Skip to content

邀请与小北 OAuth

组织管理员按邮箱邀请用户。邀请使用规范化邮箱保存,七天后过期,也可以同时指定一个团队。

当前邀请流程

  1. 组织管理员打开 Members 或团队的成员管理弹窗。
  2. 输入邮箱并选择组织角色 adminmember
  3. Weaver 保存 pending 邀请。团队邀请会同时申请组织成员关系和团队成员关系。
  4. 被邀请人使用同一个已验证邮箱通过小北 OAuth 登录。
  5. Weaver 在一个事务中接受所有匹配的 pending 邀请,并添加对应成员关系。

已有组织成员可以按邮箱直接加入团队。尚未加入组织的用户必须先接收邀请,也可以直接使用团队邀请流程。

已验证身份要求

只有邮箱字符串不足以证明身份。接受邀请前,Weaver 要求:

  • 有效的小北 provider session;
  • 稳定的 provider subject(小北/Ory whoami 合同中的 identity.id,或 OIDC userinfo 的 sub);
  • 语法有效的邮箱;
  • provider 对同一邮箱提供验证证据。

可接受的证据是:匹配的 Ory identity.verifiable_addresses[] 项且 verified: true,或匹配的 OIDC emailemail_verified: true。未验证邮箱的用户仍可登录,但 Weaver 不会消费其邮箱邀请。

邮件投递状态

当前部署尚未配置邮件投递。创建邀请会返回并展示 delivery_status: not_configured,不会声称邮件已经发送。用户用匹配的已验证邮箱登录后仍会自动加入,但管理员需要通过其他渠道分享 Console 地址。

保存的邀请 token 会哈希处理,公开 API 不会返回它。未来接入邮件服务后仍必须保留 provider 已验证身份匹配;仅点击邮件链接不能绕过小北认证。

权限与安全规则

  • 只有组织管理员能列出和管理成员、邀请。
  • 公开的组织成员和团队成员响应只包含邮箱、角色与时间,不暴露内部 user ID。
  • 不能删除或降级组织内最后一个管理员。
  • 接受邀请和添加可选团队成员关系在同一个事务中完成。
  • 邀请创建和接受都会写控制流审计,但不会保存 token 或 credential 内容。

Weaver API 中文文档