Einen neuen Benutzer erstellen (Pro)
Diese Seite beschreibt den empfohlenen Onboarding-Workflow zum Hinzufügen neuer Benutzer zu einer DefectDojo-Instanz. DefectDojo-Benutzer können sowohl als reguläre, von Menschen bediente Konten als auch als Servicekonten verwendet werden.
Der Administrator, der das Konto erstellt, ist dafür verantwortlich, dem neuen Benutzer die anfänglichen Zugangsdaten (Benutzername und Passwort) zu übermitteln.
Empfohlener Workflow
Erstellen Sie das Benutzerkonto in DefectDojo (nur Superuser):
- Navigieren Sie zu 👤 Benutzer → ➕ Neuer Benutzer.
- Geben Sie den Namen und die E-Mail-Adresse des neuen Benutzers ein.
- Legen Sie ein temporäres Passwort fest.
- Senden Sie das Formular ab.
Weisen Sie passende Berechtigungen zu — Produkt-/Produkttyp-Mitgliedschaft, Konfigurationsberechtigungen, globale Rolle oder Superuser-Status. Details finden Sie unter Berechtigungen eines Benutzers festlegen. Ein neuer Benutzer ohne Zuweisungen kann keine Produkte oder Befunde sehen.
Senden Sie die Zugangsdaten out-of-band an den neuen Benutzer (per E-Mail, über das Chat-Tool Ihres Teams oder auf die Art, wie Sie normalerweise Geheimnisse teilen). Fügen Sie hinzu:
- Die URL der DefectDojo-Instanz.
- Den Benutzernamen (in der Regel die E-Mail-Adresse).
- Das soeben festgelegte temporäre Passwort.
- Einen Hinweis, dass sie beim ersten Login das Passwort ändern und MFA aktivieren sollten (falls Ihre Instanz MFA verwendet).
Der neue Benutzer meldet sich an und wechselt die Zugangsdaten. Dabei kann er entweder:
- sich mit dem temporären Passwort anmelden und es anschließend über das Profilmenü ändern, oder
- den Link I forgot my password auf der Login-Seite verwenden, um direkt ein Passwort festzulegen, ohne das temporäre zu verwenden. Das temporäre Passwort ist weiterhin erforderlich, damit der anfängliche Kontodatensatz existiert, aber der Benutzer muss es sich nicht merken, wenn er den Passwort-Zurücksetzen-Ablauf nutzt.
Der neue Benutzer konfiguriert MFA über sein Profilmenü. Wir empfehlen dringend, MFA für alle Benutzer auf Instanzen zu verlangen, die nicht hinter SSO liegen.
SSO-Benutzer
Wenn Ihre Instanz mit SSO konfiguriert ist, unterscheidet sich der Workflow — Benutzer werden in der Regel beim ersten Login durch den Identity Provider erstellt, und Sie müssen ihnen anschließend nur noch Gruppenmitgliedschaften oder Rollen zuweisen.
Wiederherstellung nach einem verlorenen MFA-Token
Wenn ein Benutzer den Zugriff auf sein MFA-Gerät verliert, kann er sich mit einem der bei der Registrierung ausgestellten Wiederherstellungscodes anmelden. Sind auch diese nicht mehr verfügbar, kann ein Administrator mit Serverzugriff MFA für das Konto mit python manage.py remove_mfa --username <username> zurücksetzen, woraufhin sich der Benutzer mit seinem Passwort anmeldet und sich erneut registriert — seine Berechtigungen und seine Historie bleiben erhalten, sodass kein Ersatzkonto erstellt werden muss.
Die vollständigen Wiederherstellungsoptionen finden Sie unter Multi-Faktor-Authentifizierung; beachten Sie außerdem, dass der Zugriff auf den Cloud Manager selbst eine separate Angelegenheit ist — siehe den Leitfaden zur Fehlerbehebung bei der Konnektivität.