15 配置按频道访问权限
选择哪些 Slack 频道和工作区可以使用一组 Claude Tag 凭据。涵盖继承、重叠规则,以及设置后如何添加频道。
export const BetaNote = () => Claude Tag is in public beta. Features and behavior described here may change before general availability.;
本页涵盖添加更多工作区和频道的访问权限,以及当多个包适用于同一位置时访问权限如何叠加。假设你已经配对了工作区并创建了 Access bundle。你必须是你 Claude 组织的 Owner 才能附加包。
作用域是包应用的位置:Default Slack access(组织级根作用域)、一个工作区或单个频道。包通过这些作用域向下继承,当凭据重叠时,最小作用域优先。
15.1 作用域如何继承
包向下叠加。一个频道获得附加在 Default Slack access 上的内容,加上其工作区的内容,再加上附加在频道本身的内容。
| 作用域 | 覆盖范围 | 访问权限 |
|---|---|---|
| Default Slack access | 每个 Slack 工作区和频道 | 每个频道获得的基础集合 |
| 工作区 | 一个 Slack 工作区中的所有频道 | 继承 Default Slack access,加上工作区级别的包 |
| 频道 | 单个 Slack 频道(公开或私有) | 继承 Default Slack access 和工作区,加上频道级别的包 |
同样的叠加也反向适用。从频道取消附加包仅移除该频道的增量,附加在工作区或 Default Slack access 的包仍然在那里生效。
记忆也有作用域,但方式不同:没有组织级记忆,公开频道的条目在工作区内共享,私有频道读取工作区记忆但只写入自己的存储。参见 Claude Tag 的记忆。
私信在用户自己的 claude.ai 账号下运行,因此这里附加的包仅在频道中生效。参见私信在此模型中的工作方式。
15.2 附加包
附加操作将包绑定到工作区作用域或其下的单个频道。
绑定仅在新话题中完全生效。已经在运行的话题保持其开始时的技能、插件和自定义指令。在话题启动后添加的连接如果通过名称要求 Claude 使用该服务,仍然在那里有效,但 Claude 不会主动通知,因此附加包后请用新的顶层话题测试。
15.2.1 附加到工作区
每个已配对的工作区都有一个作用域;在作用域的 Access bundles 部分绑定包。在左侧导航的 Access bundles 页面上,每个包的卡片显示它在多少个地方使用。要查看具体是哪些作用域,打开包的 Manage 对话框,将鼠标悬停在页脚的使用计数上。要添加另一个工作区,先配对它。
15.2.2 附加到频道
Claude 被添加到的频道自动出现在 Slack 标签上,每个都作为其工作区下的作用域。要给某个频道超出工作区基础的访问权限,选择其行并在作用域的 Access bundles 部分绑定包。频道行显示管理员给作用域起的名称、Slack 中的频道名或原始频道 ID。
要查找频道,使用 Search channels 字段。它匹配频道名称和频道 ID(粘贴从 Slack 复制的频道链接也可以),搜索工作区名称会显示该工作区的频道。
尚未出现在列表中的频道需要为其创建作用域:
- 在
claude.ai/admin-settings/claude-tag的 Claude Tag’s access 下的 Slack 标签上找到工作区,选择 Add channel。 - 将频道 ID 粘贴到 Channel ID 字段中。频道 ID 以
C开头,某些较旧的私有频道以G开头。从 Slack 中的频道详情中复制 ID。 - 保存,然后在新作用域的 Access bundles 部分绑定包,与工作区的方式相同。
在 Enterprise Grid 中跨多个工作区共享的频道中,绑定到该频道或其工作区的包不生效。参见 Enterprise Grid 中跨工作区共享的频道了解 Claude 在那里的行为。
附加到公开频道的包将其访问权限授予任何加入该频道的人。在大多数 Slack 工作区中,任何人都可以加入公开频道,因此频道的加入策略成为包所授予内容的有效访问控制。请将高级凭据保留在私有频道作用域中。
15.3 包重叠时的优先级
一个频道看到附加在频道本身、其工作区和 Default Slack access 的每个包的并集。较小作用域不会替换较大作用域;它们是叠加。当解析集中的两个包携带同一主机的规则时,较小作用域的规则优先。在该并集内,固定规则决定哪个凭据和哪些指令生效。
15.3.1 哪个凭据优先
当两个包各携带同一主机的凭据时:
- 使用最小作用域的凭据:频道优于工作区,工作区优于 Default Slack access。
- 同一作用域内,顺序不可由管理员配置。避免在同一作用域绑定重叠凭据;如果你无法预测哪个密钥生效,安全审查也无法做到。
- 没有回退机制。如果获胜凭据收到
401或403,Claude 不会用下一个重试。
15.3.2 仓库和插件
来自每个已绑定包的仓库授权和插件作为并集合并;一个频道获得其链中任何包的每个仓库和插件。Access summary 部分(在 Slack 标签上选择作用域时显示)列出了解析后的集合。
15.3.3 自定义指令
按作用域的自定义指令是拼接的,先是 Default Slack access,然后是工作区,然后是频道。频道的指令是增加而非替换上层设置的内容。
15.3.4 指令层
三种常设指令可以在频道中生效,由不同的人编写:
| 层级 | 谁编写 | 位置 |
|---|---|---|
| 自定义指令 | 任何作用域的 Owner;频道成员对频道作用域(除非受限) | 管理设置中的作用域面板,或频道作用域的任何回复页脚中的 Configure 链接 |
| 频道记忆 | 频道中的任何人 | 通过告诉 Claude 记住 |
| 任务提示 | 请求者 | 消息本身 |
频道成员可以通过记忆塑造 Claude 在其频道中的响应方式,但他们无法更改它拥有哪些凭据或仓库;那是包配置。参见谁控制什么了解完整的分工。
自定义指令在对话之前读取,实际上优先,但它们是指引而非强制护栏。不要依赖它们来阻止操作;使用访问控制来实现。
15.3.5 添加自定义指令
每个作用域可以携带自定义指令,这是 Claude 在每次会话中读取的常设指导,例如团队约定或在哪里提交工单。Custom instructions 字段位于作用域面板上(在管理设置的 Slack 标签上选择作用域时显示)。
频道成员可以通过任何 Claude 回复页脚中的 Configure 链接到达频道作用域的同一字段,无需经过管理设置。两个入口写入相同的指令,因此从任一处更改在另一处可见。
该字段是纯文本,按原样插入;没有 include 或模板语法,{include:...} 会原样传递。要让 Claude 使用仓库的 CLAUDE.md,授予该仓库并在请求中指明它;其 CLAUDE.md 在克隆完成后加载。
15.3.6 限制谁可以设置频道指令
默认情况下,频道中同时是你 Claude 组织成员的任何人都可以从 Claude 回复页脚的 Configure 链接编辑该频道的指令。作用域 Advanced 设置中的 Channel member edits 设置控制此行为。
| 选项 | 效果 |
|---|---|
| Inherit | 跟随父作用域的设置 |
| Allow | 成员可以从 Configure 链接编辑频道指令 |
| Block | Configure 页面对成员为只读,附带说明只有管理员可以更改频道指令 |
全部继承的作用域链解析为 Allow。在工作区或 Default Slack access 作用域设置 Block 可以锁定其下每个频道的频道指令。
15.4 验证包已生效
- 包卡片的使用计数包含新作用域。要查看具体名称,打开包的 Manage 对话框,将鼠标悬停在页脚的计数上。
- 在试点频道中执行测试任务会使用包的连接,该操作出现在连接服务的审计日志中,显示为你的服务账号。
对需要高级访问权限的其他作用域重复附加步骤,然后按照推广模式扩大范围。
15.5 相关资源
- 用户快速入门:包生效后你的团队要做什么
- 限制 Claude Tag 的操作范围:缩小它响应的位置