OpenRouter 平台功能
OpenRouter 平台功能
SCIM 组映射
1 分钟阅读
SCIM 组映射
根据身份提供商中的组自动预配工作区访问权限
SCIM 组映射将身份提供商中的组连接到 OpenRouter 工作区。组一旦完成映射,该组成员会自动获得在映射工作区中所选的角色,并且会随着人员在 IdP 中加入或离开组而保持同步。
SCIM 组映射面向企业版组织提供,并需要有效的 SSO 连接。
前提条件
- 组织必须使用企业版
- 必须是组织管理员
- 组织必须已有 SSO 连接(参见 单点登录(SSO))
- 身份提供商必须通过 SCIM 预配将组推送到 OpenRouter
如果尚不存在 SSO 连接,SCIM 映射选项卡会提示你先完成设置。
查看组
在组织上下文中,前往 设置 > 成员,选择 SCIM 映射(SCIM Mappings) 选项卡。
身份提供商推送的组会以卡片形式显示在此处,每张卡片展示组名以及已映射到多少个工作区。你可以:
- 筛选组:全部 / 已映射 / 未映射
- 从 IdP 刷新(Refresh from IdP),按需拉取最新组(「上次同步」时间戳显示最近一次刷新组的时间)
- 查看审计日志,查看映射和成员资格变更历史
创建映射
找到该组
定位要映射的组卡片(使用 未映射 筛选器可查看没有任何映射的组)。
添加映射
点击 添加映射(Add mapping),然后选择一个工作区和一个角色,成员(Member) 或 管理员(Admin)。角色默认为成员(若组名包含 "admin",则默认为管理员)。
确认
点击 添加映射 保存。该组中的所有人都会在该工作区中获得所选角色。
一个组可以映射到任意数量的工作区,每个组–工作区组合对应一条映射。
成员资格同步如何工作
- 加入组:当有人在身份提供商中被加入已映射的组时,会自动以该映射的角色加入对应工作区。
- 离开组:当有人从已映射的组中被移除时,由该映射授予的工作区访问权限也会被移除。
- 多个组:如果成员同时属于映射到同一工作区的多个组,会获得这些映射中的最高角色(管理员优先于成员)。
- 停用或删除:当有人在身份提供商中被停用或删除时,其组织成员资格以及在该组织中创建的 API 密钥会被停用。参见 用户停用与删除。
更改映射角色
使用任意映射行上的角色选择器,在 成员 和 管理员 之间切换。由该映射预配的现有成员会更新为新的有效角色。最高角色仍然优先:如果某成员还通过另一个已映射组获得管理员角色,即使你将此映射降为成员,该成员仍会保留管理员。
移除映射
点击映射行上的删除按钮。由于成员可能是通过此映射加入工作区的,系统会询问应如何处理他们:
- 保留成员(Keep members):映射被移除,但由其加入的成员仍留在工作区中。他们的成员资格变为手动管理(保留当前角色),此后身份提供商中的组变更不再影响他们。
- 移除成员(Remove members):映射被移除,访问权限仅来自此映射的成员会从工作区中被移除
审计日志
通过 SCIM 映射进行的每项变更都会被记录。在 SCIM 映射选项卡上点击 查看审计日志(View audit log) 可查看:
- 创建的映射、角色变更和删除,以及执行变更的管理员
- 被添加到工作区、从工作区移除或在工作区中变更的成员,包括由身份提供商自动触发的变更
条目会链接到受影响的成员和工作区,便于追溯某人访问权限发生变化的原因。
常见问题
为什么看不到 SCIM 映射选项卡?
为什么看不到 SCIM 映射选项卡?
该选项卡面向企业版的组织管理员提供。如果你已使用企业版但仍看不到,请联系 support@openrouter.ai。
为什么组列表是空的?
为什么组列表是空的?
只有身份提供商通过 SCIM 预配推送组后,组才会出现。请检查 IdP 的预配配置,然后点击 从 IdP 刷新。你还需要有效的 SSO 连接。
可以把一个组映射到多个工作区吗?
可以把一个组映射到多个工作区吗?
可以。在组的卡片上按需添加任意数量的映射。每个工作区可以为该组设置各自的角色。
如果组在身份提供商中被删除会怎样?
如果组在身份提供商中被删除会怎样?
删除同步完成后(自动同步,或通过 从 IdP 刷新),该组会在 OpenRouter 上被停用,并停止通过其映射授予访问权限。无法通过另一个已映射组获得权限的成员会失去该组授予的访问权限,移除操作会记录在审计日志中。
映射会取代手动工作区成员资格吗?
映射会取代手动工作区成员资格吗?
不会。映射与手动管理的成员并行工作。手动添加的成员不受映射变更影响。
获取帮助
- 配置协助:发送邮件至 support@openrouter.ai
- 企业版:联系我们的销售团队,为组织启用 SCIM 组映射