> ## Documentation Index
> Fetch the complete documentation index at: https://docs.kasoftware.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 用户

> 如何在知行之桥中创建和管理用户及其访问权限。

export const cloudEnv = false;

export const siteNameShort = "知行之桥";

export const siteName = "知行之桥";

{!cloudEnv && (
<p>第一次启动 {siteName} 时，系统会提示你设置用户名和密码来创建第一个应用程序用户。第一个用户默认为<a href="./user-roles#管理员角色">管理员角色</a>。</p>
)}

{cloudEnv ? (
<p>要创建和管理用户，请导航至<a href="./settings-page">系统设置页面</a>的<strong>用户</strong>选项卡。该选项卡列出所有用户，以及用户角色、用户类型、状态、是否为临时用户、<a href="../2fa">双因素身份验证（2FA）</a>状态等信息。</p>
) : (
<p>要创建和管理其他用户，请导航至<a href="./settings-page">系统设置页面</a>的<strong>用户</strong>选项卡。该选项卡列出所有用户，以及用户角色、用户类型、状态、是否为临时用户、<a href="../2fa">双因素身份验证（2FA）</a>状态等信息。</p>
)}

<img src="https://mintcdn.com/qiao/kUAbHW4b4w3lCUYJ/public/images/users_table_263.png?fit=max&auto=format&n=kUAbHW4b4w3lCUYJ&q=85&s=2ee7b527906ca5bb7c4046d825e90628" alt="用户表" width="800" data-path="public/images/users_table_263.png" />

<Note>如果使用 AD/LDAP 管理用户凭据，则用户名必须采用 `domain\username` 格式。</Note>

管理员角色的成员可以在此选项卡上创建、删除和修改用户。管理员是唯一有权管理其他用户的角色。

## 添加或编辑用户

要添加用户，请点击**添加用户**。要编辑现有用户，请将鼠标悬停在表格中对应的行上，点击省略号，然后选择**编辑**。

<img src="https://mintcdn.com/qiao/Xz6DRsi8aiNunBpG/public/images/add_user_263.png?fit=max&auto=format&n=Xz6DRsi8aiNunBpG&q=85&s=a2cc3f41937144758154580bd02329e3" alt="添加用户" width="600" data-path="public/images/add_user_263.png" />

请填写以下字段：

| 字段         | 描述                                                                                                                                          |
| ---------- | ------------------------------------------------------------------------------------------------------------------------------------------- |
| **用户名**    | 输入用户名。保存用户后，此字段无法更改。                                                                                                                        |
| **用户类型**   | 选择**标准**或**服务**账号。标准账号供用户使用用户名和密码交互式登录。服务账号用于自动化的机器间访问（例如调用 [Flow API](../../../flows/flow-api) 端点），不能交互式登录，因此不显示**密码**字段。请参阅[用户类型](#用户类型)。 |
| **临时帐户**   | 如果用户只应获得临时访问权限，请勾选此项并提供**到期日期**。                                                                                                            |
| **密码**     | 输入符合[登录设置](./sign-in-settings)要求的密码。勾选**下次登录时需要重置密码**可强制用户在登录时更改密码。服务账号不显示此字段。                                                              |
| **状态**     | 指示用户处于活动还是非活动状态。                                                                                                                            |
| **电子邮件地址** | 最佳做法是为每个用户提供电子邮件地址，以便在必要时[重置密码](#密码重置)。                                                                                                     |
| **角色**     | 选择要分配给用户的[用户角色](./user-roles)。                                                                                                              |

要授予新用户[系统 API](#系统-api-访问)或 OAuth 访问权限，请点击 **API 访问**选项卡。

<img src="https://mintcdn.com/qiao/U-KEZ9JbQY4Wqs1D/public/images/add_user_api_access.png?fit=max&auto=format&n=U-KEZ9JbQY4Wqs1D&q=85&s=492cfd299bcfd4891b82be7849837d8e" alt="提供系统 API 或 OAuth 访问权限" width="600" data-path="public/images/add_user_api_access.png" />

| 字段              | 描述                                                                                             |
| --------------- | ---------------------------------------------------------------------------------------------- |
| **API 访问**      | 勾选**启用 Authtoken 访问**，授予用户可用于访问系统 API 的 Authtoken。启用后会显示本表中的其余字段。                              |
| **令牌到期日（天）**    | 令牌到期前的天数。如不希望令牌过期，请勾选**无到期日**。                                                                 |
| **Authtoken**   | 系统生成的 Authtoken。保存用户前请将其复制到安全位置，因为之后不会再次显示。                                                    |
| **每小时最大请求数**    | 取消选中**无限请求数**可限制该用户每小时的最大请求数。                                                                  |
| **最大并发请求数**     | 取消选中**无限请求数**可限制同时发送的最大请求数。                                                                    |
| **启用 OAuth 访问** | 勾选后，授予用户可用于保护[系统 API](./admin-api-settings)公共 API 端点的凭据。OAuth 2.0 适用于需要管理令牌生命周期或与外部应用程序集成的客户端。 |
| **授权类型**        | 决定客户端应用程序如何获取访问令牌的 OAuth 2.0 授权类型。目前仅支持**客户端凭据**。                                              |
| **客户端 ID**      | 系统生成的客户端 ID。                                                                                   |
| **客户端密钥**       | 系统生成的客户端密钥。保存用户前请将其复制到安全位置。                                                                    |
| **访问 URL**      | 客户端应用程序使用配置的凭据请求访问令牌的端点 URL。                                                                   |

要添加特定于该用户的受信任或禁止 IP 范围，请使用**受信任 IP 范围**或**禁止 IP 范围**选项卡。可以提供单个 IP 地址、简单范围（如 `203.0.113.*` 或 `203.0.113.1-255`）或 CIDR 范围。这些选项卡还显示在**系统设置 > 安全**页面的[网络访问](./network-access)部分定义的全局范围。

## 用户类型

{siteNameShort} 支持两种用户类型：

* **标准**账号供用户通过用户名和密码交互式登录 {siteNameShort} 控制台。
* **服务**账号用于自动化的机器间访问，例如调用 [Flow API](../../../flows/flow-api) 端点或[系统 API](./admin-api-settings)。服务账号不能交互式登录，只能使用 **API 访问**选项卡中配置的 Authtoken 或 OAuth 客户端凭据进行身份验证。例如，可以将服务账号与仅授予 Flow API [**Invoke** 权限](./user-roles#flow-api-配置)的角色配对，使其能够调用指定端点，但无法访问或查看 {siteNameShort} UI。

## 单点登录

{siteNameShort} 支持通过实现 OpenID 标准的身份提供商进行单点登录（SSO）。有关详细信息和 Azure AD 的具体指南，请参阅[单点登录](./single-sign-on)。

## 系统 API 访问

每个用户都可以获得用于访问[系统 API](./admin-api-settings)的 Authtoken。有关身份验证的更多信息，请参阅[系统 API 身份验证](../../../admin-api/admin-api-authentication)。

用户可通过系统 API 执行的操作与其在 UI 中可执行的操作一致。例如，不能在 UI 中删除连接器的用户也不能通过系统 API 删除连接器。要执行任意系统 API 操作，请使用管理员用户的 Authtoken。

## 密码重置

每个用户都可以将电子邮件地址与其帐户关联。需要重置密码时，用户可点击**忘记密码**链接接收重置邮件。每次发送密码重置邮件都会在[应用程序日志](../activity#application-logs)中添加一行。

没有关联电子邮件地址的用户必须联系管理员重置密码，因此管理员最好为每个用户帐户设置电子邮件地址。

如果所有管理员均无法登录 {siteNameShort}，各版本的嵌入式 Web 服务器允许重置密码。此操作需要安装目录的管理权限，并且只应在没有其他可用用户时使用。

在[跨平台版](../../installation/cross-platform-edition)中：

```text theme={null}
java -jar arc.jar -ResetPassword -User <user> -Password <password> -AppDirectory <appDirectory>
```

在 [.NET 版](../../installation/windows-edition)中：

```text theme={null}
CData.Arc.exe -ResetPassword -User <user> -Password <password> -AppDirectory <appDirectory>
```
