Skip to content

管理用户:操作演练

本文将演练如何从 UI 预置一个登录账户并贯穿其整个生命周期,涵盖业务的两侧:从 Staff Users 面板管理 MSSP 员工,以及从租户 Users 面板管理客户自己的人员。这两个面板互为镜像,所以一旦你完成其中之一,另一个便自然熟悉。关于这背后的模型——存在哪些角色、每种角色能做什么——请参阅 Users and roles;本页则是逐步点击的实操。

这里的一切都由管理员完成。在 MSSP 一侧,那是 mssp_adminplatform_admin。在租户一侧,那是该客户自己的 tenant_admin,且只能在其组织内部操作。二者都无法越过受众边界墙:MSSP 管理员从不分配租户角色,租户管理员也从不分配 MSSP 角色。

预置 MSSP 员工

以 MSSP 管理员身份登录。你需要的面板是侧边栏中的 Staff Users,它只对持有用户管理权限的账户显示。

SocTalk 登录页面

打开 Staff Users 并选择 + Add user。输入该人员的邮箱、可选的显示名称,并选取与其职责相匹配的角色。分析师跨客户处理队列,经理授权风险,管理员配置系统并管理用户。这里的角色列表仅包含 MSSP 角色;不会提供租户角色,因为它无法从这一侧进行分配。

添加一个已选定角色的 MSSP 员工用户

提交后会创建该登录账户并返回一个一次性临时密码。请立即复制并通过带外方式交给对方,因为它只显示一次,此后永远无法以明文形式取回。系统会要求他们在首次登录时更改密码。新用户会出现在表单下方的名册中,处于活动状态,并带有你赋予的角色。

一次性临时密码以及名册中的新用户

更改角色

角色可就地更改。从该人员所在行的选择器中选取一个新角色,即会立即保存。这里将分析师提升为经理。

角色变更会吊销该用户的活动会话,因此新权限会立即生效,而不必等待旧会话过期。如果他们当时处于登录状态,其下一次请求会将其送回登录流程。

从行内选择器将分析师提升为经理

停用与重新启用

行内的 Deactivate 会关闭该账户。状态随之翻转,同一时刻其所有活动会话都会被吊销,因此已经登录的人会被立即切断,而不是逗留到会话自然过期。会话层还会在每次请求时拒绝一个非活动账户,这堵住了在你停用时正在进行中的登录所留下的缝隙。

已停用的用户,此时提供 Reactivate 选项

停用是可逆的。同一行上的 Reactivate 会将该账户重新设为活动状态。它会带着原有的角色恢复;其历史记录不会有任何丢失。

该用户已重新启用并恢复为活动状态

租户一侧,端到端

tenant_admin 会为自己的组织从 Users 面板运行同样的生命周期。正是这一点让租户角色真正可用;否则客户就只会拥有在租户入驻时创建的那一个管理员。右上角会显示你当前所操作的租户,而你创建的每个用户都会落入该租户。租户取自你的会话,绝不取自表单,并由数据库强制执行,因此租户管理员永远只能在自己的组织内创建用户。

选择 + Add user,输入邮箱和可选的名称,并选取一个角色。可选项是租户角色:只查看的观察者、运营 SOC 的分析师、授权风险的经理,以及管理员。这里为 Acme Corp 预置了一名新分析师。

从客户 Users 面板添加一个租户用户

与 MSSP 一侧一样,创建用户会返回一个供带外交付的一次性临时密码,新分析师随即加入名册。

已创建的租户用户,及其一次性密码

角色变更的方式相同。从行内选择器将分析师提升为经理,变更即被保存,其会话也会立即被吊销。

将租户分析师提升为经理

Deactivate 会关闭该账户并吊销其会话,

已停用的租户用户

而 Reactivate 会将其恢复。

已重新启用的租户用户

始终适用的护栏

有几条规则在每一次变更中、在两侧都成立,并且由 UI 强制执行,而不是指望你记住它们:

  • 你不能修改自己的账户。既不能自我降级,也不能把自己锁在外面。
  • 你不能移除最后一个活动的管理员。任何会导致某租户没有活动 tenant_admin、或整个安装没有活动 mssp_adminplatform_admin 的变更,都会被拒绝。该检查会锁定候选行,因此两个管理员在同一时刻互相降级时,无法双双蒙混过关。
  • 一个现有的 platform_admin 只能由另一个 platform_admin 进行更改、停用或重置密码。

重置密码

本版本中没有自助式的忘记密码流程。当有人被锁在外面时,由管理员为其重置。在 MSSP 一侧,mssp_adminplatform_admin 可为任意用户(无论 MSSP 还是租户)重置,重置会返回一个全新的一次性密码,并吊销该用户现有的会话。确切的端点以及用于引导和离线场景的 CLI 备用方案,见 Users and roles

通过 API 操作

上述每个操作在 /api/mssp/users/api/tenant/users 下都有等价的 API,包括创建、列出、角色变更、停用和重新启用。请求的结构、每个操作所需的能力,以及受众与租户作用域规则,均记录在 Users and roles 中。UI 只是这些端点之上的一层薄封装,所以凡是你能点击的,都可以自动化。

基于 Apache 2.0 许可证发布。