在 Token Plan 控制台或管理平台中添加和管理團隊成員、分配和回收席位、監控 Credits 用量。
訪問入口
阿里雲主帳號或 RAM 使用者:登入 Token Plan 控制台,在我的訂閱頁面進行團隊管理:在團隊版卡片點擊設定修改組織名稱、登入方式(SSO/DingTalk)等;在訂閱明細地區點擊分配座席進入成員管理。
RAM 使用者使用 Token Plan 前,需由主帳號完成以下授權:
- 在 RAM 控制台為該 RAM 使用者授予以下系統策略:
AliyunTokenPlanReadOnlyAccess(唯讀)或AliyunTokenPlanFullAccess(管理),用於使用 Token Plan,許可權範圍按實際需要選擇;同時授予AliyunBSSFullAccess(費用中心許可權),用於查看我的訂閱頁面中主帳號已訂閱的 Token Plan 套餐與用量。缺少費用中心許可權時,RAM 使用者登入後我的訂閱頁面將顯示為空白。 - 在百鍊控制台帳號管理頁面,為該 RAM 使用者指派管理員或訂閱套餐許可權。
角色與許可權
以下角色的許可權均限於本團隊組織內的成員與席位,不涉及跨阿里雲帳號的授權與管理。
角色 | 許可權 |
|---|---|
所有者 | 添加或移除成員、分配或回收席位、修改成員角色、查看全部成員和模型的用量 |
管理員 | 許可權範圍與所有者相同。管理員由所有者授予,可被移除或降級。 |
成員 | 使用管理員分配的 API Key 和 Base URL 調用模型 |
成員管理
新增成員
- 手動添加(不能登入管理平台,僅供 API 呼叫):在成員管理頁面點新增成員,在彈窗中填使用者名稱(僅支援英文字母、數字、底線)和角色,可選擇同時分配席位。在該成員的操作列點分配席位選擇席位版本,分配後系統自動產生 API Key,連同 Base URL 發給成員即可調用模型。
- SSO 或DingTalk登入(成員可登入管理平台,自管席位和 API Key):完成 SAML 或DingTalk接入配置後,成員從登入頁對應入口登入即自動加入。
修改成員角色
在成員管理頁面,找到目標成員,點擊操作列的修改角色,在彈窗中選擇新角色(管理員或成員)後儲存。所有者角色不可修改。
重設 API Key
在成員管理頁面,找到目標成員,點擊操作列的重設。重設後原 API Key 立即失效,新 API Key 需重新發給成員。
移出成員
在成員管理頁面,找到目標成員,點擊操作列的移出組織。移出後 API Key 立即失效;席位是否回到資源集區取決於該成員是否已使用 Credits。
SAML 接入
通過標準 SAML 2.0 對接企業 IdP,對應登入頁的SSO入口。配置後,成員用 IdP 帳號登入管理平台即自動加入組織。
SAML 配置
前提條件:組織內有成員時無法編輯 SSO 配置,需先全部移出。
- 登入 Token Plan 控制台,在我的訂閱頁面的團隊版卡片點擊設定,找到SSO 配置地區。
- 從企業 IdP 擷取 IdP 資訊(IdP Entity ID、IdP SSO URL、IdP Certificate)。點擊編輯,填入自訂的 SP Entity ID 和上述 IdP 資訊,儲存。
- 儲存後系統自動產生 ACS URL。將 SP Entity ID 和 ACS URL 填入企業 IdP 的 SSO 應用配置中。
- 在基本資料地區複製管理平台地址,分享給團隊成員。成員訪問該地址,在登入頁選擇 SSO 登入方式即可加入組織。
參數 | 說明 |
|---|---|
SP Entity ID | 百鍊在 SSO 流程中的唯一標識,自訂填寫,需同步填入企業 IdP 的 SSO 應用配置。 |
ACS URL | IdP 認證成功後回傳響應的地址,儲存 SSO 配置後由百鍊自動產生,需填入企業 IdP。 |
SP Certificate | 百鍊側 SAML 簽署憑證,儲存 SSO 配置後由系統自動產生,用於企業 IdP 驗證百鍊側響應簽名,需同步配置到企業 IdP 信任鏈結。 |
參數 | 說明 |
|---|---|
IdP Entity ID | 企業身份供應商的唯一標識。 |
IdP SSO URL | 企業 IdP 的登入入口地址,成員登入時跳轉到此地址進行認證。 |
IdP Certificate | 企業 IdP 的簽署憑證,百鍊用來驗證響應確實來自該企業。 |
配置樣本:阿里雲 IDaaS
前提條件:已開通阿里雲 IDaaS EIAM 執行個體。
- 在 IDaaS 中建立 SAML 應用:登入 IDaaS 執行個體管理平台,進入應用管理,點擊添加應用,選擇標準 SAML 2.0應用模板,填寫應用程式名稱後建立。
- 從 IDaaS 擷取 IdP 資訊並填入百鍊:在 IDaaS 應用的單點登入頁面底部的應用配置資訊地區,複製 IdP 資訊,填入 Token Plan 控制台的 SSO 配置地區。
- 將 SP Entity ID 和 ACS URL 填入 IDaaS:儲存後百鍊 SSO 配置地區顯示自動產生的 ACS URL,在 IDaaS 應用的登入訪問 > 單點登入頁面填入對應參數。
- 在 IDaaS 中建立賬戶並授權:在 IDaaS 的賬戶管理中為團隊成員建立賬戶,在 SAML 應用的登入訪問 > 應用授權頁面添加授權。
- 分享管理平台地址給成員:在設定頁面的基本資料地區複製管理平台地址,成員訪問該地址選擇 SSO 登入即可加入組織。
DingTalk接入
使用DingTalk作為身份系統的企業可直接接入,對應登入頁的DingTalk入口。配置後,成員用DingTalk帳號登入管理平台即自動加入組織。
前提條件:已在DingTalk中建立企業,並將待登入的成員加入企業。
- 建立DingTalk企業內部應用:登入DingTalk開發人員後台,進入應用開發 > 企業內部應用 > DingTalk應用,點擊建立應用。
- 擷取應用憑證:在應用詳情頁的基礎資訊 > 憑證與基礎資訊,記錄 Client ID 和 Client Secret。
- 配置回調網域名稱:在開發配置 > 安全設定,在重新導向 URL(回調網域名稱)中填入
https://account-enterprise.bailian.aliyunportal.com/api/v1/auth/dingtalk/callback。 - 開通通訊錄讀許可權:在應用的許可權管理頁面,開通通訊錄個人資訊讀許可權。
- 發布應用:在應用發布 > 版本管理與發布頁面,建立新版本並發布。
- 在 Token Plan 管理平台填入憑證:在 Token Plan 控制台我的訂閱頁面的團隊版卡片點擊設定,在SSO 配置地區切換到DingTalk選項卡,填入配置名稱、DingTalk應用 AppKey 和 AppSecret。
- 把管理平台地址分享給成員:在設定頁面的基本資料地區複製管理平台地址,成員訪問該地址選擇DingTalk登入即可加入組織。
席位操作
查看席位狀態
在控制台我的訂閱頁面的團隊座席地區查看各檔位席位的已指派數量和總數;在訂閱明細地區可查看每個席位的狀態和到期時間。
分配席位
- 在成員管理頁面,找到目標成員,點擊操作列的分配席位。
- 在彈窗中選擇席位版本,點擊確定。
回收席位
在成員管理頁面,找到目標成員,點擊操作列的回收席位,在確認彈窗中點確定。回收後席位轉為未分配,原成員將無法使用席位的 Credits;重新分配後系統會為新成員產生新的 API Key。
加購席位
在 Token Plan 控制台的我的訂閱頁面,點擊加購座席,選擇席位檔位和數量後提交訂單。新加席位與現有訂閱統一到期,費用按剩餘時間長度折算。
升級席位
在 Token Plan 控制台的我的訂閱頁面,在訂閱明細中找到目標席位,點擊升級,選擇更高檔位後提交訂單。需要大量操作時,勾選多個席位後點擊批量升級。升級按剩餘時間長度補繳價差。
用量分析
用量分析可從 Token Plan 控制台的我的訂閱頁面或管理平台進入。在用量分析頁面,所有者可查看:
- 用量趨勢:近 1、7、30 天的 Credits 消耗趨勢圖。
- 模型用量:組織內各模型的 Credits 消耗。
- 成員用量:各成員的 Credits 消耗。