文档

Team 版接入指南

基于线上 Team Portal(team.memarbiter.cn)的管理端与成员端操作说明,以及 Agent 接入 Team MCP 的配置方法。

总览:三个端口,三种角色

Team Portal 是 Grant 优先的团队记忆控制台:成员、MCP Key、团队共享和审计都汇入同一张可见性图。 打开 https://team.memarbiter.cn 后,右上角可以切换三个端口:

  • 平台端:部署方平台管理员使用。创建团队、创建团队管理员、作废团队、就绪检查。平台管理员不读取任何未共享的个人记忆。
  • 管理端:团队管理员使用。管理成员、查看团队共享记忆和审计日志。
  • 成员端:团队成员使用。只读搜索自己的记忆和本团队共享记忆,自助生成 MCP Key。

会话和 CSRF 只保存在浏览器内存中,刷新页面即需重新登录;MCP Key 不用于浏览器登录。 团队管理员同时也是成员,可以用同一账号切换到成员端查看自己的记忆和团队共享。

Team Portal 登录页,右上角可切换平台端 / 管理端 / 成员端
登录页:先选对端口,再用用户名(邮箱或 ERP)+ 密码登录。

平台端操作指南(部署方)

平台端是给部署和维护 mema Team 的平台管理员用的,普通团队管理员和成员用不到。

1. 创建团队

  1. 用平台管理员账号登录平台端。
  2. 在「第一步:创建团队」中输入团队名称,点击创建团队。团队短标识(slug)由系统根据团队名称自动生成。
  3. 创建成功后页面自动进入「第二步:创建团队管理员」:填写管理员的邮箱、ERP、中文名和初始密码,提交即完成。

2. 维护已有团队

  • 「已有团队」列表展示每个团队的成员数、管理员数和状态。
  • 点击维护管理员可以为该团队补充创建管理员。
  • 点击作废团队会停用整个团队:该团队的成员会话和 MCP Key 立即失效。这是不可逆的高危操作,页面会要求二次确认。
平台端团队管理:创建团队表单与已有团队列表
平台端 · 团队管理:创建团队两步走,已有团队可维护或作废。

3. 就绪检查

「就绪检查」汇总部署健康度:整体状态、数据结构(缺失表)、密钥配置(缺失密钥)。 日常只看摘要即可;排查部署问题时展开「查看技术详情」。如果平台管理员密码超过一个季度未更换,页面会提示先更换密码。

管理端操作指南(团队管理员)

用管理员账号(邮箱或 ERP + 密码)登录管理端。左侧导航:仪表盘、成员管理、团队共享、审计日志。

1. 仪表盘

登录后默认进入仪表盘,展示本团队视角的系统就绪摘要:整体状态、数据结构、密钥配置。出现「待处理」时联系平台管理员排查。

管理端仪表盘:整体状态、数据结构、密钥配置就绪摘要
管理端 · 仪表盘:系统就绪摘要。

2. 成员管理

  1. 进入「成员管理」,右侧是创建成员表单。
  2. 填写邮箱、ERP(工号)、中文名、角色(member 普通成员 / admin 团队管理员)和初始密码(至少 8 位)。
  3. 提交后成员即可用 ERP 或邮箱登录成员端。请把初始密码线下告知成员,并提醒其妥善保管。
管理端成员管理:成员列表与创建成员表单
管理端 · 成员管理:左侧成员列表,右侧创建成员。

3. 团队共享

「团队共享」列出本团队所有被共享的记忆正文,每条标注共享者的中文名和 ERP。 管理员可以查看团队共享记忆,但不能读取成员未共享的个人记忆——共享不是标签,是授权链。

管理端团队共享:共享记忆正文与共享者
管理端 · 团队共享:谁在共享、共享了什么,一目了然。

4. 审计日志

「审计日志」按时间倒序记录团队内的关键事件:登录、成员创建、MCP Key 生成、记忆写入与共享等, 每条包含操作者(中文名 + ERP)、事件类型、结果和来源(管理员会话 / 成员会话 / MCP Key)。排查"谁共享了这条记忆"从这里入手。

管理端审计日志:操作者、事件类型、结果与来源
管理端 · 审计日志:所有关键操作留痕。

成员端操作指南(团队成员)

用管理员发放的账号(ERP 或邮箱 + 密码)登录成员端。成员端是只读门户:网页端不开放共享或收回操作,写入和共享都通过 Agent 完成。

1. 记忆列表:搜索可见记忆

  1. 「记忆列表」默认展示你能看到的全部记忆:自己的记忆 + 本团队共享记忆。
  2. 顶部可按关键词搜索;「项目 / 主题」按 workspace 筛选——它只在你已有权限看到的记忆里过滤,不改变权限。
  3. 范围下拉可切换「全部可见 / 我的 / 团队共享」;列表中 own 是自己的记忆,team_shared 是团队共享记忆,并标注共享者。
  4. 点击 Open 进入「详情」查看记忆完整原文。
成员端记忆列表:搜索、范围筛选与可见性标记
成员端 · 记忆列表:只能看到自己的记忆和团队共享。

2. 我的 MCP Key

  1. 进入「我的 MCP Key」,填写一个用途名称(如"我的 Claude Code"),点击生成 MCP Key。
  2. 立即复制页面显示的密钥——密钥明文只在当前页面显示一次,离开页面后无法再次查看。
  3. 把密钥配置到你的 Agent / MCP 客户端(见下一节)。
  4. 怀疑泄露时,回到本页作废旧 Key,再生成新 Key。旧 Key 作废后立即失效。
成员端我的 MCP Key:生成与作废
成员端 · 我的 MCP Key:自助生成,明文只显示一次。

3. 个人信息

「个人信息」展示你的中文名、ERP 和当前能力列表(如 memory:read、memory:write、memory:share_own)。能力由角色决定,如需调整请联系团队管理员。

把 Agent 接入 Team MCP

拿到 MCP Key 后,把 Agent 指向 Team MCP 端点:

  • 端点:https://team.memarbiter.cn/mcp/team/v1(Streamable HTTP,无状态)
  • 认证:请求头 Authorization: Bearer <你的 MCP Key>
  • 可选归因头:X-Mema-Agent-Id(Agent 归因标签)、X-Mema-Client(客户端标签,写入记忆的 metadata.source_client)

Claude Code

claude mcp add --transport http mema-team \
  https://team.memarbiter.cn/mcp/team/v1 \
  --header "Authorization: Bearer ma_team_v1_你的密钥" \
  --header "X-Mema-Agent-Id:claude-code"

其他只支持 stdio 的客户端

用 mcp-remote 桥接(以 Cursor / Claude Desktop 为例的 MCP 配置):

{
  "mcpServers": {
    "mema-team": {
      "command": "npx",
      "args": [
        "-y", "mcp-remote",
        "https://team.memarbiter.cn/mcp/team/v1",
        "--header", "Authorization: Bearer ma_team_v1_你的密钥",
        "--header", "X-Mema-Agent-Id:cursor"
      ]
    }
  }
}

Agent 能做什么

MCP Key 代表你本人,服务端只从 Key 解析身份。Agent 可以:

  • find 搜索你可见的记忆(支持 scope:all / own / team_shared,服务端语义召回开箱即用);
  • read 读取可见记忆详情;
  • remember 写入你自己的记忆;
  • update / retire 修改或退休你自己的记忆(先 read 拿到 version,再带 expected_version 更新);
  • share 把你自己的记忆共享给团队(收回共享请通过退休记忆或联系团队管理员)。

搜索结果带可见性标记:visibility_scope: "own" 是你自己的记忆; "team_shared" 附带 shared_by(共享者中文名 + ERP)。引用团队共享内容时建议说明来源。

使用规则与安全红线

  • workspace 是分类,不是权限。它只表示项目或主题,用于筛选和整理;把 workspace 写成团队名、shared 或 team-visible 都不会让记忆变成团队共享。可见性只由 owner + team_read grant 决定。
  • 不要伪造身份。不要传入 member_id、team_id、ERP、visibility 等字段充当权限事实,服务端只认 Key / 会话解析出的身份。
  • 不要把秘密存进记忆。MCP Key、密码、cookie、token 一律不得写入 mema 记忆。
  • 密钥只在生成时显示一次。怀疑泄露立即在「我的 MCP Key」作废并换新。
  • 共享即授权。共享给团队的记忆全团队可读;共享前确认内容适合团队可见。收回共享后可见性立即断开,审计仍保留事实记录。