭证
微信平台全局已配置微信登录
Google平台全局已配置 Google 登录
密码无额外条件

💡 取消关联某个 IM 平台后,对应的登录方式会自动从自定义配置中移除。

管理员查询成员会话

组织管理员可在合规复盘、成本审计等场景下,基于聚合指标对本组织成员的会话做分析(如 token 消耗、活跃度、会话数量、高消耗会话识别)。该能力受组织级开关控制,默认关闭,仅组织管理员可用、只读。

⚠️ 仅用于分析,不应查明细:该能力面向聚合层面的指标分析(token 消耗、活跃时间、会话数量等),不应读取成员会话的消息明细内容

开启方式

  1. 进入组织设置 > 设置 Tab > 基本信息卡片
  2. 打开「允许管理员查询成员会话」开关
  3. 点击「保存更改」

开关默认关闭,仅组织管理员可切换。关闭时,任何管理员会话查询请求都会被拒绝。

能力说明

  • 仅组织管理员可用:普通成员无法查询他人或全组织会话。

  • 面向分析、只读:用于查看会话列表与聚合指标(消息数、最后/最大 input token、创建/最后活跃时间、耗时、归属成员等),不能删除、修改或发送。

  • 不应查明细:不应读取成员会话的具体消息内容;本能力仅服务于组织层面的指标分析与治理。

  • 组织范围:仅限本组织工作空间内的会话,自动排除成员的个人工作空间与其他组织的会话。

  • 通过 skill 使用:管理员在对话中要求"分析某成员会话"时,conversation-summary skill 会调用专用管理员接口完成查询,使用平台自动注入的当前组织上下文(JAVIS_ORGANIZATION_ID)。

触发示例

在对话中对 Javis 说(分析导向):

  • 分析 alren 最近 7 天会话的 token 消耗与活跃度

  • 统计 david 昨天的会话数量,找出高 token 消耗的会话

管理员查询不提供单独的会话管理页面;结果以对话内的文本/表格形式展示。

常见问题

Q:一个用户可以属于多个组织吗?

A:可以。用户可以加入多个组织,并在它们之间切换。

Q:组织名称可以重复吗?

A:可以。不同用户创建的组织名称可以相同。

Q:退出组织后还能重新加入吗?

A:可以,需要管理员重新邀请。

Q:组织被删除后数据可以恢复吗?

A:不可以。删除是永久的,请提前备份重要数据。

Q:如何让我的企业专属域名只展示钉钉登录?

A:详见上方 专属域名与登录方式 章节。简要步骤:配置专属域名 > 勾选"自定义登录方式" > 仅选择钉钉 > 保存。

相关文档