ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

ToolJet Enterprise Super Admin 完全指南:实例级权限模型、全局用户/工作区治理与实例登录配置

2026/9/10 1:50:17 拓冰建站 浏览量
ToolJet Enterprise Super Admin 完全指南:实例级权限模型、全局用户/工作区治理与实例登录配置 ToolJet Enterprise Super Admin 完全指南实例级权限模型、全局用户/工作区治理与实例登录配置【免费下载链接】ToolJetOpen-source foundation of ToolJet AI - the enterprise app generation platform for internal tools, dashboards, business applications, workflows and AI agents. Build visually, from a prompt, or from Claude Code, Codex and Cursor over MCP 项目地址: https://gitcode.com/GitHub_Trending/to/ToolJetSuper Admin超级管理员是 ToolJet Enterprise 中权限层级最高的角色拥有对实例Instance内所有工作区Workspace、用户与用户组Groups的完全访问权。本篇指南以 ToolJet 2.50.0-LTS 版官方文档为主体结合当前仓库前端路由与后端鉴权源码系统梳理 Super Admin 与普通 Admin 的权限差异、全部实例级管理能力All Users / All Workspaces、实例设置Instance Settings以及实例登录Instance Login与白标White Labelling、License 等配置项帮助自托管部署的运维者与团队管理员快速建立一套可落地、可追溯的实例级治理方案。说明Super Admin 属于付费功能Paid feature仅在 ToolJet Enterprise / 付费许可实例中可用。什么是 Super AdminSuper Admin 是拥有某个 ToolJet 实例Instance全部工作区、用户与用户组完全访问权的用户。与仅能管理单一工作区的 Admin 不同Super Admin 的管辖范围横跨整个实例一个实例可以存在多个 Super AdminSuper Admin 对其他用户的工作区拥有完全控制权Super Admin 可以创建用户、创建/删除用户组也可以将其他用户提升为 Super Admin首次安装 ToolJet 时填写的用户信息会被赋予 Super Admin 权限即第一个通过安装向导创建的用户这一点对应 onboarding 模块 中的setup-super-admin初始化流程。从后端源码看Super Admin 的判定依据是用户的userType是否为INSTANCE类型。在 server/src/helpers/utils.helper.ts 中export const isSuperAdmin (user) { return !!(user?.userType USER_TYPE.INSTANCE); };也就是说是否 Super Admin 不是某个工作区内的角色而是用户在整个实例层面的类型属性。前端路由层也做了相应守卫在 frontend/src/Routes/SuperAdminRoute.jsx 中若会话中的super_admin标记为false用户会被直接重定向回首页只有 Super Admin 会话才能进入实例级管理页面。Super Admin 与 Admin 的权限差异下表汇总了 Admin工作区管理员与 Super Admin实例级管理员的能力矩阵这也是理解 ToolJet 权限模型的关键权限AdminSuper Admin管理工作区用户邀请/归档/取消归档✅✅管理工作区用户组创建组/增删组成员/修改组权限✅✅管理工作区 SSO✅✅管理工作区变量Workspace Variables✅✅管理工作区常量Workspace Constants✅✅管理用户组的数据源User Permissions✅✅访问任意用户的个人工作区创建/编辑/删除应用❌✅归档任意工作区的 Admin 或任意用户❌✅访问任意用户的 ToolJet DB创建/编辑/删除数据库❌✅管理任意工作区的设置用户组/SSO/工作区常量❌✅管理实例内所有工作区的全部用户❌✅在实例级别归档/取消归档任意用户❌✅重置任意用户的密码❌✅修改任意用户的姓名❌✅将任意用户提升为 Super Admin❌✅管理实例内所有工作区归档/取消归档❌✅限制用户创建个人工作区❌✅配置实例级登录Instance Login❌✅启用多人协同编辑Multiplayer Editing❌✅实施白标定制White Labelling❌✅可以这样理解两者的边界Admin 的权限以工作区为边界Super Admin 的权限以实例为边界。Admin 只能在自己的工作区内邀请、归档用户、管理组与 SSO而 Super Admin 天然拥有这些能力并且把管辖范围扩展到实例下的每一个工作区。Super Admin 的核心能力访问任意工作区Access any workspaceSuper Admin 可以通过屏幕左下角的Workspace Switcher工作区切换器切换到实例内任意用户创建的任意工作区。下拉列表中会展示全部工作区包括 Super Admin 自己创建的以及其他普通用户创建的。从路由实现上看工作区切换对应后端switch/:organizationId接口与SwitchWorkspaceAuthGuard守卫见 server/src/modules/auth/controller.ts。前端切换工作区的入口则封装在 BaseWorkspaceDropDown 等组件中。在任意用户的个人工作区中创建、编辑或删除应用Super Admin 一旦切换到其他用户的工作区就可以在该工作区上创建、编辑或删除应用包括修改文件夹结构导入Import、导出Export应用将应用克隆Clone到任意用户的工作区。该能力实际上让 Super Admin 可以充当实例内的应用治理角色无论应用归属哪个团队Super Admin 都能代为维护、迁移或修复。归档/取消归档用户Archive/Unarchive UsersSuper Admin 不仅可以归档/取消归档自己工作区内的用户/管理员也可以在其他任意用户的工作区中执行同样的操作。操作路径为切换到目标工作区从侧边栏进入Workspace Settings工作区设置进入Manage Users用户管理对任意用户/管理员执行Archive / Unarchive。访问任意工作区的 ToolJet DB与能访问任意工作区的应用同理Super Admin 也可以访问任意用户工作区的 ToolJet Database拥有创建、修改或删除其中任意数据表的完全权限。这意味着 Super Admin 可以在实例级别对数据资源进行审计、修复或初始化。管理工作区设置用户组 / SSO / 工作区常量Super Admin 拥有工作区 Admin 的一切权限因此在任意工作区中都可以管理用户组Manage Groups创建、删除、更新任意工作区中的用户组管理 SSO对 General Settings通用设置、Password login密码登录及其他 SSO 选项拥有完全控制工作区变量Workspace Variables添加、更新或删除工作区常量Workspace Constants添加、更新或删除Copilot启用或禁用自定义样式Custom Styles添加或修改。这些能力在架构上对应前端 BaseSettingsMenu、BaseManageOrgConstants 等Base*系列组件——它们以版本/版本化封装的方式让不同版本CE/EE复用同一套工作区管理 UI而 Super Admin 的实例级身份则在鉴权层放行。Settings 入口只有 Super Admin 可以访问实例级Settings设置页面。入口方式点击页面上的⚙️按钮在下拉菜单中选择Settings。Settings 页面包含以下子页面All Users全部用户All workspaces全部工作区Manage instance settings管理实例设置License许可证White labelling白标定制All Users实例级用户治理管理实例内的全部用户All Users页面列出实例内所有工作区的全部用户。Super Admin 可以在此页面将任意用户提升为 Super Admin或取消其 Super Admin 身份Promote/Demote在实例级别归档/取消归档任意用户。从所有工作区归档用户实例级别Super Admin 有权在实例级别停用deactivate任意用户该操作会将该用户从实例内的所有工作区移除。操作步骤进入All Users设置点击待归档用户所在行的 kebab 菜单⋮选择Archive归档后用户状态会从Active变为Archived该用户将无法登录实例内的任何工作区。关于取消归档Unarchive有两个重要细节在All Users中取消归档只会在实例级别解除归档状态不会同时恢复其在各工作区内的成员关系提示如果某个工作区的 Admin 在自己的工作区中取消了该用户的归档那么该用户也会自动在实例级别解除归档状态。重置任意用户的密码Super Admin 可以在All Users页面重置任意用户的密码点击该用户所在行的 kebab 菜单选择Reset Password在弹出的对话框中选择自动生成密码或手动输入新密码。该能力对应后端 server/src/modules/auth/controller.ts 中的reset-password接口属于常规认证模块对实例级管理员的放行能力。编辑用户详情Super Admin 可以在All Users页面编辑任意用户的详情点击 kebab 菜单选择Edit user details右侧会打开一个抽屉drawer面板。修改姓名在抽屉中编辑用户的姓名修改完成后点击Update按钮保存。将用户设为 Super Admin在Edit user details抽屉中Super Admin 可以将任意用户提升为 Super Admin打开Super Admin单选开关移除任意用户的 Super Admin 身份关闭开关。一旦开启该用户的Type列会从Workspace更新为Instance这正是后端userType从工作区类型切换为INSTANCE类型isSuperAdmin判定依据在前端 UI 上的直接呈现。All Workspaces实例级工作区治理All Workspaces选项卡提供实例内所有工作区的全局视图Super Admin 可以集中监控与管理所有工作区实现跨组织的统一运维。Super Admin 有权按需**归档archive或取消归档unarchive**实例内任意用户的工作区归档将工作区置于非活动inactive状态使其退出日常使用取消归档重新激活已归档的工作区使其恢复可访问。当前工作区Current Workspace在已激活的工作区列表中Super Admin 当前打开的工作区会带有Current Workspace标签。如果 Super Admin 归档了当前工作区系统会提示其切换到另一个激活的工作区以保证管理操作的连续性。打开激活的工作区Open Active Workspaces在激活工作区列表中可以直接打开Open某个工作区点击后会在新浏览器标签页中打开该工作区便于 Super Admin 快速进入并管理该工作区。归档工作区Archive Workspaces每个工作区名称右侧的Archive按钮可以让 Super Admin 归档该工作区。归档后工作区会被移动到Archived Workspaces已归档工作区分区中。归档工作区的影响已归档工作区中的应用无法再通过 URL 访问如果用户没有其他可访问的激活工作区将被强制登出。已归档工作区Archived WorkspacesArchived分区展示所有已归档的工作区列表。Super Admin 可以通过点击Unarchive按钮从该分区中恢复任意工作区。Manage Instance Settings实例级功能开关Manage Instance Settings是实例级功能的总控面板Super Admin 可以在此统一开关影响整个实例的功能。限制用户创建个人工作区默认情况下用户加入某个工作区时系统会为其分配一个个人工作区personal workspace并允许其创建新的工作区。Super Admin 可以在 Manage Settings 页面关闭 Allow personal workspace允许个人工作区开关。关闭后新用户加入工作区时不再自动获得个人工作区用户无法在实例内创建新的工作区。这对于需要严格控制组织资源边界、避免产生游离工作区的企业场景非常实用。启用多人协同编辑Enable Multiplayer EditingSuper Admin 可以在 Manage Settings 页面开启Multiplayer Editing。开启后多个用户可同时编辑同一个应用实现实时协作real-time collaboration。评论CommentsSuper Admin 可以在 Manage Settings 页面开启Comments。开启后用户可以在画布canvas的任意位置添加评论以评论形式进行协作沟通。White Labelling实例级品牌定制白标White Labelling功能允许用户用自己的品牌形象定制 ToolJet 实例包括修改Logo登录页、仪表盘、应用编辑器等处的应用图标Favicon浏览器标签页图标实例名称浏览器标签页标题等。更完整的操作细节与截图请参阅 White labelling 页面。Instance Login实例级登录配置Instance login实例登录配置位于 Settings 层级允许 Super Admin 设置并管理整个实例内所有工作区的默认登录方式。这样可以保证统一的登录体验——除非某个工作区的 Admin 主动为自己的工作区配置了不同的登录方式。访问与权限只有 Super Admin 有权配置Instance login设置从而确保整个实例的默认登录方式处于集中管控之下。Super Admin URL安全兜底登录入口该 URL 是一道**安全兜底fail-safe**通道适用于以下场景密码登录被禁用SSO 尚未配置付费计划过期paid plan expires。关键特性该 URL仅支持密码登录只有 Super Admin 可以访问防止未授权访问默认 URL 为https://domain/login/super-admin。后端实现与文档完全一致在 server/src/modules/auth/controller.ts 中POST authenticate/super-admin端点专门处理该入口的登录而 server/src/modules/auth/service.ts 的superAdminLogin方法会先校验用户是否存在且为 Super Admin否则抛出UnauthorizedException(Only super admin can login through this url)async superAdminLogin(response: Response, appAuthDto: AppAuthenticationDto) { const { email } appAuthDto; const user await this.userRepository.findByEmail(email); if (!user || !isSuperAdmin(user)) { throw new UnauthorizedException(Only super admin can login through this url); } return this.login(response, appAuthDto); }前端路由解析也对/login/super-admin做了特殊处理在 frontend/src/_helpers/routes.js 中当路径以super-admin结尾时不会被当作工作区 ID 解析从而保证该 URL 始终落在 Super Admin 登录页上。启用注册Enable sign-upEnable Sign Up选项允许用户无需被邀请即可注册。需要注意该功能同时涵盖密码登录与SSO两种注册渠道为终端用户提供无缝的自主注册体验。密码登录Password loginSuper Admin 可以针对整个实例启用或禁用密码登录。该设置确保实例内所有工作区遵循相同的登录方式除非个别工作区 Admin 主动配置了不同的方式。启用工作区配置Enable Workspace Configuration关闭该选项可以限制工作区 Admin 配置其工作区登录方式的能力。具体表现工作区设置选项卡中的Workspace Login工作区登录选项会被隐藏工作区 Admin 将无法为所属工作区自定义登录方式从而强制全实例统一登录策略。License实例许可证管理Super Admin 可以通过Settings页面管理实例许可证查看当前实例的许可证状态更新实例的 License Key许可证密钥。更完整的自托管许可证说明请参阅 License 相关文档。小结一套完整的实例级治理路径综合上述能力Super Admin 在 ToolJet Enterprise 中承担着实例运维者的角色可总结为四条治理路径身份治理通过 All Users 统一管理实例内全部用户——归档/取消归档、重置密码、改名、提升/移除 Super Admin工作区治理通过 All Workspaces 统一管理实例内全部工作区——归档/取消归档、新标签页直达、当前工作区保护策略治理通过 Manage Instance Settings 统一开关个人工作区、多人协同、评论等功能并通过 Instance Login 统一实例级登录策略密码登录、注册、工作区登录配置、Super Admin 兜底 URL品牌与授权治理通过 White Labelling 统一品牌形象通过 License 管理实例许可证。从实现层面看Super Admin 的身份以用户userType INSTANCE为核心判据server/src/helpers/utils.helper.ts前端以 SuperAdminRoute 守卫实例级管理页面后端以authenticate/super-admin专属接口server/src/modules/auth/controller.ts提供安全兜底登录。这套前端路由守卫 后端类型判定 专属登录端点的闭环设计使得实例级权限在 UI、API、会话三个层面保持一致是自托管企业部署中值得参考的权限治理范式。【免费下载链接】ToolJetOpen-source foundation of ToolJet AI - the enterprise app generation platform for internal tools, dashboards, business applications, workflows and AI agents. Build visually, from a prompt, or from Claude Code, Codex and Cursor over MCP 项目地址: https://gitcode.com/GitHub_Trending/to/ToolJet创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考