
Composio Platform 项目设置导航完全指南Project Settings 与 Organization Settings 的分层管理【免费下载链接】composioComposio powers 1000 toolkits, tool search, context management, authentication, and a sandboxed workbench to help you build AI agents that turn intent into action.项目地址: https://gitcode.com/GitHub_Trending/co/composio导读本指南以 Composio 知识库中的 dashboard-project-settings-navigation.md 为骨架系统梳理 Composio Platform 控制台中项目级Project与组织级Organization设置页面的完整导航结构与功能边界。你将掌握General、API Keys、Webhooks、White Labeling、Usage五个项目设置页面的职责与典型操作理解组织设置中Members、Billing、Account Settings等页面的适用场景并学会在执行删除、撤销等破坏性操作前确认作用范围避免误改组织级资源。导航入口Platform 与 For You 的职责划分在进入项目设置之前需要先明确 Composio Dashboard 的两个顶层工作区二者的资源不互通Platform面向开发者的工作区承载开发者项目、Playground、项目 API 密钥、toolkits、skills、users、sessions、auth configs、triggers、logs 以及项目设置。本文讨论的 Project Settings 就位于此。For You面向个人 Agent 连接的工作区将个人应用连接到受支持的 Agent 与 MCP 客户端。两个工作区的资源不会自动互相出现。如果用户是在 Platform 中寻找个人应用连接或是在 For You 中寻找项目资源应使用产品切换器product switcher进行切换。更详细的侧边栏导航说明可参考 dashboard-navigation-overview.md。在 Platform 项目侧边栏中包含Getting Started、Playground、API Keys、Toolkits、Skills、Users、Sessions、Auth Configs、Triggers、Logs等入口以及Support、Documentation、Settings三个固定pinned目的地。其中Settings即进入项目设置的入口——打开Platform → Settings即可看到当前所选项目的设置页面。Project Settings仅作用于当前一个项目项目设置控制的是当前选中项目的配置。当前项目设置页面共五个General、API Keys、Webhooks、White Labeling、Usage。它们与组织级设置完全分离——更改项目设置不会影响同一组织下的其他项目也不会影响组织本身的身份、成员与账单配置。General项目基本信息General 页面维护项目的基础信息与身份。它是进入设置后的默认落点用于确认当前操作的是哪个项目可对照页面标题与项目名也是排查“改错层级”问题的第一道防线——执行任何变更前先核对页面标题。API Keys项目密钥与 IP 白名单API Keys 页面负责项目的密钥生命周期管理创建与吊销revoke项目密钥为项目签发新的 API 密钥或在密钥泄露、轮换时吊销旧密钥。管理密钥级 IP 白名单allowlist限制哪些来源 IP 可以使用该密钥调用 API实现网络层面的访问控制。最佳实践新建的密钥属于机密secret应立即复制并存入客户的 secret manager密钥管理器切勿在支持工单中索要密钥明文——这不仅是不安全的行为也会让密钥暴露在日志与工单系统中。从源码层面看API 密钥是平台认证体系的核心凭据项目级密钥在 HTTP 请求中通过x-api-key请求头传递用于调用/api/v3.1/project/usage/*等项目级接口组织级密钥则使用x-org-api-key请求头详见 organization.mdx 中的认证表。需要特别注意的是项目密钥存在细粒度权限scope体系。根据知识库 platform-project-api-key-permissions.md 的说明调用 v3.1 Proxy Execute API 前必须在创建密钥时显式开启Proxy Execute权限否则请求会被拒绝使用 scoped 密钥调用composio.sessions.create(...)或POST /api/v3.1/tool_router/session创建会话需要Sessions权限Write 或 Read/Write使用 scoped 密钥调用composio.tools.execute()执行工具需要Tool execution权限Write 或 Read/Write。一个值得警惕的排障现象scoped 密钥即使真实存在且处于活跃状态当权限不足时API 也可能返回通用的401 Invalid API key错误。遇到此类 401 时先检查密钥的权限范围再排查 Provider 连接问题必要时创建一个权限正确如 Sessions 设置为 Read and write的新项目密钥重试。Webhooks项目 Webhook 端点与签名密钥Webhooks 页面管理项目的 webhook 端点与签名密钥signing secret用于接收 Provider 侧推送的事件。从 webhook-endpoints.mdx 的实现来看webhook endpoints 是按 OAuth 应用维度配置的入站配置定义 Provider 将事件推送到的入站 URL以及 Composio 存储并用于校验入站请求的签名密钥。每个端点通过nano_id寻址POST /webhook_endpoints/{nano_id}会整体替换配置PATCH则就地更新。需要区分两个容易混淆的概念Webhook Endpoints项目 Webhook 页面管理Provider 事件进入 Composio 的入站配置Webhook SubscriptionsComposio 向你的服务出站投递触发器事件的控制面对应 API 参考中的 webhook-subscriptions。关于出站负载的签名校验方式可参考 setting-up-triggers 目录下的相关文档关于触发器事件的配置可参考 triggers.mdx。White Labeling托管认证页的品牌定制White Labeling 页面控制Composio 托管的认证页面hosted authentication screen允许你定制认证页的 Logo 与应用名称让终端用户看到的是你的品牌而非 Composio 品牌。但必须明确其边界Provider 的 OAuth 同意屏幕consent screen品牌定制仍然要求客户使用自己的 Provider 应用。也就是说Composio 托管的认证页项目设置 → Auth Screen可以通过定制 Logo 和应用名实现白标但对于 GitHub、Google 等 Provider 的 OAuth 同意屏幕需要使用客户自有 OAuth 应用凭据让 Provider 同意屏幕显示客户的品牌而不是 Composio 共享 OAuth 应用的品牌更进一步回调 URLredirect URI可以通过客户自己的域名路由使用户在重定向路径中也看不到 Composio 域名。知识库中的相关佐证toolkits-github.mdComposio 支持通过在 Project Settings Auth Screen 定制 Logo 和应用名来实现托管认证页的白标对于 GitHub 等 Provider 的同意屏幕需使用自己的 OAuth 应用凭据并可将重定向 URL 路由到自己的域名。platform-google-oauth.md使用客户自有 Google OAuth 应用可控制 Google 同意屏幕的品牌但 OAuth 应用的授权重定向 URI 仍必须与 Composio 显示的回调 URI 匹配。Provider 同意屏幕的品牌与客户应用在认证后将用户送往的 URL是两个独立的设置。toolkits-googleads.md对于 Google 系 toolkit仅创建带客户 OAuth 凭据的 authConfig 不足以实现完整的白标同意流程还需要通过自己的重定向 URI 将回调路由到自有域名。Usage项目级用量而非组织级用量Usage 页面展示项目级的用量数据而非组织级用量。这对应 Usage API 中的项目作用域端点。从 organization.mdx 的实现细节看Usage API 返回工具调用tool_calls与会话sessions的聚合计数可用来驱动账单仪表盘、客户侧分析或内部利用率报告。API 提供两种查询形态Summary汇总一个时间窗口内跨一个或多个实体类型的总量Breakdown明细单一实体类型按维度tool、user、session 等分组。每个形态都有组织级与项目级两种作用域端点认证头作用域POST /api/v3.1/org/usage/summaryx-org-api-key或 org JWT组织内所有项目POST /api/v3.1/org/usage/{entity_type}x-org-api-key或 org JWT组织内所有项目POST /api/v3.1/project/usage/summaryx-api-key或 cookie单个项目POST /api/v3.1/project/usage/{entity_type}x-api-key或 cookie单个项目组织级端点支持project_id过滤器可在不轮换密钥的情况下按项目切片而项目级端点中该字段会被忽略——因为你的密钥本身已把作用域固定到单个项目。一个项目级 Usage 汇总的调用示例curl -X POST https://backend.composio.dev/api/v3.1/project/usage/summary \ -H x-api-key: YOUR_PROJECT_API_KEY \ -H Content-Type: application/json \ -d { from: 1744848000000, to: 1744934400000, entity_types: [tool_calls, sessions] }响应中每个实体类型包含unit、total_quantity与event_count字段。注意from/to为epoch 毫秒from默认是to前 30 天to默认为当前时间且最大时间范围为366 天超出会返回 400 错误。Dashboard 中的项目 Usage 页面正是这类项目级聚合数据的可视化呈现。Organization Settings作用于整个组织组织设置页面包括General、Members、Billing、Usage、Account Settings五个页面用于组织身份、成员管理、套餐与用量信息、账户安全以及组织删除等组织级操作。各页面职责速览General组织身份信息Members成员与角色管理例如管理员角色分配与控制权转移Billing套餐plan与账单信息Usage组织级用量对应x-org-api-key认证的组织级 Usage APIAccount Settings账户安全与组织删除等账户级控制。Members 与控制权转移组织成员的 Admin 角色可以转移组织控制权。根据 dashboard-org-members.md 的操作流程打开Organization Settings → Team Members邀请新用户并赋予Admin角色新用户接受邀请并登录若前管理员不再需要控制权新管理员可随后降级或移除该成员。需要注意两个细节一是用户通常无法移除或修改自己的 Team Members 行二是移除用户不会删除组织但被移除账户拥有的 API 密钥可能失效——因此在移除前应先轮换或替换这些密钥。破坏性操作的确认原则文档强调了一个关键的安全准则在引导客户进行破坏性控制destructive control之前必须先确认客户要更改的是单个项目还是整个组织。具体来说项目设置与组织设置相互独立但页面名称存在部分重叠如两者都有General与Usage组织删除、成员移除、密钥吊销都属于破坏性操作执行任何变更或删除操作前先核对页面标题与面包屑层级确认当前处于 Project Settings 还是 Organization Settings。参考 dashboard-navigation-overview.md 中的同类提示项目设置与组织设置相互分离在更改或删除资源前请核对页面标题。组织删除相关的进一步细节可参考 dashboard-account-deletion.md。项目设置与组织设置速查对照维度Project SettingsOrganization Settings入口Platform → Settings组织级设置入口作用范围当前一个项目整个组织页面列表General、API Keys、Webhooks、White Labeling、UsageGeneral、Members、Billing、Usage、Account Settings典型操作用例签发/吊销项目密钥、IP 白名单、Webhook 端点与签名密钥、认证页白标、项目级用量组织身份、成员与角色、套餐账单、组织级用量、账户安全、组织删除API 认证头x-api-key项目级接口x-org-api-key组织级接口破坏性操作密钥吊销、Webhook 端点替换成员移除、组织删除总结Composio Platform 将配置面清晰地划分为项目级与组织级两个层级项目设置General、API Keys、Webhooks、White Labeling、Usage只作用于当前项目适合密钥签发、IP 白名单、入站 Webhook、认证页白标与项目用量等开发运维场景组织设置General、Members、Billing、Usage、Account Settings则面向组织身份、成员权限、账单与账户安全。二者的 API 认证体系也一一对应x-api-key对应项目级、x-org-api-key对应组织级。实践中的三条核心准则新建 API 密钥立即存入 secret manager 且绝不在工单中索要Provider 同意屏幕白标必须使用客户自有 OAuth 应用并考虑回调域名路由执行删除、吊销等破坏性操作前先核对页面标题确认作用范围。遵循这些准则可以显著降低密钥泄露、误删组织资源等事故风险。【免费下载链接】composioComposio powers 1000 toolkits, tool search, context management, authentication, and a sandboxed workbench to help you build AI agents that turn intent into action.项目地址: https://gitcode.com/GitHub_Trending/co/composio创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考