文档导航与搜索
用户项目与权限
为管理员、操作员和审批人分配合适的权限,并验证项目资源边界与多因素认证。
本页目录
权限如何影响使用
用户身份、角色权限、项目成员关系和目标资源范围共同决定能否访问。能打开一个模块,不表示能执行其中所有动作;能查看主机,也不表示可以连接终端、下载诊断包或运行作业。
| 角色分工 | 建议核对的权限 |
|---|---|
| 平台管理员 | 用户、项目、角色、运行配置和授权管理 |
| 操作员 | 负责项目的资产查看、所需连接与作业权限 |
| 审批人 | 查看操作依据、目标和风险,按策略批准或拒绝 |
| 审计人员 | 记录查询,以及明确获准的导出或回放 |
配置与验证步骤
- 使用具备管理权限的账号,在用户与权限相关页面建立或确认用户。不要多人共享同一个管理员账号。
- 确认项目及其资源范围,将用户加入实际负责的项目,再分配完成工作所需的角色。
- 用普通账号验证可以查看指定资产、执行允许的任务,同时不能访问其他项目资源。
- 对连接、作业、高风险变更分别检查 MFA 和审批策略,不通过提升到全局管理员解决普通权限问题。
多因素认证与账号恢复
当前 MFA 使用 TOTP 验证码和一次性恢复码。按账号安全页面完成登记,在受保护位置保存恢复码,不发送给其他人。需要近期认证的操作,应按提示重新完成验证。
验证码持续失败时检查验证器时间与设备时间同步;恢复码只能使用一次。启用企业身份源前保留可验证的本地应急管理账号,避免身份源故障时失去全部管理入口。
授权与审批不是同一件事
权限决定您是否可以发起该动作,审批决定这次请求是否符合团队规则。审批通过后,系统仍会检查用户、目标和策略是否变化。更改目标或参数后不要继续使用旧审批。
日常远程连接默认在近期 MFA 后进入,团队可配置额外访问审批;高风险动作和部分协议有独立要求。单人团队也可以使用,但不能把单人使用理解为所有审批自动放行。
人员变化后的检查
- 离职或岗位调整时撤销不再需要的项目与角色,核对服务账号和仍在使用的凭据。
- 权限异常时记录具体页面、动作、项目和时间。对外反馈不要携带密码、恢复码或完整令牌。
遇到与文档不一致的情况
请提供部署版本、页面和脱敏后的现象,我们会协助核对并更新文档。
weiwendi@aiops.red