组织管理
全面的组织管理指南,包括创建、配置和维护
组织管理
组织是 Knodo 中的顶层管理单元。本文档详细介绍组织的管理功能。
创建组织
新用户引导
新用户首次登录时,系统会引导创建组织:
- 显示创建组织向导
- 输入组织名称
- 选择组织类型
- 完成创建
手动创建
已有组织的用户可以创建新组织:
- 点击左上角组织切换器
- 选择"创建新组织"
- 填写组织信息
- 完成创建

组织信息
创建时需要填写:
| 字段 | 说明 | 必填 |
|---|---|---|
| 组织名称 | 显示名称 | ✅ |
| 组织类型 | 个人/团队/企业 | ✅ |
| 组织描述 | 简要说明 | ❌ |
组织设置
进入组织信息
所有成员(包括普通成员和管理员)均可进入组织信息页面。有两种入口:
- 侧边栏入口:点击左上角组织切换器,hover 组织项后点击出现的齿轮按钮
- 用户菜单入口:点击右上角用户头像,在弹出菜单中选择「组织信息」
角色化标签页
组织信息页面根据用户角色展示不同的标签页:
所有成员可见:
-
概览:查看组织基本信息、套餐、Tokens 使用量等
-
成员:查看组织成员列表
-
统计:查看组织 Token 消耗、成员使用排行、增长趋势等统计图表
-
IM 机器人:创建和管理 IM 机器人(普通成员仅能管理自己创建的机器人)
仅管理员可见:
-
AI 模型:配置 AI 模型和渠道
-
计费:管理套餐和账单
-
环境变量:配置组织级环境变量
-
默认工具:管理组织默认工具
-
组织配置:管理组织级系统配置
-
API 密钥:管理 M2M API 凭证,用于上层应用接入
-
设置:修改组织基本信息、集成服务、删除组织
成员管理
详细了解:组织成员与架构
成员状态与同步纳管
组织成员不只区分管理员和成员角色,还会维护组织成员状态。管理员可在组织详情页的「成员」Tab 中查看和处理这些状态。
新用户通过邀请链接、邮箱邀请或其他入口加入组织时,不会直接获得组织资源访问权限,而是先进入「审核中」状态。这样即使邀请链接被泄露,非预期人员也必须经过管理员审批,才能正式进入组织。
| 状态 | 含义 |
|---|---|
| 审核中 | 成员已进入组织关系,但尚未获得组织资源访问权限 |
| 已通过 | 成员可正常访问组织资源 |
| 已禁用 | 成员保留历史身份和交接记录,但不能访问组织资源 |
成员列表支持按组织状态、角色、账号是否激活、关键词和部门进行筛选。管理员可勾选成员后批量设为已通过或已禁用,变更时需要填写原因。成员详情抽屉会展示状态历史、同步来源、外部身份和离职交接入口。
管理员还可以将成员设置为「同步纳管」。首期支持钉钉纳管:
-
设为钉钉纳管后,该成员会参与钉钉组织架构同步的差异判断。
-
取消同步纳管后,该成员不会因钉钉同步差异被自动禁用。
-
同步纳管是组织成员级标记,不配置在部门成员关系上。
-
列表仅展示轻量同步/外部身份摘要;完整 SSO 信息在成员详情抽屉中加载。
钉钉组织架构同步
组织关联钉钉企业后,管理员可在「设置」Tab 的钉钉集成卡片中配置组织成员同步。
同步支持两种执行方式:
- 仅执行一次同步:在同步组织架构预览弹窗中选择钉钉部门 root 后立即执行一次同步。
- 保存为自动同步范围:保存 root 部门,后续由系统内置任务
org_members_sync周期性同步。
同步范围由管理员选择的钉钉部门 root 决定,系统只处理该 root 及其子部门,不默认扫描全企业通讯录。同步会创建或更新部门、部门成员关系,并将同步命中的组织成员标记为钉钉纳管。
同步成员匹配规则按以下顺序执行:
- 钉钉 unionId
- 钉钉 userId + 当前钉钉企业
- 邮箱
- 组织内唯一姓名且本次钉钉快照中姓名也唯一
- 若允许自动创建用户,则创建新用户
当本地用户只有邮箱且钉钉返回了相同邮箱时,同步会匹配该用户并补全钉钉身份字段。若管理员手动将成员设为钉钉纳管,但后续完整同步快照中无法匹配到该成员,系统会将其视为已离开同步范围并禁用。
自动禁用只会发生在完整同步成功后,并且仅作用于满足以下条件的成员:
-
已通过
-
已设置为同步纳管
-
同步来源为当前 provider,例如钉钉
-
不在本次钉钉 root 子树同步结果内
如果钉钉接口限流、超时或部分部门拉取失败,本次同步会标记失败或部分失败,不会基于不完整数据批量禁用成员。
计费管理
详细了解:计费与套餐
组织配置
在组织详情页的「组织配置」Tab 中,管理员可对以下类别进行配置:
Agent 类别:
-
最大对话轮次:限制组织内 Agent 单次执行的对话轮次数
-
附加系统提示词:定义全局提示词,统一约束组织内所有工作空间的 AI 对话行为(如禁止讨论特定话题)。提示词仅在新建会话时生效,已有会话不受影响
沙箱类别:配置沙箱资源回收时间、内存限制等(需绑定专属主机)
工作空间类别:配置新建工作空间的默认插件
配置有三级优先级:组织级 > 平台全局 > 默认值。重置组织配置后自动回退到平台全局值。
组织角色
角色说明
| 角色 | 权限 |
|---|---|
| 管理员 | 管理成员和设置,完全控制组织 |
| 成员 | 使用工作空间 |
权限矩阵
| 操作 | 管理员 | 成员 |
|---|---|---|
| 查看组织信息(概览) | ✅ | ✅ |
| 查看成员列表 | ✅ | ✅ |
| 查看统计数据 | ✅ | ✅ |
| 管理 IM 机器人(自己创建的) | ✅ | ✅ |
| 管理 IM 机器人(他人创建的) | ✅ | ❌ |
| 查看/配置 AI 模型 | ✅ | ❌ |
| 修改组织信息 | ✅ | ❌ |
| 邀请成员 | ✅ | ❌ |
| 移除成员 | ✅ | ❌ |
| 管理计费 | ✅ | ❌ |
| 管理环境变量 | ✅ | ❌ |
| 管理默认工具 | ✅ | ❌ |
| 管理组织配置 | ✅ | ❌ |
| 管理 API 密钥 | ✅ | ❌ |
| 删除组织 | ✅ | ❌ |
组织切换
切换方法
如果您属于多个组织:
- 点击左上角组织名称
- 在下拉列表中查看所有组织
- 点击目标组织完成切换

切换效果
切换组织后:
-
工作空间列表更新
-
权限按新组织计算
-
计费按新组织计算
IM 集成
Knodo 支持钉钉、飞书、企业微信三大 IM 平台的企业关联、通讯录同步和工作台免密登录。
详细了解:企业专属域名与 IM 集成
删除组织
删除条件
只有管理员可以删除组织,且需要满足:
-
组织内没有其他成员
-
组织内没有工作空间
-
没有未处理的账单
删除步骤
- 进入组织设置
- 滚动到"高级设置"
- 点击"删除组织"
- 输入组织名称确认
- 确认删除
⚠️ 警告:删除组织是不可逆的操作
数据处理
删除组织后:
-
所有工作空间被删除
-
所有成员关系被清除
-
账单记录保留(用于审计)
最佳实践
1. 合理设置角色
-
核心成员设为管理员
-
普通使用者设为成员
-
保持管理员数量适中
2. 定期审查成员
-
移除不再需要访问的成员
-
更新成员角色
-
检查权限设置
3. 关注配额使用
-
在组织设置的"计费"页面查看用量
-
具体配额额度请参考 官网定价页面
-
及时升级套餐
专属域名与登录方式

专属域名
组织可以绑定一个专属域名,用于实现基于域名的企业级定制。
配置方法
- 进入组织设置 > 设置 Tab
- 在"专属域名"输入框中填写企业域名(如
company.example.com) - 点击"保存更改"
- 联系 Knodo 技术支持完成域名加白,否则无法使用
⚠️ 域名配置后必须联系 Knodo 技术支持加白,否则域名不会生效。系统保留域名(如
knodo.vip)不可绑定。
域名的作用
-
通过该域名访问登录页时,系统自动识别所属组织
-
使用该组织的 IM 企业应用凭证进行 SSO 登录
-
如配置了自定义登录方式,则仅展示选定的登录方式
自定义登录方式
配置专属域名后,管理员可以自定义该域名下登录页展示的登录方式。
配置方法
- 确保已配置专属域名
- 在域名输入框下方勾选"自定义登录方式"
- 从候选列表中选择需要启用的登录方式(支持排序)
- 点击"保存更改"
默认行为
-
未勾选"自定义登录方式"时,使用全局默认的登录方式配置
-
首次勾选时,默认继承全局配置中可用的登录方式
-
未配置对应 IM 企业凭证的登录方式会自动排除
支持的登录方式
| 方式 | 条件 |
|---|---|
| 钉钉 | 已关联钉钉企业并配置应用凭证 |
| 飞书 | 已关联飞书企业并配置应用凭证 |
| 企微 | 已关联企微企业并配置应用凭证 |
| 微信 | 平台全局已配置微信登录 |
| 平台全局已配置 Google 登录 | |
| 密码 | 无额外条件 |
💡 取消关联某个 IM 平台后,对应的登录方式会自动从自定义配置中移除。
管理员查询成员会话
组织管理员可在合规复盘、成本审计等场景下,基于聚合指标对本组织成员的会话做分析(如 token 消耗、活跃度、会话数量、高消耗会话识别)。该能力受组织级开关控制,默认关闭,仅组织管理员可用、只读。
⚠️ 仅用于分析,不应查明细:该能力面向聚合层面的指标分析(token 消耗、活跃时间、会话数量等),不应读取成员会话的消息明细内容。
开启方式
- 进入组织设置 > 设置 Tab > 基本信息卡片
- 打开「允许管理员查询成员会话」开关
- 点击「保存更改」
开关默认关闭,仅组织管理员可切换。关闭时,任何管理员会话查询请求都会被拒绝。
能力说明
-
仅组织管理员可用:普通成员无法查询他人或全组织会话。
-
面向分析、只读:用于查看会话列表与聚合指标(消息数、最后/最大 input token、创建/最后活跃时间、耗时、归属成员等),不能删除、修改或发送。
-
不应查明细:不应读取成员会话的具体消息内容;本能力仅服务于组织层面的指标分析与治理。
-
组织范围:仅限本组织工作空间内的会话,自动排除成员的个人工作空间与其他组织的会话。
-
通过 skill 使用:管理员在对话中要求"分析某成员会话"时,conversation-summary skill 会调用专用管理员接口完成查询,使用平台自动注入的当前组织上下文(
JAVIS_ORGANIZATION_ID)。
触发示例
在对话中对 Javis 说(分析导向):
-
分析 alren 最近 7 天会话的 token 消耗与活跃度
-
统计 david 昨天的会话数量,找出高 token 消耗的会话
管理员查询不提供单独的会话管理页面;结果以对话内的文本/表格形式展示。
常见问题
Q:一个用户可以属于多个组织吗?
A:可以。用户可以加入多个组织,并在它们之间切换。
Q:组织名称可以重复吗?
A:可以。不同用户创建的组织名称可以相同。
Q:退出组织后还能重新加入吗?
A:可以,需要管理员重新邀请。
Q:组织被删除后数据可以恢复吗?
A:不可以。删除是永久的,请提前备份重要数据。
Q:如何让我的企业专属域名只展示钉钉登录?
A:详见上方 专属域名与登录方式 章节。简要步骤:配置专属域名 > 勾选"自定义登录方式" > 仅选择钉钉 > 保存。