15  配置按频道访问权限

选择哪些 Slack 频道和工作区可以使用一组 Claude Tag 凭据。涵盖继承、重叠规则,以及设置后如何添加频道。

export const BetaNote = () => Claude Tag is in public beta. Features and behavior described here may change before general availability.;

本页涵盖添加更多工作区和频道的访问权限,以及当多个包适用于同一位置时访问权限如何叠加。假设你已经配对了工作区创建了 Access bundle。你必须是你 Claude 组织的 Owner 才能附加包。

作用域是包应用的位置:Default Slack access(组织级根作用域)、一个工作区或单个频道。包通过这些作用域向下继承,当凭据重叠时,最小作用域优先。

15.1 作用域如何继承

包向下叠加。一个频道获得附加在 Default Slack access 上的内容,加上其工作区的内容,再加上附加在频道本身的内容。

作用域 覆盖范围 访问权限
Default Slack access 每个 Slack 工作区和频道 每个频道获得的基础集合
工作区 一个 Slack 工作区中的所有频道 继承 Default Slack access,加上工作区级别的包
频道 单个 Slack 频道(公开或私有) 继承 Default Slack access 和工作区,加上频道级别的包

同样的叠加也反向适用。从频道取消附加包仅移除该频道的增量,附加在工作区或 Default Slack access 的包仍然在那里生效。

记忆也有作用域,但方式不同:没有组织级记忆,公开频道的条目在工作区内共享,私有频道读取工作区记忆但只写入自己的存储。参见 Claude Tag 的记忆

私信在用户自己的 claude.ai 账号下运行,因此这里附加的包仅在频道中生效。参见私信在此模型中的工作方式

15.2 附加包

附加操作将包绑定到工作区作用域或其下的单个频道。

绑定仅在新话题中完全生效。已经在运行的话题保持其开始时的技能、插件和自定义指令。在话题启动后添加的连接如果通过名称要求 Claude 使用该服务,仍然在那里有效,但 Claude 不会主动通知,因此附加包后请用新的顶层话题测试。

15.2.1 附加到工作区

每个已配对的工作区都有一个作用域;在作用域的 Access bundles 部分绑定包。在左侧导航的 Access bundles 页面上,每个包的卡片显示它在多少个地方使用。要查看具体是哪些作用域,打开包的 Manage 对话框,将鼠标悬停在页脚的使用计数上。要添加另一个工作区,先配对它

15.2.2 附加到频道

Claude 被添加到的频道自动出现在 Slack 标签上,每个都作为其工作区下的作用域。要给某个频道超出工作区基础的访问权限,选择其行并在作用域的 Access bundles 部分绑定包。频道行显示管理员给作用域起的名称、Slack 中的频道名或原始频道 ID。

要查找频道,使用 Search channels 字段。它匹配频道名称和频道 ID(粘贴从 Slack 复制的频道链接也可以),搜索工作区名称会显示该工作区的频道。

尚未出现在列表中的频道需要为其创建作用域:

  1. claude.ai/admin-settings/claude-tagClaude Tag’s access 下的 Slack 标签上找到工作区,选择 Add channel
  2. 将频道 ID 粘贴到 Channel ID 字段中。频道 ID 以 C 开头,某些较旧的私有频道以 G 开头。从 Slack 中的频道详情中复制 ID。
  3. 保存,然后在新作用域的 Access bundles 部分绑定包,与工作区的方式相同。

在 Enterprise Grid 中跨多个工作区共享的频道中,绑定到该频道或其工作区的包不生效。参见 Enterprise Grid 中跨工作区共享的频道了解 Claude 在那里的行为。

附加到公开频道的包将其访问权限授予任何加入该频道的人。在大多数 Slack 工作区中,任何人都可以加入公开频道,因此频道的加入策略成为包所授予内容的有效访问控制。请将高级凭据保留在私有频道作用域中。

15.3 包重叠时的优先级

一个频道看到附加在频道本身、其工作区和 Default Slack access 的每个包的并集。较小作用域不会替换较大作用域;它们是叠加。当解析集中的两个包携带同一主机的规则时,较小作用域的规则优先。在该并集内,固定规则决定哪个凭据和哪些指令生效。

15.3.1 哪个凭据优先

当两个包各携带同一主机的凭据时:

  • 使用最小作用域的凭据:频道优于工作区,工作区优于 Default Slack access。
  • 同一作用域内,顺序不可由管理员配置。避免在同一作用域绑定重叠凭据;如果你无法预测哪个密钥生效,安全审查也无法做到。
  • 没有回退机制。如果获胜凭据收到 401403,Claude 不会用下一个重试。

15.3.2 仓库和插件

来自每个已绑定包的仓库授权和插件作为并集合并;一个频道获得其链中任何包的每个仓库和插件。Access summary 部分(在 Slack 标签上选择作用域时显示)列出了解析后的集合。

15.3.3 自定义指令

按作用域的自定义指令是拼接的,先是 Default Slack access,然后是工作区,然后是频道。频道的指令是增加而非替换上层设置的内容。

15.3.4 指令层

三种常设指令可以在频道中生效,由不同的人编写:

层级 谁编写 位置
自定义指令 任何作用域的 Owner;频道成员对频道作用域(除非受限 管理设置中的作用域面板,或频道作用域的任何回复页脚中的 Configure 链接
频道记忆 频道中的任何人 通过告诉 Claude 记住
任务提示 请求者 消息本身

频道成员可以通过记忆塑造 Claude 在其频道中的响应方式,但他们无法更改它拥有哪些凭据或仓库;那是包配置。参见谁控制什么了解完整的分工。

自定义指令在对话之前读取,实际上优先,但它们是指引而非强制护栏。不要依赖它们来阻止操作;使用访问控制来实现。

15.3.5 添加自定义指令

每个作用域可以携带自定义指令,这是 Claude 在每次会话中读取的常设指导,例如团队约定或在哪里提交工单。Custom instructions 字段位于作用域面板上(在管理设置的 Slack 标签上选择作用域时显示)。

频道成员可以通过任何 Claude 回复页脚中的 Configure 链接到达频道作用域的同一字段,无需经过管理设置。两个入口写入相同的指令,因此从任一处更改在另一处可见。

该字段是纯文本,按原样插入;没有 include 或模板语法,{include:...} 会原样传递。要让 Claude 使用仓库的 CLAUDE.md授予该仓库并在请求中指明它;其 CLAUDE.md 在克隆完成后加载。

15.3.6 限制谁可以设置频道指令

默认情况下,频道中同时是你 Claude 组织成员的任何人都可以从 Claude 回复页脚的 Configure 链接编辑该频道的指令。作用域 Advanced 设置中的 Channel member edits 设置控制此行为。

选项 效果
Inherit 跟随父作用域的设置
Allow 成员可以从 Configure 链接编辑频道指令
Block Configure 页面对成员为只读,附带说明只有管理员可以更改频道指令

全部继承的作用域链解析为 Allow。在工作区或 Default Slack access 作用域设置 Block 可以锁定其下每个频道的频道指令。

15.4 验证包已生效

  • 包卡片的使用计数包含新作用域。要查看具体名称,打开包的 Manage 对话框,将鼠标悬停在页脚的计数上。
  • 在试点频道中执行测试任务会使用包的连接,该操作出现在连接服务的审计日志中,显示为你的服务账号。

对需要高级访问权限的其他作用域重复附加步骤,然后按照推广模式扩大范围。

15.5 相关资源