Skip to content

资源授权与访问策略

资产创建完成后,普通用户不会自动获得访问权。管理员需要在「资源授权」中指定谁可以访问哪些资产,以及授权有效期和允许的操作。

授权对象

新建资产授权时可以选择:

  • 部门
  • 用户
  • 资产分组
  • 单个资产

这几类选择可以组合使用。对资产分组授权适合持续纳入同一业务范围的资产;对单个资产授权适合精确控制。

创建资产授权

  1. 进入「资源授权 > 资产授权」。
  2. 点击「新建」。
  3. 选择部门或用户。
  4. 选择资产分组或单个资产。
  5. 高级版本可关联命令过滤器和访问策略。
  6. 设置永久有效或具体到期时间。
  7. 保存后让用户重新打开资产列表验证。

访问策略

访问策略控制会话中可执行的操作:

权限影响
上传、下载SSH 文件系统和 RDP 映射存储中的文件传输
新建目录、新建文件文件系统工具栏中的创建操作
编辑、删除、重命名文件右键菜单和批量操作
复制、粘贴RDP/VNC 剪贴板和相关会话操作

未启用的操作通常不会显示在用户界面中。配置策略时遵循最小权限原则,例如只需要从服务器取日志的用户可以只开放下载,不开放上传、编辑和删除。

授权有效期

  • 长期岗位权限可以选择永不过期,但仍应定期复核。
  • 临时运维、供应商和故障处理建议设置明确到期时间。
  • 用户突然看不到资产时,应先检查授权是否过期或被删除。

授权后的验证

使用目标用户账号检查:

  1. 资产是否出现在浏览器访问工作区或 Termark 中。
  2. 是否能够建立会话。
  3. 文件系统、上传、下载和剪贴板按钮是否符合策略。
  4. 会话、命令和文件操作是否进入审计日志。

常见问题

  • 管理员能访问,普通用户看不到: 检查用户、部门、资产和资产分组的对应关系以及有效期。
  • 能访问但不能上传或复制: 检查授权关联的访问策略。
  • 新增到分组的资产没有按预期出现: 核对授权选择的是资产分组还是当时选中的单个资产。
  • 临时权限没有自动回收: 确认授权保存了正确的到期时间和时区。