WeKnora采用四级权限体系:全局角色(admin/editor/viewer/guest)、知识库级成员绑定、细粒度操作权限(如管理标签)、网络层访问控制(IP限制/JWT认证),实现从系统到文档的全链路安全管控。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

腾讯ima知识库本地部署后,需通过四级权限体系控制不同人员对知识库的访问和操作范围,避免敏感资料被误删或越权查看。
确认本地部署已完成且服务正常运行
打开终端执行 docker ps,确认 weknora-api 和 weknora-web 容器状态为 Up。若任一容器未运行,先执行 docker-compose up -d 启动服务。
在浏览器中访问 http://localhost:8080,能正常加载 Web 界面并登录,说明本地部署已就绪。这一步不完成,后续权限设置将无法生效。
进入管理后台配置全局角色权限
使用管理员账号(首次启动时默认创建的 root 用户)登录 Web 界面 → 点击右上角头像 → 选择「系统管理」→「角色权限」。
这里定义的是系统级角色模板,不是针对某个知识库的权限。WeKnora 默认提供 four roles:admin、editor、viewer、guest。其中 【guest 角色默认无上传和编辑权限,仅可查看已发布内容】,适合对外共享只读知识库时分配。
修改角色权限时,勾选框代表“允许”,未勾选即禁止。例如取消 editor 角色的「删除知识库」权限,可防止协作成员误删整个库。
MiniMax 图片理解 + 网络搜索 MCP 工具。适配 Docker 环境(极空间等),支持图片 OCR 识别、图像内容理解、网络搜索。API Key 安全存储在本地 credentials 文件,不暴露在代码中。
为具体知识库绑定成员与权限级别
第一步:在知识库列表页,点击目标知识库右侧的「设置」图标 → 进入「成员管理」。
第二步:点击「添加成员」→ 输入微信 OpenID 或邮箱(本地部署版支持 LDAP/邮箱绑定,需提前在 config.yaml 中开启)→ 选择对应角色(admin/editor/viewer/guest)→ 点击确认。
第三步:对已添加成员,可单独调整其对该知识库的操作权限。例如某成员原为 editor,但你不希望他修改文档标签,可在成员行末尾点击「编辑权限」→ 取消勾选「管理标签」→ 保存。
【注意:权限变更实时生效,无需重启服务,但旧会话需刷新页面才能同步新权限】
限制外部访问IP与启用登录验证
方法一:修改 Nginx 配置(若前端使用 Nginx 反向代理)
在 /etc/nginx/conf.d/weknora.conf 的 location 块内加入:allow 192.168.1.0/24;<br>deny all;
然后执行 nginx -t && nginx -s reload。
方法二:启用 JWT 登录强制校验
编辑 ./config/config.yaml,将 auth.enabled 设为 true,并确保 jwt.secret 已设置为至少32位随机字符串。重启服务后,所有 API 请求必须携带有效 token 才能访问。
















