Slack Enterprise Grid dans OpenClaw
Une installation à l’échelle de l’organisation pour chaque espace de travail, les deux manifestes à privilèges minimaux, les clés de politique qualifiées par espace de travail, comment le test d’authentification détecte le mode d’installation, ce que les comptes entreprise prennent en charge ou non, le routage et les envois par espace de travail, et les règles d’identifiants qui font échouer le démarrage
Une organisation Enterprise Grid, ce sont de nombreux espaces de travail qui partagent utilisateurs et administration, et un bot installé une fois au niveau de l’organisation peut tous les entendre. Cela change ce que signifie un identifiant de canal, parce que le même identifiant peut exister dans deux espaces de travail, si bien que presque toutes les règles de cette page se ramènent à une idée : qualifier la clé par l’espace de travail. Voici l’installation, les manifestes, les formats de clés, ce qu’un compte entreprise prend en charge, et ce qui échoue fermé.
Installer à l’échelle de l’organisation
- Un seul compte Slack peut recevoir les messages et les interactions de chaque espace de travail couvert par une installation d’organisation, en mode Socket direct ou par URL de requête HTTP, le mode relais n’étant pas pris en charge pour les comptes entreprise ; les deux manifestes à privilèges minimaux activent les chemins d’événements de message, de mention, de réaction, d’épingle, de création et de renommage de canal, les réponses immédiates, les réactions d’état détenues par l’écouteur, l’interactivité pour les actions Block Kit et les soumissions de fenêtres modales, et la commande slash unique.
- Les deux manifestes posent l’indicateur de déploiement d’organisation, déclarent un ensemble de portées de bot plus réduit que le manifeste d’espace de travail, mentions, historique et lecture des canaux, groupes, messages privés et messages de groupe, écriture de discussion, commandes, lecture et écriture des fichiers, lecture des épingles, lecture et écriture des réactions et lecture des utilisateurs, et s’abonnent aux événements de mention, de création et de renommage de canal, aux quatre événements de message, d’appartenance, d’épingles et de réactions ; la variante HTTP ajoute les URL de requête d’interactivité et d’événements.
- Un administrateur ou un propriétaire de l’organisation approuve l’application, l’installe au niveau de l’organisation et choisit les espaces de travail couverts, et vous confirmez que l’application est disponible dans chaque espace de travail voulu avant de démarrer OpenClaw ; le mode Socket exige ensuite un jeton d’application avec la portée d’écriture des connexions et le jeton de bot de l’installation d’organisation, tandis que le HTTP exige le jeton de bot et le secret de signature une fois l’URL de requête vérifiée par Slack.
- La configuration entreprise d’exemple active le canal, référence les deux secrets depuis l’environnement, garde la commande slash unique, ouvre les messages privés avec une liste joker, règle la politique de canaux sur liste et déclare les canaux par leur clé qualifiée composée du préfixe d’équipe, de l’identifiant d’espace de travail, du préfixe de canal et de l’identifiant de canal, l’identifiant d’espace de travail étant copié depuis l’URL du client web de Slack et associé à l’identifiant de canal dans chaque clé de politique qualifiée.
Installez une fois au niveau de l’organisation, puis définissez des clés de politique qualifiées par espace de travail.
Détection, prise en charge, routage
Au démarrage, OpenClaw appelle le test d’authentification pour détecter si le jeton appartient à une installation d’espace de travail ou d’organisation, donc aucun réglage de mode d’installation n’existe ; Slack reste la source de vérité sur les espaces de travail qui ont accordé l’installation, et OpenClaw applique les politiques configurées de canaux, d’utilisateurs, de messages privés et de mentions à chaque événement livré. Les installations d’entreprise rejettent par défaut les événements de message et de mention rédigés par des bots, et le réglage d’acceptation des bots sur le compte ou le canal les admet sous les mêmes règles de prévention des boucles que les installations d’espace de travail, en utilisant les identifiants d’utilisateur et de bot conservés depuis le test d’authentification. La prise en charge entreprise couvre les charges de message, de mention, d’appartenance, de réaction, d’épingle, de création et de renommage de canal, d’action Block Kit, de fenêtre modale et de raccourcis et commandes slash configurés en mode Socket direct ou HTTP, plus les messages sortants qualifiés par espace de travail et le sondage de présence, les raccourcis étant ajoutés au manifeste et acceptés par identifiant de rappel ; le mode relais, les événements de changement d’identifiant de canal, App Home, les événements de cycle de vie Agent et Assistant, les liaisons ACP configurées et les liaisons de conversation courante à l’exécution restent indisponibles, tandis que les liaisons de route statiques fonctionnent quand une liaison nomme un identifiant d’équipe ou utilise un pair de canal ou d’utilisateur qualifié. Les approbations natives issues d’un tour livré et qualifié par espace de travail sont prises en charge par le même chemin d’interaction détenu par l’écouteur, tous les groupes d’actions fonctionnent avec leurs barrières et leurs portées toujours applicables, et les notifications entrantes d’appartenance, de réaction, d’épingle et de canal utilisent un routage validé et cloisonné par espace de travail, les réactions d’accusé, de frappe et d’état exigeant la portée d’écriture des réactions. Les destinations sont enregistrées comme clés qualifiées de canal ou d’utilisateur, les actions de conversation courante héritent de cet espace de travail, le routage du propriétaire pour le battement de cœur peut résoudre un identifiant d’utilisateur nu en vérifiant l’appartenance dans les espaces de travail installés du bot et en choisissant un espace partagé tout en gardant une cible qualifiée explicite, et les autres appels détachés ou proactifs doivent fournir une cible qualifiée parce que les identifiants nus peuvent être réutilisés d’un espace de travail à l’autre et échouent fermé ; les actions sans destination, comme les informations sur un membre et la liste d’emojis, exigent un contexte de conversation courante de confiance. Les réponses immédiates réutilisent le comportement de livraison standard seulement tant que le client validé détenu par l’écouteur reste dans le tour actif, et la file d’envoi en mémoire et les enregistrements de participation aux fils sont cloisonnés par l’espace de travail de l’événement sans que le client soit jamais sérialisé ni persisté.
Les règles des clés
- Les clés de politique de canaux entreprise doivent être qualifiées ou être le joker, la liste des canaux de messages de groupe exige la forme qualifiée et rejette le joker, un événement livré ne retombe jamais de son identité qualifiée vers un identifiant de canal nu, les installations d’espace de travail gardent les identifiants de canal stables bruts et le préfixe de canal, et les préfixes de canal slack, group et mpim font échouer le démarrage.
- Les entrées d’utilisateurs de la liste d’autorisation, de la liste de réactions et des utilisateurs par canal acceptent les identifiants d’utilisateur stables bruts, les préfixes slack ou user, la forme qualifiée par équipe et utilisateur, ou le joker, les entrées non qualifiées ne comparant que l’identifiant et pouvant correspondre à un utilisateur d’organisation dans n’importe quel espace de travail tandis que les entrées qualifiées comparent les deux ; les clés d’outils par expéditeur acceptent les identifiants bruts, le préfixe id, le préfixe channel slack ou le joker, et les noms, slugs, noms d’affichage et adresses e-mail font échouer le démarrage, comme les identifiants en minuscules ou les imitations courtes, puisque les identifiants doivent utiliser le préfixe et le corps canoniques en majuscules de Slack.
- Les comptes entreprise ne peuvent pas activer la correspondance dangereuse par nom, peuvent régler le mode global des motifs de mention, et doivent qualifier les entrées d’inclusion et d’exclusion des motifs de mention parce que les identifiants de canal nus font échouer le démarrage ; chaque espace de travail accepté reçoit une identité distincte de routage, de session, de transcription, de dédoublonnage, d’historique et de cache même quand les identifiants se chevauchent, seuls les messages d’utilisateurs ordinaires et les partages de fichiers rédigés par des utilisateurs sont pris en charge dans le flux de messages, les autres sous-types étant rejetés avant autorisation, les messages privés prennent en charge les mêmes politiques désactivé, ouvert, liste et appairage, les approbations d’appairage sont stockées par espace de travail et par utilisateur et ne s’appliquent qu’à cet espace, et une entrée de liste de compte peut omettre l’espace de travail pour un utilisateur d’organisation ou l’inclure pour limiter l’accès à un seul espace.
OpenClaw sur Slack est le billet du canal que cette installation prolonge, et Le contrôle d’accès Slack d’OpenClaw les règles au niveau de l’espace de travail sur lesquelles ces clés qualifiées sont bâties.
Pourquoi les identifiants nus échouent fermé
Deux espaces de travail d’une même organisation peuvent attribuer le même identifiant de canal, si bien qu’un envoi proactif adressé à un identifiant nu pourrait atterrir dans la mauvaise division de l’entreprise ; échouer fermé sur les cibles non qualifiées est le moyen le moins coûteux de rendre cela impossible. La protection contre les boucles de bots dans OpenClaw couvre les règles de boucle sous lesquelles tombent les événements rédigés par des bots une fois admis, et Le routage des canaux dans OpenClaw comment un pair qualifié devient une liaison d’agent statique.
Sur Diali
Slack fait partie des canaux que Diali connecte depuis le tableau de bord, la configuration d’exécution étant générée et remplacée à chaque version, donc les clés qualifiées et les gardes décrites ici sont le vocabulaire derrière cette connexion plutôt qu’un fichier que vous entretenez. Slack sur Diali décrit le canal sur Diali et La sécurité chez Diali la frontière que partage chaque canal connecté.
- Une installation, chaque espace de travail ; les clés portent l’identifiant d’espace.
- Le test d’authentification décide du mode ; aucun réglage nécessaire.
- Les identifiants nus des envois détachés échouent fermé à dessein.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
