飞书接 WorkBuddy 要开多少权限?官方给的是一段 JSON 批量导入
配飞书接入的时候,权限这一步跟其他平台完全不是一个量级。
钉钉要开三个权限(Card.Streaming.Write、Card.Instance.Write、qyapi_robot_sendmsg),一个一个搜、一个一个点「立即开通」就行。飞书这边——官方直接给了一段 JSON,让你整段粘进去批量导入,里面是一百多条权限。
第一次看到这段 JSON 的人通常会愣一下:要这么多权限? 这篇讲清楚怎么导、这些权限大致对应什么能力、以及要在公司里推的时候该怎么跟管理员解释。
本文依据 WorkBuddy 官方文档《接入飞书指南》(
Platform-Integration/Feishu-Guide),核对日 2026-08-16。飞书侧的规则与权限含义以飞书开放平台官方为准。我们没有安装客户端,本文不含实测数据。
一、官方给的导入步骤
不是一条条勾,是批量导入:
- 应用详情页左侧菜单点「权限管理」;
- 选择「批量导入 / 导出权限」;
- 在弹出的窗口中,清空输入框中的所有内容;
- 把官方给的权限列表完整复制粘贴进去;
- 点「确定新增权限」;
- 等几秒钟,页面会显示权限已成功添加。
第 3 步别漏——官方明确写了要先清空输入框里的所有内容,再粘贴。输入框里如果有残留内容,粘进去的 JSON 就不是合法格式了。
二、这些权限大致分几类
官方给的 JSON 分成 tenant(应用身份)和 user(用户身份)两组。逐条解释每个权限没有意义,按能力归类看更清楚:
tenant 组(约 20 条)——机器人收发消息必需
| 类别 | 大致覆盖 |
|---|---|
| 消息读写 | 读群聊 @ 消息、读私聊消息、以机器人身份发消息、发给多用户、更新消息、撤回消息 |
| 消息互动 | Pin、表情回应的读与写 |
| 卡片 | cardkit:card:write、cardkit:card:read——对应后面要配的「卡片回传交互」 |
| 通讯录 | contact:contact.base:readonly 基础只读 |
| 文档 | docx:document:readonly 只读 |
| 资源 | im:resource |
这一组是机器人能工作的最小面——收得到消息、发得出回复、卡片能渲染。
user 组(约 80 条)——它能替你操作哪些飞书内容
| 类别 | 大致覆盖 |
|---|---|
| 多维表格(base) | 字段、记录、数据表、视图、应用的增删改查 |
| 云文档(docx / docs / drive / space) | 创建、只读、写入、评论、复制、下载、上传、移动、删除 |
| 知识库(wiki) | 节点的创建、复制、移动、读取;空间的读取与写入 |
| 日历(calendar) | 日程的创建、删除、读取、回复、更新;忙闲状态读取 |
| 任务(task) | 任务与任务清单的读写、评论读写 |
| 画板(board) | 白板节点的创建与读取 |
| 搜索(search) | 搜文档、搜消息 |
| 通讯录(contact) | 用户基础信息只读、用户搜索、员工 ID 只读 |
| 其他 | offline_access 离线访问 |
看懂这一组,就理解了为什么权限这么多:它不只是「一个能聊天的机器人」,而是能替你在飞书里干活——建多维表格、写云文档、查日历、建任务、搜知识库。你在飞书里让它「把这次会议纪要整理成任务清单」,靠的就是 task 和 docx 那几条。
反过来说也成立:你用不上的能力,对应的权限就是多余的暴露面。
三、企业推行时该怎么跟管理员说
如果你不是管理员,这段 JSON 提交上去大概率会被问:为什么要这么多?
别说「官方文档让粘的」,这个回答通不过。可以这么组织:
一、说清楚这是官方文档给的标准配置。 出处是 WorkBuddy 官方飞书接入指南的「配置应用权限」一节,不是我们自己拼的。
二、按能力分组解释,别逐条念。 就用上面那张表:消息类是机器人能工作的底线;文档/表格/日历/任务/知识库类,对应的是「它能替我操作哪些飞书内容」。
三、主动说明数据面。 官方在数据安全说明里的表述是「数据本地执行不上传:所有数据在用户本地环境执行处理」「服务端仅处理数据片段:用后即弃,不保存,不用于模型」。同时要如实说明:官方英文隐私文档里另有一个「帮助优化模型」的开关,默认是开启的,开启时对话可能被用于训练和改进模型,关闭后新对话不再用于训练。两处表述并列陈述,别只讲对自己有利的那一半——管理员迟早会查到。
四、给一个收敛方案。 如果公司觉得面太大,可以提议:先按官方清单导入跑通,确认可用之后,再由管理员评估删减用不上的那部分(比如公司根本不用多维表格,base 那一组就可以议)。
需要如实说明的是:官方文档没有说明哪些权限是可选的、删掉某几条会影响什么功能。 所以删减是有风险的,删完要重新验证。这一点也要跟管理员讲清楚。
四、权限只是飞书接入的一环
飞书是九个平台里步骤最多的一个。完整链路(官方文档的章节顺序):
1. 创建企业自建应用(名称/描述/图标)
2. 添加机器人能力
3. 批量导入权限 ← 本文这一步
4. 获取四个凭证 App ID / App Secret / Encrypt Key / Verification Token
5. 在 WorkBuddy 里填凭证并注册
6. 回飞书配事件回调 订阅方式 + 「接收消息」事件 + 「卡片回传交互」
7. 创建版本并发布 ★ 应用必须发布后才能在飞书中使用
8. 搜索机器人名字开始用
第 7 步跟钉钉一样容易被漏——官方原文写明「应用必须发布后才能在飞书中使用」。官方还提示:如果你是企业管理员,应用通常会自动审批通过;需要审批的话,联系你的企业管理员。
五、权限没导全会怎样
官方在 FAQ 里把它列成了排查项:
机器人没有响应 → 排查四条:检查应用状态(确认应用已成功发布)、检查电脑上的 WorkBuddy 正在运行且助理服务已开启、核对 Webhook 地址配置正确、检查所有权限都已正确导入。
收不到消息 → 三条:确认已添加「接收消息」事件、确认已配置「卡片回传交互」回调、检查事件订阅中的 Webhook 地址是否正确。
注意后面这两条不是权限问题,是事件配置问题——权限导全了但没添加「接收消息」事件,一样收不到。这是飞书接入里两个独立的步骤,别混。
六、几个实操提醒
一、粘贴前先清空输入框。 官方明确写的第一步。
二、整段复制,别手打。 一百多条权限,漏一个字符整段 JSON 就废了。
三、导入后确认页面提示。 官方说等几秒钟页面会显示权限已成功添加——看到这个提示再走下一步。
四、这一步要有创建应用的权限。 官方前提条件写的是「拥有一个飞书企业账号(需要有创建应用的权限)」。个人版飞书账号进不了这个流程;企业账号但没权限的,找管理员。
五、四个凭证在两个页面拿。 「凭证与基础信息」页拿 App ID 与 App Secret(Secret 要点击查看);「事件与回调」页选择加密策略后,点刷新自动生成或点编辑自定义 Encrypt Key 与 Verification Token。官方对两组都标了「请务必妥善保管,不要泄露给他人」。
小结
- 飞书的权限不是一条条勾,是官方给一段 JSON 批量导入:权限管理 →「批量导入 / 导出权限」→ 先清空输入框 → 粘贴 → 「确定新增权限」。
- 权限分两组:tenant(约 20 条,机器人收发消息与卡片的最小面)、user(约 80 条,它能替你操作的飞书内容——多维表格、云文档、知识库、日历、任务、画板、搜索)。
- 权限多是因为它能替你在飞书里干活,不只是聊天。
- 向管理员解释:说出处、按能力分组、主动并列说明数据面的两处官方表述、给一个「先跑通再评估删减」的方案;同时说清楚官方没有说明哪些权限可选,删减需重新验证。
- 飞书是九平台里步骤最多的:建应用 → 加机器人能力 → 导权限 → 拿四个凭证 → WorkBuddy 注册 → 配事件回调 → 创建版本并发布 → 开始用。
- 「权限导全」和「添加接收消息事件」是两个独立步骤,都做了才收得到消息。
功能与流程以官方为准,飞书侧规则与权限含义以飞书开放平台官方为准,核对日 2026-08-16。