Gumloop 权限基于 Composable Roles。严格策略会拦下无权用户。访问请求流(Action Requests)让"被拦下"不再是终点,而是引导式审批入口。v10.10.0 把 Brain 和源管理纳入可请求范围。
┌──────────────────────────────────────────────────────────────────────┐ │ 访问请求流 — 把"权限被拒"变成"审批入口" │ ├──────────────────────────────────────────────────────────────────────┤ │ 用户访问无权资源(agent/workflow/file/team/[v10.10.0] Brain) │ │ │ 不再是死胡同 │ │ ▼ │ │ ┌─────────────────────┐ │ │ │ Request Access 按钮 │ ── 用户主动发起申请 │ │ └─────────────────────┘ │ │ │ 系统识别"正确的审批人" │ │ ▼ │ │ ┌─────────────────────────────────────────────────────────────┐ │ │ │ 三通道送达:Gumloop Inbox / Slack DM / Email │ │ │ └─────────────────────────────────────────────────────────────┘ │ │ │ │ │ ▼ 审批人一键 Approve / Reject —— 请求生命周期闭环 │ └──────────────────────────────────────────────────────────────────────┘
| 步骤 | 动作 |
|---|---|
| ① 发起 | 用户访问无权资源(含 Brain/源管理),看到 Request Access 按钮 |
| ② 送达 | 请求发给正确审批人(owner 或 workspace admin),经 Email + Slack(如已连) |
| ③ 审批 | 审批人审阅,一键批准或拒绝 |
系统按资源类型自动识别审批人(无需用户知道找谁):
| 资源类型 | 谁收到请求 |
|---|---|
| Agents | agent owner |
| Skills | skill owner |
| Workflows | workflow owner |
| Files | 文件 owner,或创建该文件的 agent 的 owner |
| Teams | workspace admin |
| Organization roles | organization admin |
| Brain / 源管理(v10.10.0 扩展) | 由 Composable Roles 策略层级决定(team admin / org admin) [文档已验证 + 推断] |
┌──────────────────────────────────────────────────────────────────────┐ │ 请求送达通道 │ ├──────────────────────────────────────────────────────────────────────┤ │ ① Gumloop Inbox(站内)—— 始终可用 │ │ 通知含:请求人名 / 请求的资源或角色 / 提交时间 │ │ 四个响应选项:Approve / Open / Reject / Dismiss │ │ │ │ ② Slack DM(如审批人已连 Slack)—— 一键审批 │ │ DM 含 Approve / Deny 按钮,单击即决,无需离开 Slack │ │ ⚠️ 当前仅 team / organization 访问请求支持 Slack 一键审批 │ │ 其他请求类型正逐步推出 │ │ │ │ ③ Email —— 兜底通道 │ │ 任一方未连 Slack 时仅走 Email │ └──────────────────────────────────────────────────────────────────────┘
审批人必须已连 Slack(Connectors 页面认证);请求人也必须已连 Slack(Gumloop 据此识别其 Slack workspace)。任一方未连 → 仅经 Email。
| 选项 | 行为 |
|---|---|
| Approve | 立即批准,授予访问权 |
| Open | 先查看请求详情再决定 |
| Reject | 不可逆地拒绝 |
| Dismiss | 忽略请求,不采取行动 |
已处理请求移到 Resolved tab 供查阅,可用 Clear 清理。
| 状态 | 含义 |
|---|---|
| Pending | 请求已发送,等待决定 |
| Accepted | 审批人批准,访问已授予 |
| Rejected | 审批人拒绝 |
| Expired | 请求在过期窗口内未被处理 |
🔴 请求只能被处理一次。若被拒绝,请求人之后可重新提交新请求。
| ID | 触发场景 | 系统行为 | 优先级 |
|---|---|---|---|
| A1 | 访问无权 Brain/源管理 | 显示 Request Access 按钮(非死胡同) | P0 |
| A2 | 点击 Request Access | 创建请求记录,状态置 Pending | P0 |
| A3 | 创建请求 | 按资源类型 + 角色策略识别正确审批人 | P0 |
| ID | 触发场景 | 系统行为 | 优先级 |
|---|---|---|---|
| B1 | 请求创建 | 始终送达 Gumloop Inbox | P0 |
| B2 | 双方都已连 Slack | 送达 Slack DM(含 Approve/Deny 按钮) | P0 |
| B3 | team/org 访问请求 | Slack 一键审批可用 | P0 |
| B4 | 任一方未连 Slack | 仅经 Email 送达 | P0 |
| B5 | 其他请求类型 | Slack 一键审批逐步推出 | P1 |
| ID | 触发场景 | 系统行为 | 优先级 |
|---|---|---|---|
| C1 | 审批人点 Approve | 状态置 Accepted,授予访问权 | P0 |
| C2 | 审批人点 Reject | 状态置 Rejected(不可逆) | P0 |
| C3 | 审批人点 Dismiss | 忽略请求,不采取行动 | P1 |
| C4 | 超过过期窗口 | 状态置 Expired | P0 |
| C5 | 请求已处理 | 移到 Resolved tab,只能处理一次 | P0 |
| C6 | 请求被拒后 | 请求人可重新提交新请求 | P1 |
作为新员工,我希望被 Brain 权限拦下时能一键向团队 admin 发 Slack 请求,而不是卡住或私下找人——快速拿到访问权开始工作。
画像:刘新,26 岁,新入职数据分析师。想用团队的"数据助手 agent"(attach 了 Brain 源),但组织角色策略限制了 Brain 使用权。
验收标准:
作为 IT 管理员,我希望所有 Brain 权限申请都走统一通道并留痕——这样能审计谁申请了什么、谁批准的、何时批准的。
画像:赵IT,38 岁,企业 IT 管理员。公司用严格 Composable Roles 控制 Brain 访问,担心员工私下找人开权限导致治理混乱。
验收标准:
| 竞品 | 访问请求能力 | 优势 | 劣势 |
|---|---|---|---|
| Slack(原生) | 频道/工作区访问请求 | 与 Slack 深度集成 | 仅 Slack 资源 |
| Notion | 页面访问请求 | 简单易用 | 仅 Notion 资源;无 Slack 一键审批 |
| Google Workspace | 文件/共享申请 | 覆盖广 | 审批分散,无统一 Inbox |
| Gumloop(v10.10.0 前) | agent/workflow/file/team/角色 | 通用 | 不覆盖 Brain/源管理 |
| Gumloop(v10.10.0 后) | 上述 + Brain + 源管理 | 全资源统一请求流 + Slack 一键审批 | Slack 一键审批暂仅 team/org 级 |
| 漏斗阶段 | 事件名称 | 指标/KPI | 优先级 |
|---|---|---|---|
| 发起 | brain_access_request_created | 请求数/周 | P0 |
| 送达 | brain_access_request_via_slack | Slack 通道占比 | P0 |
| 审批 | brain_access_request_approved | 通过率 | P0 |
| 速度 | brain_access_request_time_to_resolve | 平均审批时长 | P0 |
| 转化 | brain_enabled_after_request | Brain 启用率(被拦用户中) | P1 |
| 质量 | brain_access_request_expired | 过期率 | P1 |
| 阶段 | 时间线 | 里程碑 | 状态 |
|---|---|---|---|
| Phase 1 — Brain/source 纳入请求流 | v10.10.0 | Brain + 源管理可请求,三通道送达 | 已发布 |
| Phase 2 — Slack 一键审批全覆盖 | v10.x+ | 所有请求类型(含单个 agent/workflow/Brain)支持 Slack 一键审批 | 推断/进行中 |
| Phase 3 — 智能审批路由 | v11.x | 基于组织图谱自动识别最优审批人(直属上级、协作人) | 探索 |
| Phase 4 — 策略化审批 | 远期 | 角色策略定义审批 SLA、多级审批、自动批准规则 | 探索 |
docs.gumloop.com/core-concepts/share_permissions(Action Requests 章节,完整验证)
父规格:Gumloop Brain(公司知识库) — 10/13