Grok 团队管理与成员权限怎么设
数据截至 2026-08,价格与限额以各官网为准。本文只讲计费与接入机制,不列具体价格数字。
在 xAI 这边,「团队」不是一个协作皮肤,而是计费主体。官方 FAQ 写得很直白:team 是 xAI 追踪 API 用量、处理账单、开具发票的层级。你注册后会自动落在一个 Personal Team 里,角色只有 Admin 和 Member 两种,创建者自动是 Admin。真正容易翻车的是三件事:移除成员之后,这个人创建的 API key 仍然留在团队里(官方原文如此);删除团队会连带移除该团队的预付点数(官方文档挂了 WARNING);以及查 key 列表时 Admin 看到的是全队的 key、Member 只看得到自己的,这会让排查成本归因时出现盲区。把这三点先记住,剩下的配置都是按部就班。
先确认自己在哪个团队里
官方 FAQ 的说法是,注册 xAI 账号时会自动分配一个 Personal Team,可以在 xAI Console 顶栏看到当前所在的团队。
这里有个很多人一上来就走岔的地方:如果你就是团队创建者、又没有真的需要多开一个团队,官方建议直接把 Personal Team 改个名字、把人加进来就行,不必新建团队。原因不难理解——账单和发票是挂在 team 上的,多开一个团队就等于多开一套账,预付点数也不会跟着你走。团队之间不存在合并的机制,官方文档里没有找到任何把两个团队合并的说明。
创建新团队的路径官方给的是:在 Console 里点下拉菜单,选 Create Team,然后按页面提示填,这些信息后面还能改。
Admin 和 Member 到底差在哪
官方只定义了两种角色,边界写得比大多数平台都干脆:
- Admin:可以修改团队名称、修改账单信息、管理成员。
- Member:不能做上述这些修改。
- 团队创建者自动成为 Admin。
改名和改团队描述在 Settings 页,加人删人在 Users 页,两个动作都要求 Admin 身份。加成员的方式是按邮箱添加,添加时直接指定这个人是 Admin 还是 Member。
角色之外还有一层权限,是很多团队漏配的:Management API 相关的权限。官方在 Management REST API 概览里提到,要拿到 Management Key,得先确保你的 xAI 账号在 users 页上有 Management Keys 的读写权限;如果你在页面上压根看不到这些选项,官方给的处理办法是找团队管理员把对应权限打开。所以「我是 Admin 就一定能干所有事」这个假设不成立,管理密钥这条线是单独授的。
成员离职时,真正该做的动作
官方 FAQ 里有一句话值得单独拎出来:如果一个用户被移出团队,他的 API key 仍然留在团队里。
这句话有两面。好的一面是,人走了服务不会瞬间挂掉——他建的那把 key 还在跑生产,不至于半夜炸线。坏的一面更现实:移除成员这个动作本身不等于收回访问权。真正的离职流程至少是两步走:先在 Users 页把人移除,再去把这个人名下的 key 逐一处理掉。
处理 key 的手段官方给了两种。一种是删除,Management API 的 DELETE /auth/api-keys/{apiKeyId};另一种更温和,API key 对象上有 disabled 字段,官方的描述是用户可以禁用 key、阻止它继续发起 API 调用。生产上通常先禁用观察一段时间,确认没有服务因此报错再删,比一刀删掉安全。
还有个字段叫 expireTime,官方说明是「API key 的过期时间,如果设置了且已经是过去的时间,这把 key 会被拒绝」。给外包、给短期项目发 key 时,建站之初就把过期时间填上,比指望自己记得回收靠谱得多。key 的安全管理这条线更完整的做法,可以配合读一下API Key 安全管理的通用清单。
用公司邮箱域名让人自动入队
如果团队规模上来了,一个个手加邮箱不现实。官方给了自动入队的机制,步骤是三步:
- 到 Settings 页
- 在 Verified Domains 下添加你们的域名
- 在这个域名的 DNS TXT 记录里加一条
domain-verification键来验证所有权
验证通过之后,用这个域名邮箱注册的用户会自动加入团队。
这个设计的隐含风险是:域名一旦验证成功,任何拿到该域名邮箱的人注册后都会进来。所以别拿一个对外发放过邮箱的通用域名去验证,另外自动进来的成员按什么角色落位,官方文档里没有找到明确说明,配完之后自己去 Users 页核一遍更稳妥。
删团队之前先看清楚这行警告
官方在 Delete Team 那一节挂了 WARNING:删除团队会移除该团队的预付点数。
操作路径是 Settings 页里的 Delete Team。这里的坑在于,预付点数是买的时候就绑定到你所选团队上的——官方账单 FAQ 明确写了「这些点数会分配到你购买时选择的团队」,而退款方面官方的说法是,除法律要求的地区外不提供预付点数退款。也就是说,删团队这个动作是不可逆的资产损失,不是一次普通的清理。
组织架构调整时,正确顺序是:先确认这个团队的点数余额已经用完或者本来就没充过,再动删除按钮。余额可以用 Management API 的 GET /v1/billing/teams/{team_id}/prepaid/balance 查。
别共用一把 key:用 Management API 分发
团队协作里最省事也最危险的做法,是全组共用一把 API key。分开发的正当理由不是洁癖,而是归因:key 分开了,成本才拆得开,出事才定位得到。
xAI 为此提供了 Management API。三个前置认知先摆正:
- 它需要的是 management key,跟你调模型用的 API key 不是一个东西,在 Console 的 Settings → Management Keys 里拿;
- base URL 是
https://management-api.x.ai,跟推理接口的域名不同; - 官方明确它面向的是「更希望用程序而不是手点 Console 来管理账户细节」的企业用户。
建 key 时最关键的是 ACL。官方的说法是,API key 默认什么都访问不了,必须显式授权,而且要分别授「端点」和「模型」两类:
api-key:endpoint:*与api-key:model:*是通配,代表开放团队可用的全部端点与模型api-key:endpoint:chat对应聊天与视觉模型api-key:endpoint:image对应图像生成模型api-key:model:<模型名>用来限定这把 key 能调哪些模型
以上取值以官方文档当前版本为准;团队实际可用的端点与模型名,官方也给了查询接口,分别是 /auth/teams/{teamId}/endpoints 和 /auth/teams/{teamId}/models,查出来的模型名可以直接拼进 ACL 字符串。
建 key 的请求体里还有三个限流字段:qps 限每秒查询数、qpm 限每分钟查询数、tpm 限每分钟产生或消耗的 token 数。具体填多少要按你们自己的流量来定,本文不给建议数值。官方对 tpm 的行为描述值得注意——限流器是在严格超出限额时才介入,已经在处理中的请求不会被中断。这意味着给一把 key 设了 token 限额,也不代表本分钟的消耗会被卡在一个精确刻度上。限流字段整体怎么读,可以对照RPM 与 TPM 这类限流字段的通用理解。
改 key 用 PUT /auth/api-keys/{apiKeyId},官方示例里除了传要改的字段,还要传一个 fieldMask 指明改的是哪个字段——这是个容易漏的细节,不写 fieldMask 的行为官方文档里没有说明。
两个 Admin 才知道的差异
一是列 key 的可见范围。GET /auth/teams/{teamId}/api-keys 的官方描述是:调用者是 Admin 时返回全团队的 key,是 Member 时只返回这个人自己的 key。所以让一个 Member 去做全队 key 盘点,他拿到的清单天生是残缺的。
二是新建 key 的生效延迟。官方专门写了一节讲这个:创建 key 与它在所有集群上可用之间可能有轻微延迟,可以用 GET /auth/api-keys/{apiKeyId}/propagation 查传播状态。新人入职当天建好 key 立刻报鉴权失败,先别急着怀疑权限配错了,查一下这个接口。
谁在什么时候改了什么:审计日志
团队大了之后,「这把 key 是谁删的」会变成真问题。Management API 里有审计日志接口 GET /audit/teams/{teamId}/events,官方的说明是审计事件会记录团队设置、API key、团队成员关系以及其他管理动作的变更。
返回的每条事件里有 eventTime、eventId、description(英文的自由文本描述)以及 user 对象(含 userId、email 等)。查询参数官方列了这些:pageSize、pageToken、eventFilter.userId(只看某个人)、eventFilter.query(对描述做全文搜索)、eventFilter.eventId(按事件 ID 精确查)、eventTimeFrom 与 eventTimeTo(ISO 8601 时间范围)、orderBy(时间升序或降序)。翻页靠响应里的 nextPageToken。
一个实际用法:成员离职后,用 eventFilter.userId 把这个人的全部管理动作拉出来过一遍,比凭记忆回想他动过哪些配置可靠。
团队、账单与账号,是三层不同的东西
最后把三个容易混为一谈的概念分开:
团队层管用量归集与发票。账单信息可以用 GET /v1/billing/teams/{team_id}/billing-info 读、POST 同一路径写,字段包括公司或个人名称、地址、邮箱、税号类型 taxIdType 与税号 taxNumber。这里有条不可逆的规则:官方明确表示无法追溯地用新的账单信息重新生成发票。所以开票信息要在第一笔消费之前就填对,事后补救是没有的。
账单层决定钱从哪出。官方的机制描述是:API 请求的费用在请求时即时计算,优先从可用的预付点数里扣,点数用完之后计入当月发票。后付费部分有软性与硬性的月度支出上限,接口是 GET/POST /v1/billing/teams/{team_id}/postpaid/spending-limits;官方还说明了一点,把这个软性上限设为零,就等于只使用预付点数。具体金额一律以官方定价页与 Console 为准,本文不列。团队维度的用量拆解可以用 POST /v1/billing/teams/{team_id}/usage,它支持按时间粒度分桶、按字段 groupBy 分组、加 filters 过滤;把成本按 key 或模型拆开的思路,可以延伸读Grok 的成本追踪怎么做和API 成本监控的通用做法。
账号层跟团队无关。登录方式、多因素认证、恢复码都在 accounts.x.ai 上管。官方 FAQ 有两点提醒对团队管理特别有用:一是同一个邮箱可以用不同登录方式创建出多个账号,注册时系统会问你是新建还是关联现有账号,而不同账号之间的内容与订阅是无法合并的——团队成员用错登录方式注册,很可能人根本不在你以为的那个账号上;二是 MFA 方式丢失且没有恢复码时,出于安全考虑官方无法帮你移除或重置。团队推行 MFA 的同时,一定要求每个人把恢复码生成并存好。
另外,Grok 网页版/App 与 xAI API 共用同一个账号,但账单是分开的——有人拿着 Grok 订阅问「为什么 API 还要单独付费」,答案就在这里。
收尾:这件事上最容易栽的四个坑
- 把移除成员当成收回权限——他的 key 还在团队里,得单独禁用或删除。
- 删团队之前没看余额——预付点数会随团队一起消失,且不提供退款(法律要求的地区除外)。
- 让 Member 去做全队 key 盘点——他只看得到自己的那部分。
- 先跑量后填开票信息——发票无法用新信息追溯重开。
真正该在第一天做完的事其实就四件:把团队改成能一眼认出的名字、把开票信息填对、给每个人(或每个服务)单独发一把带 ACL 和过期时间的 key、把 Management Keys 权限只留给该有的人。这四件做完,后面的成本归因和离职交接都会轻松很多。