Команда и роли

Пространство — это граница данных, а не папка

Внутри рабочего пространства лежат воркфлоу и их версии, история запусков и логи, файлы, коллекции базы данных, базы знаний с векторами, память агентов и переменные, секреты, интеграции с внешними сервисами и история чатов. Ни один из этих объектов не виден из соседнего пространства — запросы к ним скоупятся по идентификатору пространства на уровне хранилища, а не фильтром в интерфейсе.

Отсюда простое правило раскладки: пространство заводят там, где данные не должны смешиваться — отдельный клиент, отдельное юрлицо, отдельная команда с чужими секретами. Заводить по пространству на каждый воркфлоу смысла нет: они попадут в разные квоты, а переносить объекты между пространствами платформа не умеет.

Доступ человека к пространству — это строка членства с ролью. Нет строки — пространства для него не существует: оно не появится в переключателе и любой запрос к нему ответит «не найдено», а не «нет прав».

Три роли

Роль решает, что человек может делать внутри одного пространства. У одного и того же человека могут быть разные роли в разных пространствах.

  • наблюдатель — читает. Видит воркфлоу и их версии, историю запусков с логами, файлы, коллекции, базы знаний, историю чатов. Ничего не запускает и не меняет.
  • редактор — работает. Всё, что делает наблюдатель, плюс правка и публикация воркфлоу, запуск, чат, ассистент, загрузка файлов и данных.
  • администратор — распоряжается пространством: участники, секреты, интеграции, виджет, white-label, ключ Assistant MCP, расход пространства.
Действиенаблюдательредакторадминистратор
Смотреть воркфлоу, версии, запуски и логидадада
Проверить граф валидацией и автопочинкойдадада
Читать историю чата, файлы, коллекции, базы знанийдадада
Видеть список интеграций (без секретных полей)дадада
Создавать, править и удалять воркфлоунетдада
Запускать воркфлоу, писать в чат, отменять запускнетдада
Публиковать и снимать с публикациинетдада
Загружать файлы, править коллекции и базы знанийнетдада
Работать с ассистентом в редакторенетдада
Удалять историю чата и состояние ноднетдада
Видеть имена секретов (значения — никто)нетдада
Создавать и менять секреты и интеграциинетнетда
Переименовать пространство, править состав участниковнетнетда
Настроить виджет, white-label, ключ Assistant MCPнетнетда
Смотреть расход кредитов этого пространстванетнетда
Стереть записанную историю Telegram-группынетнетда

Две строки в этой таблице стоит прочитать дважды. Первая: наблюдатель читает всё, что касается данных — историю чатов с клиентами, загруженные файлы, содержимое коллекций. Это роль «смотреть, не трогая», а не «видеть только вывеску». Вторая: значение секрета не показывается никому и никогда, включая администратора, который его создал; видны только имена — они нужны редактору, чтобы писать {{ secret.ИМЯ }} в шаблонах.

Право проверяет сервер, на каждом запросе — обойти роль, обратившись к API напрямую, нельзя. (Ключ Assistant MCP — отдельная дверь со своим набором прав, не ролью: см. «Доступ по API».) А вот интерфейс сегодня прячет по роли только настройки пространства и расход: кнопки правки и запуска наблюдателю по-прежнему видны и отвечают «нет прав» при нажатии. Это шероховатость, а не дыра — но предупредить коллегу стоит заранее.

Владелец — не роль, а отдельная сущность

Владелец пространства — тот, кто его создал. Он всегда числится администратором, но отличается от остальных администраторов тремя вещами:

  • его нельзя удалить из пространства и нельзя понизить — оба действия отвергаются;
  • на него записан счёт: кредиты за любой запуск, чей бы он ни был, списываются с баланса владельца, и его тариф решает лимиты пространства (см. «Лимиты тарифа»);
  • он не занимает место в квоте участников. Тариф «на N участников» означает N приглашённых плюс владельца.

Владельцу же принадлежат две операции, которых нет ни у одного администратора: архивация пространства и его бюджет в кредитах. Обе описаны ниже.

Как добавить человека

  1. Откройте НастройкиРабочее пространство.
  2. В блоке Добавить участника введите email коллеги и выберите роль.
  3. Нажмите Добавить. Человек увидит пространство в переключателе при следующей загрузке страницы.

Роль меняется выпадающим списком в строке участника и применяется сразу — переспрашивать и сохранять отдельно не нужно. Удаление участника снимает членство немедленно: активная вкладка перестанет работать на первом же запросе.

Архивация вместо удаления

Удалить пространство нельзя — есть архивация, и это сознательная замена. Удаление оставляло бы за собой опубликованные воркфлоу, которые продолжают отвечать в Telegram и в виджете, но больше не видны ни на одном экране: владелец платил бы за то, чего не видит.

Архивация делает четыре вещи:

  • скрывает пространство у всех участников — оно исчезает из переключателя;
  • снимает публикацию со всех воркфлоу: вебхук Telegram отзывается на стороне Bot API, расписание останавливается, публичная ссылка и вебхук перестают отвечать;
  • сохраняет данные и публичные токены — восстановление вернёт те же адреса;
  • освобождает слот в квоте пространств, но не освобождает место на диске: файлы, документы и вектора продолжают считаться в квотах хранения владельца.

Восстановление не публикует воркфлоу обратно — они возвращаются черновиками, и прежний набор каналов нигде не записан, поэтому публиковать нужно заново, руками. И ещё: последнее живое пространство архивировать нельзя — иначе у аккаунта не осталось бы ни одного, а интерфейсу не с чем работать.

Бюджет пространства и баланс владельца — разные вещи

Кошелёк на платформе один — он у владельца аккаунта: и включённые тарифом кредиты, и остаток, и списания за все пространства сразу. Бюджет пространства — это самоограничение поверх этого кошелька: «пространству „Поддержка“ не больше 2000 кредитов за период».

Баланс владельца Бюджет пространства
Что это реальные деньги на счёте лимит расхода одного пространства
Кто задаёт тариф и покупка владелец аккаунта
Что происходит при исчерпании запуски отказывают везде отказывают запуски только этого пространства
Когда обнуляется счётчик при начислении нового периода тогда же

Бюджет считается по фактически списанным кредитам этого пространства за период и проверяется на обеих дорогих поверхностях: и при запуске воркфлоу, и при обращении к ассистенту в редакторе. Не задан — ограничения нет; ноль — тоже безлимит (это общая договорённость платформы: ноль означает «без лимита», а не «запретить всё»).

Что записывается в журнал

Вход, добавление и удаление участника, смена роли, правка секретов и интеграций, переименование и архивация пространства попадают в журнал безопасности с временем, автором и IP-адресом. Оговорка честная: этот журнал виден только глобальному администратору платформы в системной админке — отдельного экрана «кто что делал в моём пространстве» для администратора пространства сегодня нет.