# SSO - 用户角色或 ACLs 来区分访问级别

**URL:** https://meta.discourse.org/t/sso-user-roles-or-acls-to-differentiate-access-levels/394229
**Category:** SSO
**Tags:** sso
**Created:** [2026年一月23日 22:05 UTC](https://meta.discourse.org/t/sso-user-roles-or-acls-to-differentiate-access-levels/394229 "2026-01-23T22:05:20Z")
**Posts on this page:** 3
**Page:** 1

<div class="post-metadata">

### Author: ![Drancis](https://avatars.discourse-cdn.com/v4/letter/d/50afbb/32.png) [@Drancis](https://meta.discourse.org/u/Drancis)
#### Post date: [2026年一月23日 22:05 UTC](https://meta.discourse.org/t/sso-user-roles-or-acls-to-differentiate-access-levels/394229/1 "2026-01-23T22:05:20Z")

</div>

您好，我们正在利用 SSO（单点登录）进行社区身份验证。在我们的系统中，我们有不同的客户，假设为 A 和 B。我们希望在 Discourse 中区分这些组，以便拥有私密分类（Categories）。在这种情况下，A 获得通用访问权限，B 获得通用访问权限以及一些私密分类的访问权限。这些不一定是版主（moderators），只是更高级别的访问权限。版主可能是另一个级别“C”。但目前我们只是在寻找一种方法，根据我们的身份验证在 Discourse 中实现特殊访问权限。

我阅读了一些关于 SSO 的 [高级 SSO](https://meta.discourse.org/t/setup-discourseconnect-official-single-sign-on-for-discourse-sso/13045) 功能信息，但不确定我们是否可以利用自定义字段来区分我们想要实现的访问级别。我们不想手动将客户添加到私密访问分类中，它需要根据我们的身份验证级别自动完成。我不是开发人员，所以如果能提供有关如何做到这一点的详细文档，请发给我。谢谢。

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [2026年一月23日 22:10 UTC](https://meta.discourse.org/t/sso-user-roles-or-acls-to-differentiate-access-levels/394229/2 "2026-01-23T22:10:12Z")

</div>

> [@Discourse](#):
>
> ### 指定组成员身份
> 
> 如果指定了 _[Discourse Connect 覆盖组](https://meta.discourse.org/t/13045?silent=true) 选项_，Discourse 将考虑在 `groups` 中传入的逗号分隔的组列表。
> 
> ![Screenshot 2021-02-11 at 12.35.15](https://global.discourse-cdn.com/meta/original/3X/f/0/f044ed333fad01c7c7064807ef4305ec54c84e4c.jpeg)
> 
> 除了 `groups` 之外，您还可以使用 `add_groups` 和 `remove_groups` 属性在您的 SSO payload 中指定组成员身份，无论 _[Discourse Connect 覆盖组](https://meta.discourse.org/t/13045?silent=true) 选项_ 是否指定。
> 
> `add_groups` 是一个逗号分隔的组名列表，我们将确保用户是这些组的成员。  
> `remove_groups` 是一个逗号分隔的组名列表，我们将确保用户 **不是** 这些组的成员。

这就是您想要的。

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [2026年一月24日 00:25 UTC](https://meta.discourse.org/t/sso-user-roles-or-acls-to-differentiate-access-levels/394229/3 "2026-01-24T00:25:26Z")

</div>

您可能还需要查看 [了解群组和类别权限](https://meta.discourse.org/t/understanding-groups-and-category-permissions/87678)
