数据范围不是一处开关决定的:「项目成员」决定谁能进项目;「策略」定义可见的库、表和字段,并可按行过滤;「角色」把若干策略打包;「人员」把飞书身份和 AskTable 档案对上号;智能体上的白名单再把人员和角色绑到具体智能体。给一个部门、一个门店或一类岗位开数据时,这几处要一起配。

开始前

  • 权限:项目角色需要是「所有者」或「成员」。只读访客能打开这些页面,但写操作会被拒绝,提示这是所有人可见的公开项目、不能修改资源配置。
  • 入口:左侧主导航 → 「更多」→ 左侧栏「数据访问控制」下的「人员」「角色」「策略」。
  • 配置顺序:先建策略,再建角色并绑定策略,最后把人员和角色授权到智能体。反过来做会拿到没有数据源的角色。

操作步骤

1

先建策略

左侧栏「数据访问控制」 → 「策略」 → 右上角「新建策略」。弹窗里填名称(最多 25 个字符)并选权限:「允许」或「拒绝」,点「创建」后进入详情页。详情页从上到下是「基本信息」「数据访问规则」和「数据范围预览」三块:「基本信息」写策略名称与权限方向,「数据访问规则」用来选数据源并配置字段级、行级访问规则。
2

给策略加数据源

「数据源」区块可以加多个数据源,规则对所有列出的数据源生效;点「添加数据源」,在「选择要添加的数据源」弹窗里勾选。没加之前区块提示需要先添加数据源。
3

配字段级规则

「字段级规则」按 Schema / Table / Field 三层匹配模式控制可见范围,下面分「库名匹配规则」「表名匹配规则」「字段名匹配规则」三组。点「添加规则」打开「添加规则」弹窗,选匹配方式——「完全匹配」「前缀是」「后缀是」「包含」——再填匹配值。同一组里多条规则用连接条件组合,可以选「满足任一」或「全部满足」。一组都不配时按默认放行处理,区块会提示当前没有规则、默认匹配所有的库。
4

按行过滤

「行级过滤」按数据源单独配置 WHERE 条件,只有 allow 策略生效。点「添加过滤」,在「添加行级过滤」弹窗里选数据源、库、表、字段和运算符,再填值。权限方向是「拒绝」的策略不显示这一块,硬配会被校验拦下,提示拒绝策略下不能配置行过滤。
5

用预览核对

「数据范围预览」实时展示策略覆盖的可见域,默认全部收起。按数据源展开,能看到库、表、字段三级的可见统计;策略还没指向数据源时,这里显示该策略未指向任何数据源。
6

建角色并绑定策略

左侧栏「数据访问控制」 → 「角色」 → 「新建角色」,填名称后点「创建」。详情页的「应用策略」用来给角色绑定策略、决定它对数据的访问权限,点「添加策略」,在「添加策略」弹窗里勾选;全部加完时提示已添加全部策略,列表为空时显示尚未绑定策略。下方「数据范围预览」给出合并 allow 与 deny 之后的最终可见范围。
7

建人员档案

左侧栏「数据访问控制」 → 「人员」,默认停在「已建档」标签页。点「新建人员」,填姓名(必填)、邮箱、手机和备注,点「建档」。列表列是姓名、邮箱、手机、渠道绑定和创建时间;绑了飞书后渠道绑定列显示飞书和已绑数量,没绑时显示未绑定。飞书用户第一次提问会自动进「待审批」标签页。
8

把人员和角色授权到智能体

这一步在智能体上做:打开目标智能体 → 顶部标签「频道」 → 「人员」区块(需要先启用飞书频道,这个区块才会出现)→ 打开启用白名单开关 → 点「添加人员」,选好人员和角色后点「授权」。角色不选时下拉显示「不选择任何角色」,并提示不选角色时用户默认使用该数据智能体的访问范围、可访问它已配置的全部数据范围;授权完成后,列表的角色列对这种记录会标注不指定角色即全权。

关键约束

出问题怎么判断

下一步

  • 把人员和角色授权到具体智能体,控制飞书群里的问数范围:/permissions/feishu
  • 创建并配置数据智能体:/agent/overview
  • 把重复的分析步骤固化成技能:/agent/skill