accessGroups en vanuit kanaaltoelatingslijsten verwijst met accessGroup:<name>.
Gebruik ze wanneer dezelfde personen toegang moeten hebben tot meerdere berichtkanalen, of wanneer één vertrouwde groep moet gelden voor zowel DM’s als autorisatie van groepsafzenders.
Een groep verleent op zichzelf niets. De groep is alleen relevant waar een toelatingslijstveld ernaar verwijst.
Statische groepen berichtafzenders
Statische afzendergroepen gebruikentype: "message.senders". members is geïndexeerd op berichtkanaal-id, plus "*" voor vermeldingen die door elk kanaal worden gedeeld:
Vermeldingen worden vergeleken volgens de normale
allowFrom-regels van het bestemmingskanaal. OpenClaw vertaalt afzender-id’s niet tussen kanalen: als Alice een Telegram-id en een Discord-id heeft, vermeld je beide id’s onder de bijbehorende kanaalsleutels.
Naar groepen verwijzen vanuit toelatingslijsten
Verwijs metaccessGroup:<name> naar een groep op elke plek waar het berichtkanaalpad toelatingslijsten voor afzenders ondersteunt.
Voorbeeld van een DM-toelatingslijst:
Ondersteunde berichtkanaalpaden
Toegangsgroepen werken in de gedeelde autorisatiepaden voor berichtkanalen:- Toelatingslijsten voor DM-afzenders, zoals
channels.<channel>.allowFrom - Toelatingslijsten voor groepsafzenders, zoals
channels.<channel>.groupAllowFrom - Kanaalspecifieke toelatingslijsten per ruimte voor afzenders die dezelfde regels voor afzendervergelijking gebruiken (bijvoorbeeld Google Chat
groups.<space>.users) - Paden voor opdrachtautorisatie die toelatingslijsten voor afzenders van berichtkanalen hergebruiken
message.senders-groepen zijn kanaalonafhankelijk, zodat nieuwe berichtkanalen ze krijgen door de gedeelde ingress-helpers van de plugin-SDK te gebruiken in plaats van aangepaste uitbreiding van toelatingslijsten.
Discord-kanaaldoelgroepen
Discord ondersteunt ook een dynamisch toegangsgroeptype:discord.channelAudience betekent “Discord-DM-afzenders toestaan die dit guildkanaal momenteel kunnen bekijken.” OpenClaw zoekt de afzender op het moment van autorisatie op via Discord en past de Discord-machtigingsregels voor ViewChannel toe. membership is optioneel en is standaard ingesteld op canViewChannel.
Gebruik dit wanneer een Discord-kanaal al de gezaghebbende bron voor een team is, zoals #maintainers of #on-call.
Vereisten en gedrag bij fouten:
- De bot heeft toegang tot de guild en het kanaal nodig.
- De bot heeft in het Discord Developer Portal Server Members Intent nodig.
- De toegangsgroep weigert standaard toegang wanneer Discord
Missing Accessretourneert, de afzender niet als guildlid kan worden gevonden of het kanaal bij een andere guild hoort.
Plugin-diagnostiek
Plugin-auteurs kunnen de gestructureerde status van toegangsgroepen inspecteren zonder deze opnieuw uit te breiden tot een platte toelatingslijst:expandAllowFromWithAccessGroups(...) alleen voor compatibiliteitspaden die nog steeds een platte allowFrom-array verwachten.
Beveiligingsopmerkingen
- Toegangsgroepen zijn aliassen voor toelatingslijsten, geen rollen. Ze maken geen eigenaren aan, keuren geen koppelingsverzoeken goed en verlenen op zichzelf geen hulpmachtigingen.
dmPolicy: "open"vereist nog steeds"*"in de effectieve DM-toelatingslijst. Verwijzen naar een toegangsgroep is niet hetzelfde als openbare toegang.- Ontbrekende groepsnamen weigeren standaard toegang. Als
allowFromaccessGroup:operatorsbevat enaccessGroups.operatorsontbreekt, autoriseert die vermelding niemand. - Houd kanaal-id’s stabiel. Geef de voorkeur aan numerieke id’s of gebruikers-id’s boven weergavenamen wanneer het kanaal beide ondersteunt.
Probleemoplossing
Als een afzender zou moeten overeenkomen maar wordt geblokkeerd:- Controleer of het toelatingslijstveld de exacte
accessGroup:<name>-verwijzing bevat. - Controleer of
accessGroups.<name>.typecorrect is. - Controleer of het afzender-id onder de bijbehorende kanaalsleutel of onder
"*"staat. - Controleer of de vermelding de normale toelatingslijstsyntaxis van dat kanaal gebruikt.
- Controleer voor Discord-kanaaldoelgroepen of de bot het guildkanaal kan zien en Server Members Intent is ingeschakeld.
openclaw doctor uit nadat je de configuratie voor toegangsbeheer hebt bewerkt. Hiermee worden veel ongeldige combinaties van toelatingslijsten en beleidsregels vóór runtime gedetecteerd.