文档导航与搜索

用户项目与权限

为管理员、操作员和审批人分配合适的权限,并验证项目资源边界与多因素认证。

适合: 租户管理员与安全管理员内容核对:
本页目录

权限如何影响使用

用户身份、角色权限、项目成员关系和目标资源范围共同决定能否访问。能打开一个模块,不表示能执行其中所有动作;能查看主机,也不表示可以连接终端、下载诊断包或运行作业。

角色分工建议核对的权限
平台管理员用户、项目、角色、运行配置和授权管理
操作员负责项目的资产查看、所需连接与作业权限
审批人查看操作依据、目标和风险,按策略批准或拒绝
审计人员记录查询,以及明确获准的导出或回放

配置与验证步骤

  1. 使用具备管理权限的账号,在用户与权限相关页面建立或确认用户。不要多人共享同一个管理员账号。
  2. 确认项目及其资源范围,将用户加入实际负责的项目,再分配完成工作所需的角色。
  3. 用普通账号验证可以查看指定资产、执行允许的任务,同时不能访问其他项目资源。
  4. 对连接、作业、高风险变更分别检查 MFA 和审批策略,不通过提升到全局管理员解决普通权限问题。

多因素认证与账号恢复

当前 MFA 使用 TOTP 验证码和一次性恢复码。按账号安全页面完成登记,在受保护位置保存恢复码,不发送给其他人。需要近期认证的操作,应按提示重新完成验证。

验证码持续失败时检查验证器时间与设备时间同步;恢复码只能使用一次。启用企业身份源前保留可验证的本地应急管理账号,避免身份源故障时失去全部管理入口。

授权与审批不是同一件事

权限决定您是否可以发起该动作,审批决定这次请求是否符合团队规则。审批通过后,系统仍会检查用户、目标和策略是否变化。更改目标或参数后不要继续使用旧审批。

日常远程连接默认在近期 MFA 后进入,团队可配置额外访问审批;高风险动作和部分协议有独立要求。单人团队也可以使用,但不能把单人使用理解为所有审批自动放行。

人员变化后的检查

  • 离职或岗位调整时撤销不再需要的项目与角色,核对服务账号和仍在使用的凭据。
  • 权限异常时记录具体页面、动作、项目和时间。对外反馈不要携带密码、恢复码或完整令牌。
遇到与文档不一致的情况

请提供部署版本、页面和脱敏后的现象,我们会协助核对并更新文档。

weiwendi@aiops.red