跳转到主要内容
第一次启动 时,系统会提示你通过设置用户名和密码来创建第一个应用程序用户。第一个用户默认为管理员角色,如下所定义。

用户

要创建和管理其他用户,请导航至系统设置页面,然后前往用户选项卡。此选项卡包含所有用户的表格,其中包含用户角色、状态、是否为临时用户、双因素身份验证 (2FA) 状态等信息。 Users table
如果使用 AD/LDAP 管理用户凭据,则用户名必须采用 domain\username 格式。
管理员角色的成员可以在此选项卡上创建、删除和修改用户。管理员是唯一有权管理其他用户的角色。

添加或编辑用户

要添加用户,请点击添加用户。要编辑现有用户,请将鼠标悬停在表格中该用户对应的行上,点击省略号,然后选择编辑。下图展示了如何向应用程序添加新用户。 Add a user 请填写以下字段: 要为新用户授予系统 API和/或 OAuth 访问权限,请点击 API 访问选项卡。 Provide Admin or OAuth access 要添加特定于此用户的受信任或禁止 IP 范围,请点击受信任 IP 范围禁止 IP 范围选项卡以添加范围。你可以提供单个 IP 地址、简单范围(例如 203.0.113.*203.0.113.1-255),或无类别域间路由 (CIDR) 范围。这些选项卡还会显示在系统设置 > 安全页面的网络访问部分定义的全局受信任和禁止范围。

单点登录

支持通过实现 OpenID 标准的身份提供商进行单点登录 (SSO)。有关详细信息,包括 Azure AD 的具体指南,请参阅单点登录

系统 API 访问

每个用户都被授予一个身份验证令牌,可用于访问系统 API。有关针对系统 API 进行身份验证的更多信息,请参阅系统 API 身份验证 用户可以通过系统 API 执行的具体操作反映了同一用户可以通过 UI 执行的操作。例如,无法通过 UI 删除端口的用户无法使用系统 API 删除端口。要通过系统 API 执行任意操作,请在调用 API 时使用管理员用户的身份验证令牌。

密码重置

每个用户都可以将电子邮件地址与其帐户关联。这样,如果需要重置密码,他们可以点击忘记密码链接,以便通过电子邮件接收重置链接。每次发送的密码重置都会在应用程序日志中添加一行。 没有与帐户关联电子邮件地址的用户必须联系管理员才能重置密码,因此管理员最好将电子邮件地址与每个用户帐户关联。 如果所有管理员用户都被锁定在 之外,每个版本中的嵌入式 Web 服务器提供了重置密码的功能,以重新获得对应用程序的访问权限。此操作需要对安装目录的管理访问权限,且仅在没有可用的有访问权限的用户时才应使用。 例如,在跨平台版中:
.NET 版中:

用户角色

角色选项卡显示应用程序中定义的所有角色的表格,以及关联的工作区和指向可以承担每个角色的所有用户的链接。角色使你能够限制用户仅在某些工作区中执行某些操作。分配给用户的角色会影响他们在 中看到的所有内容,包括但不限于: 的每个安装都包含三个内置角色: 这些是无法编辑或删除的全局角色。它们适用于所有工作区。但是,你可以定义自定义角色来限制每个用户的权限。自定义角色由策略组成,它对用户在 中可以看到或执行的操作提供最精细的控制。自定义角色还确定用户可以查看哪些工作区并与之交互。 以下部分描述每个内置角色,解释如何定义新策略和角色,并提供示例策略。使用用户角色比较表帮助构建你自己的策略和角色。

管理员(Admin)角色

管理员角色提供对应用程序的完全控制。管理员可以创建新的工作流、删除现有工作流、更改个人设置设置,以及执行控制台支持的所有其他操作。 此外,只有管理员可以查看审计日志,该日志以防篡改方式记录应用程序中任何用户所做的所有更改。

普通用户(Standard)角色

普通用户角色的成员可以创建、编辑和删除端口和工作流。但是,他们无法更改任何应用程序范围的设置,例如个人设置页面中公开的设置。 普通用户可以将新文件上传到工作流中,并且可以上传供端口使用的公共证书。他们无法上传在个人设置中设置的私有证书。

业务运维(Support)角色

业务运维角色是只读角色;该角色的成员无法创建或删除工作流,也无法更改应用程序设置。业务运维用户可以使用_发送_操作通过现有工作流发送文件,但无法上传新文件(换句话说,他们只能处理端口的交易选项卡中已存在的文件)。

自定义角色

自定义角色可以更精细地控制每个用户在 中可以查看或执行的操作。自定义角色通过创建策略来定义,这些策略指定该角色成员拥有的确切权限以及他们拥有的证书权限。自定义角色还可以确定用户可以查看和交互的工作区和证书。

创建角色和策略

  1. 要创建自定义角色,请导航至系统设置页面,然后前往角色选项卡。
  2. 点击添加角色。为角色指定一个有意义的名称和描述,然后点击添加角色
  3. 要定义策略,请点击添加策略
  4. 使用工作区权限证书权限旁边的切换按钮来编辑策略所需的部分。
  5. 勾选要分配的策略允许的工作区操作允许的端口操作权限旁边的复选框,然后使用所有工作区下拉菜单将策略分配给一个或多个工作区。要将其分配给所有工作区,请使用所有当前和将来的工作区切换按钮。下图显示了已完成工作区端口权限的策略 1 Policy 1 with workspace and connector permissions completed
  6. 同样,页面的证书权限部分允许你控制用户对公有证书和私有证书的操作。勾选要分配的策略证书权限旁边的复选框,然后点击选择证书链接,将该策略分配给一个或多个证书。 Certificate policy settings
  7. 要添加其他策略,请点击添加策略并重复前面的步骤。
  8. 完成后,点击保存。下图显示了具有两个策略的角色。 Role with two completed policies

将用户与角色关联

  1. 要将用户添加到角色,请点击关联用户选项卡。
  2. 点击添加用户,然后选择可以承担此角色的用户。
  3. 完成后,点击添加用户
  4. 使用角色选项卡查看每个角色的摘要信息,包括关联的工作区和用户。将鼠标悬停在计数上即可查看详细信息。 Roles tab with associated users and workspaces
如果证书策略包含对特定证书子集的访问权限,则受该策略约束的用户可以创建新证书,但创建后无法在端口中查看或列出该证书。这是因为新证书不属于该策略中的证书子集。

角色和策略示例

设想你的公司有一组 EDI 开发人员。公司有多个贸易伙伴;在这个示例中,我们将使用两个贸易伙伴和两个开发人员。 贸易伙伴工作流分为两个独立的工作区:PartnerA 和 PartnerB。每个 EDI 开发人员(DevA 和 DevB)主要在其对应的工作区(DevA = PartnerA)中工作,但他们还需要能够根据需要在 PartnerB 工作区中查看或发送文件。要管理此操作,你可以创建 DevA 用户,为 DevA 创建自定义角色,然后为该角色分配两个策略,如下图所示。 Role and policy example with two policies assigned
  • Policy1 为 DevA 提供对 PartnerA 工作区的完全访问权限。
  • Policy2 为 DevA 提供对 PartnerB 工作区的有限访问权限,允许他们查看和发送文件,但不能创建或删除端口,也不能修改工作流或设置。

用户角色比较表

此表描述了所有类型角色中可用的功能。

Footnotes

  1. 必须有权访问工作区才能执行此操作。 2