工作区、成员与权限

先列出工作区,再把要使用的工作区保存到配置。成员和角色操作必须指定目标工作区,并在写入前确认权限。

moi-cli -o workspace list
moi-cli config set-workspace "<workspace-id>"
moi-cli -o workspace-member current-principal
moi-cli -o workspace-member members

列表输出应包含当前身份可见的工作区。current-principal 用于在写入前确认当前身份;members 用于确认目标账号是否已是该工作区的成员。

管理工作区和成员

要完成的事

使用命令

操作说明

创建、认领或删除工作区

workspace create、workspace claim、workspace delete

删除前确认工作区和下游资源。

管理工作区成员

workspace-member

用于邀请成员、设置角色、更新状态或移除成员。

先查看命令帮助,再提供目标成员、角色和工作区:

moi-cli workspace --help
moi-cli workspace-member --help
moi-cli iam --help

创建或删除工作区、邀请成员、修改角色和成员状态都会改变访问范围。写入后重新运行 workspace list、workspace-member members 或对应的查询子命令确认结果。

确保工作区存在

workspace ensure --name <工作区名称> 会先按名称查找当前身份可见的工作区;没有完全匹配的工作区时会创建一个工作区。因此它不是只读的“检查”命令。

仅在调用方明确允许创建工作区时使用它。脚本需要复用既有工作区时,先执行 workspace list 并保存已确认的工作区 ID,再通过 config set-workspace 或全局 -workspace-id 指定该 ID。

管理角色和对象权限

要完成的事

使用命令

操作说明

管理成员角色

workspace-member

管理成员在工作区中的角色。

查看权限结构和角色

permission-schema、roles

先读取现有权限和角色。

管理角色

create-role、update-role、update-role-lifecycle

使用确认后的角色标识操作。

验证或写入对象授权

validate-object-grants、apply-object-grants

先验证,再写入;复杂请求使用 --json 或 --json-file。

删除角色

role-delete-impact、delete-role

先确认关联影响。

workspace-member 管理成员在工作区中的角色;iam 管理角色定义和对象授权。先读取权限结构和现有角色:

moi-cli -o iam permission-schema
moi-cli -o iam roles

查询成员审计和用户标签

要完成的事

使用命令

操作说明

查询成员标签

user-tags

按工作区权限读取标签。

管理成员标签

create-user-tag、update-user-tag、delete-user-tag

写入前确认目标成员和标签。

查询成员审计

audit-logs、audit-log-overview

审计记录只报告已发生的操作。

审计记录用于查询已发生的操作,不会撤销角色、成员或权限变更。标签和审计查询仍受工作区权限限制。

获取数据库连接信息

需要当前工作区的数据库连接信息时,运行:

moi-cli -o account db-connection

输出可能包含连接凭据或地址。不要将结果保存到终端历史、CI 日志或代码仓库;仅在确认目标工作区后,通过受保护的部署配置使用它。

最后更新于