Dify私有化部署后须完成多用户初始化与组织架构搭建,否则无法实现企业级权限隔离;需先创建组织并验证邮箱,再建用户组、批量导入用户,最后配置默认权限策略。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在Dify私有化部署完成后,必须完成多用户初始化与组织架构搭建,才能让团队成员以各自身份登录、按角色协作、分权限操作应用和工作流。跳过这一步,所有后续配置都将基于默认超级管理员账号运行,无法体现企业级权限隔离与组织管理能力。
初始化首个组织并创建管理员账号
打开浏览器,访问已部署的Dify后台地址(如 http://localhost:3000 或你配置的域名),首次访问将自动跳转至初始化页面。
填写组织名称(例如“XX科技有限公司”)、管理员邮箱(必须是真实可收信邮箱)、设置初始密码(需包含大小写字母+数字+符号,至少8位)→ 点击【创建组织】。
系统会向该邮箱发送验证链接,【必须点击邮件中的链接完成邮箱验证,否则无法登录】。验证成功后,使用该邮箱和密码即可登录控制台,此时你拥有组织所有者(Owner)权限。
创建用户组并分配基础角色
登录后,进入【设置】→【用户与权限】→【用户组】→【新建用户组】。
方法一:手动创建标准组
输入组名(如“研发部”)、选择预设角色(下拉选“编辑者”或“查看者”)→ 保存。此方式适用于角色权限完全匹配预设场景。
方法二:自定义权限组合
点击【高级配置】→ 取消勾选“使用预设角色”→ 手动开启所需权限开关:工作流编辑权、数据查看权、插件管理权、用户管理权。注意:【用户管理权不可单独授予非所有者角色,否则将导致权限越界】。
每个用户组仅能绑定一个基础角色,但可通过叠加多个组实现复合权限,无需新建角色。
批量导入用户并加入对应用户组
第一步:准备CSV文件
新建Excel表格,按顺序列标题为:email, name, role, groups(groups列填用户组ID,多个用英文逗号隔开,如 grp-dev,grp-ops)→ 另存为UTF-8编码的CSV文件。
第二步:上传并映射字段
回到【用户与权限】→【用户】→【批量导入】→ 选择CSV文件 → 系统自动识别列名 → 将“email”映射为“邮箱”,“name”映射为“姓名”,“role”映射为“角色”,“groups”映射为“所属用户组” → 点击【开始导入】。
第三步:确认导入结果
导入完成后,页面显示成功/失败条目数。失败项会列出具体原因(如邮箱格式错误、用户组ID不存在)。检查无误后,被导入用户将收到系统注册邮件,首次登录时需重置密码。
这一步操作起来很简单,直接把文件拖进去就行。但注意:CSV中不能有空行或表头以外的合并单元格,否则会导致整行解析失败。
设置组织级默认权限策略
进入【设置】→【安全与合规】→【组织策略】→【默认权限】。
开启“新用户自动加入默认用户组”开关,并从下拉菜单中选择一个基础组(如“访客组”)→ 启用“禁止用户自行修改邮箱和密码”(适用于强合规要求场景)→ 保存。
该策略生效后,所有通过邀请链接注册或后台新增的用户,将自动继承所选用户组权限,且无法擅自更改核心账户信息。


















