简体中文
资源授权与访问策略
资产创建完成后,普通用户不会自动获得访问权。管理员需要在「资源授权」中指定谁可以访问哪些资产,以及授权有效期和允许的操作。
授权对象
新建资产授权时可以选择:
- 部门
- 用户
- 资产分组
- 单个资产
这几类选择可以组合使用。对资产分组授权适合持续纳入同一业务范围的资产;对单个资产授权适合精确控制。
创建资产授权
- 进入「资源授权 > 资产授权」。
- 点击「新建」。
- 选择部门或用户。
- 选择资产分组或单个资产。
- 高级版本可关联命令过滤器和访问策略。
- 设置永久有效或具体到期时间。
- 保存后让用户重新打开资产列表验证。
访问策略
访问策略控制会话中可执行的操作:
| 权限 | 影响 |
|---|---|
| 上传、下载 | SSH 文件系统和 RDP 映射存储中的文件传输 |
| 新建目录、新建文件 | 文件系统工具栏中的创建操作 |
| 编辑、删除、重命名 | 文件右键菜单和批量操作 |
| 复制、粘贴 | RDP/VNC 剪贴板和相关会话操作 |
未启用的操作通常不会显示在用户界面中。配置策略时遵循最小权限原则,例如只需要从服务器取日志的用户可以只开放下载,不开放上传、编辑和删除。
授权有效期
- 长期岗位权限可以选择永不过期,但仍应定期复核。
- 临时运维、供应商和故障处理建议设置明确到期时间。
- 用户突然看不到资产时,应先检查授权是否过期或被删除。
授权后的验证
使用目标用户账号检查:
- 资产是否出现在浏览器访问工作区或 Termark 中。
- 是否能够建立会话。
- 文件系统、上传、下载和剪贴板按钮是否符合策略。
- 会话、命令和文件操作是否进入审计日志。
常见问题
- 管理员能访问,普通用户看不到: 检查用户、部门、资产和资产分组的对应关系以及有效期。
- 能访问但不能上传或复制: 检查授权关联的访问策略。
- 新增到分组的资产没有按预期出现: 核对授权选择的是资产分组还是当时选中的单个资产。
- 临时权限没有自动回收: 确认授权保存了正确的到期时间和时区。