<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>用户管理 on DefectDojo Documentation</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/</link><description>Recent content in 用户管理 on DefectDojo Documentation</description><generator>Hugo</generator><language>zh-hans</language><copyright>Copyright (c) 2020-2025 DefectDojo, Inc.</copyright><lastBuildDate>Mon, 01 Jan 0001 00:00:00 +0000</lastBuildDate><atom:link href="https://docs.defectdojo.com/zh-hans/admin/user_management/index.xml" rel="self" type="application/rss+xml"/><item><title>创建新用户</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/os__creating_new_users/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/os__creating_new_users/</guid><description>&lt;p&gt;本页介绍了向 DefectDojo 实例添加新用户时推荐的入职流程。DefectDojo 用户既可以作为标准的、由真人操作的账户，也可以作为服务账户使用。&lt;/p&gt;
&lt;p&gt;创建账户的管理员负责将初始凭据（用户名和密码）交付给新用户。&lt;/p&gt;
&lt;h2 id="推荐流程"&gt;推荐流程&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;在 DefectDojo 中&lt;strong&gt;创建用户账户&lt;/strong&gt;（仅限超级用户）：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;导航到 &lt;strong&gt;👤 Users → Users&lt;/strong&gt; 打开&amp;quot;所有用户&amp;quot;表。&lt;/li&gt;
&lt;li&gt;点击 🛠️（交叉扳手和螺丝刀）图标。&lt;/li&gt;
&lt;li&gt;输入新用户的姓名和电子邮件地址。&lt;/li&gt;
&lt;li&gt;设置一个临时密码。&lt;/li&gt;
&lt;li&gt;提交表单。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;根据需要&lt;strong&gt;分配权限&lt;/strong&gt;——产品/产品类型成员身份、配置权限、全局角色，或超级用户身份。详情参见 &lt;a href="../set_user_permissions/"&gt;设置用户的权限&lt;/a&gt;。如果新用户没有被分配任何权限，将无法看到任何产品或发现项。&lt;/p&gt;</description></item><item><title>创建新用户</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__creating_new_users/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__creating_new_users/</guid><description>&lt;p&gt;本页介绍了将新用户添加到 DefectDojo 实例的推荐入职工作流程。DefectDojo 用户既可以作为标准的、由人工操作的账户使用,也可以作为服务账户使用。&lt;/p&gt;
&lt;p&gt;创建账户的管理员负责将初始凭据(用户名和密码)提供给新用户。&lt;/p&gt;
&lt;h2 id="推荐工作流程"&gt;推荐工作流程&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;在 DefectDojo 中&lt;strong&gt;创建用户账户&lt;/strong&gt;(仅限超级用户):&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;导航到 &lt;strong&gt;👤 用户(Users) → ➕ 新建用户(New User)&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;输入新用户的姓名和电子邮件地址。&lt;/li&gt;
&lt;li&gt;设置一个临时密码。&lt;/li&gt;
&lt;li&gt;提交表单。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;根据需要&lt;strong&gt;分配权限&lt;/strong&gt;——产品/产品类型成员资格、配置权限、全局角色或超级用户状态。详情请参见&lt;a href="../set_user_permissions/"&gt;设置用户的权限&lt;/a&gt;。没有任何分配的新用户将无法查看任何产品或发现项。&lt;/p&gt;</description></item><item><title>开源版权限</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/os__authorized_users/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/os__authorized_users/</guid><description>&lt;p&gt;开源版 DefectDojo 通过**已授权用户（Authorized Users）**模型来控制对产品和产品类型的访问。每个产品和产品类型都有一个已授权用户面板，列出可以查看该记录及其下嵌套数据的人员。&lt;/p&gt;
&lt;p&gt;如果你使用的是 DefectDojo Pro，本文不适用于你的安装环境——Pro 使用一套更完善的基于角色的系统，详见 &lt;a href="../about_perms_and_roles/"&gt;DefectDojo 中的权限&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id="如何授予访问权限"&gt;如何授予访问权限&lt;/h2&gt;
&lt;p&gt;共有两份名单，用户只需出现在其中一份上即可获得访问权限：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;产品的已授权用户名单&lt;/strong&gt;授予对该单个产品的访问权限，以及嵌套在其下的所有内容（其测试活动、测试、发现项和端点）。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;产品类型的已授权用户名单&lt;/strong&gt;授予对该产品类型本身的访问权限，&lt;strong&gt;并会级联到其下的每一个产品&lt;/strong&gt;。已被授权访问某个产品类型的用户，无需再逐一添加到每个子产品中——他们已经被覆盖了。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这里没有角色、没有组，也没有全局角色。用户要么在名单上（或者是超级用户/职员——见下文），要么就无法看到该产品。&lt;/p&gt;
&lt;h2 id="超级用户和职员可绕过名单"&gt;超级用户和职员可绕过名单&lt;/h2&gt;
&lt;p&gt;在 DefectDojo 中被标记为**超级用户（superuser）&lt;strong&gt;或&lt;/strong&gt;职员（staff）**的用户，无论已授权用户名单如何，都可以查看并操作每一个产品和产品类型。这些名单的作用是为非职员用户授予访问权限，而不会限制职员或超级用户。&lt;/p&gt;
&lt;p&gt;在全新安装的 DefectDojo 上创建的第一个账户会自动成为超级用户。&lt;/p&gt;</description></item><item><title>审计日志</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/os__audit_logging/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/os__audit_logging/</guid><description>&lt;p&gt;DefectDojo 的审计日志可以通过几种不同的方式访问。&lt;/p&gt;
&lt;h2 id="单个对象的日志"&gt;单个对象的日志&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;DefectDojo 的每个对象都有一份关联的对象历史记录（Object History），可通过 UI 访问。系统会为资产（Assets）、测试活动（Engagements）、测试（Tests）、发现项（Findings）和端点（Endpoints），以及风险接受（Risk Acceptances）记录这些历史。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;在经典（开源）用户界面中，可以在对象视图内的 ☰ 汉堡菜单下找到对象日志。&lt;/p&gt;
&lt;p&gt;

&lt;img
 src="https://docs.defectdojo.com/images/auditlogs_ss6.png"
 width="3416"
 height="1784"
 decoding="async"
 fetchpriority="auto"
 loading="lazy"
 alt="图片"
 id="h-rh-i-0"
&gt;&lt;/p&gt;</description></item><item><title>审计日志</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__audit_logging/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__audit_logging/</guid><description>&lt;p&gt;&lt;strong&gt;审计日志&lt;/strong&gt;提供了 DefectDojo 内所执行操作的时间顺序记录。它们通过记录哪个用户在何时执行了何种操作,确保问责制和合规性。&lt;/p&gt;
&lt;p&gt;审计日志在以下方面很有价值:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;安全调查&lt;/strong&gt;:确定谁执行了敏感操作。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;合规性&lt;/strong&gt;:为 SOC 2、ISO 27001 等标准或内部治理要求提供可审计的历史记录。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;故障排查&lt;/strong&gt;:确定配置或对象何时发生变更。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;问责制&lt;/strong&gt;:跟踪整个平台上的管理和用户活动。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;简而言之,审计日志提供了重要事件的集中记录,帮助管理员了解其实例的活动历史,而不仅限于任何单个对象的历史记录。&lt;/p&gt;
&lt;h3 id="访问审计日志"&gt;访问审计日志&lt;/h3&gt;
&lt;p&gt;审计日志可通过侧边栏中&amp;quot;配置(Configurations)&amp;ldquo;子菜单访问。&lt;/p&gt;
&lt;p&gt;

&lt;img
 src="https://docs.defectdojo.com/images/auditlogs_ss2.png"
 width="3408"
 height="1890"
 decoding="async"
 fetchpriority="auto"
 loading="lazy"
 alt="image"
 id="h-rh-i-0"
&gt;&lt;/p&gt;
&lt;h3 id="权限"&gt;权限&lt;/h3&gt;
&lt;p&gt;对审计日志的访问权限由用户的全局角色决定。&lt;/p&gt;
&lt;p&gt;API 导入者(API Importer)、只读者(Reader)和编写者(Writer)全局角色无权访问审计日志,而维护者(Maintainer)和所有者(Owner)角色则可以访问。无论全局角色如何,超级用户也可以访问审计日志。&lt;/p&gt;</description></item><item><title>DefectDojo 中的权限</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/about_perms_and_roles/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/about_perms_and_roles/</guid><description>&lt;blockquote&gt;
&lt;p&gt;**DefectDojo Pro 功能。**本页所述的成员/组/全局角色 RBAC 系统是 DefectDojo Pro 的一部分。开源版 DefectDojo 使用&lt;a href="../os__authorized_users/"&gt;已授权用户&lt;/a&gt;模型——有关开源版的访问控制,请参阅该页面;如果您正在版本之间迁移,请参阅 &lt;a href="https://docs.defectdojo.com/releases/os_upgrading/3.0/#authorized-users-panel-replaces-membersgroups-under-legacy-authorization"&gt;3.0 升级说明&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;如果您的团队有多名用户在 DefectDojo 中协作,那么适当地设置基于角色的访问控制(RBAC)非常重要,这样用户才能仅访问特定的数据。安全数据高度敏感,DefectDojo 的访问控制选项让您可以精确控制每位团队成员对信息的访问权限。&lt;/p&gt;
&lt;p&gt;本文概述了 DefectDojo 中权限的工作方式。如果您想查看权限可控制的&lt;strong&gt;每项操作&lt;/strong&gt;的详细分类,请参阅我们的**&lt;a href="../user_permission_chart/"&gt;权限图表&lt;/a&gt;**文章。&lt;/p&gt;
&lt;h2 id="权限类型"&gt;权限类型&lt;/h2&gt;
&lt;p&gt;DefectDojo 管理四种不同类型的权限:&lt;/p&gt;</description></item><item><title>批量重置用户凭据</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__resetting_user_credentials/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__resetting_user_credentials/</guid><description>&lt;p&gt;DefectDojo Pro 的&lt;strong&gt;用户&lt;/strong&gt;列表允许您一次性为多个用户轮换 API 令牌并强制重置密码——这在定期进行凭据维护或应对疑似凭据泄露事件时非常有用。&lt;/p&gt;
&lt;p&gt;这些批量操作仅对&lt;strong&gt;超级用户&lt;/strong&gt;和拥有&lt;strong&gt;全局所有者&lt;/strong&gt;角色的用户可用。如果您不具备这些身份之一,则不会显示选择复选框和批量操作按钮。&lt;/p&gt;
&lt;h2 id="选择用户"&gt;选择用户&lt;/h2&gt;
&lt;p&gt;在&lt;strong&gt;用户&lt;/strong&gt;列表中,使用复选框选择一个或多个用户。此时会出现一个包含重置按钮的批量操作栏。每个操作在执行前都会弹出对话框要求您确认。&lt;/p&gt;
&lt;p&gt;该操作仅适用于您明确勾选的用户。您&lt;strong&gt;不能在批量重置中包含自己的账户&lt;/strong&gt;:如果您的账户位于所选行中,批量操作按钮将被禁用,并显示警告信息。&lt;/p&gt;
&lt;h2 id="重置-api-令牌"&gt;重置 API 令牌&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;重置 API 令牌&lt;/strong&gt;会为每个所选用户轮换 API 令牌:DefectDojo 会删除该用户现有的令牌并签发一个新令牌。&lt;strong&gt;该用户当前的令牌会立即失效&lt;/strong&gt;,因此任何使用旧令牌的脚本或集成都必须更新为新令牌。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;新的令牌值&lt;strong&gt;不会&lt;/strong&gt;显示给作为管理员的您。每个受影响的用户都会收到一条**“API 令牌已重置”**通知,告知他们从界面中获取新令牌(通知的送达方式取决于该用户的通知设置)。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="强制重置密码"&gt;强制重置密码&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;强制重置密码&lt;/strong&gt;会为每个所选用户设置&lt;em&gt;下次登录时强制重置密码&lt;/em&gt;标志。该用户下次发出请求时,DefectDojo 会将其重定向到&lt;strong&gt;更改密码&lt;/strong&gt;页面,并在其设置新密码之前不允许继续操作。一旦用户完成设置,该标志会自动清除。&lt;/p&gt;</description></item><item><title>设置用户的权限</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/set_user_permissions/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/set_user_permissions/</guid><description>&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;DefectDojo Pro 功能。&lt;/strong&gt; 本页介绍的成员/组/全局角色 RBAC 系统是 DefectDojo Pro 的一部分。开源版 DefectDojo 使用&lt;a href="../os__authorized_users/"&gt;已授权用户&lt;/a&gt;模型——有关开源版访问控制,请参阅该页面;如果您正在版本之间迁移,请参阅&lt;a href="https://docs.defectdojo.com/releases/os_upgrading/3.0/#authorized-users-panel-replaces-membersgroups-under-legacy-authorization"&gt;3.0 升级说明&lt;/a&gt;。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="权限类型简介"&gt;权限类型简介&lt;/h2&gt;
&lt;p&gt;各个用户可以被分配以下四种不同类型的权限：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;用户可以被分配为&lt;strong&gt;产品或产品类型的成员&lt;/strong&gt;。这使他们能够根据在特定产品上被分配的角色,查看并操作 DefectDojo 中的数据类型(产品类型、产品、测试活动、测试和发现项)。用户可以同时拥有多个产品或产品类型的成员身份,并具有不同级别的访问权限。
​&lt;/li&gt;
&lt;li&gt;用户还可以被分配&lt;strong&gt;配置权限&lt;/strong&gt;,从而能够访问 DefectDojo 中的配置页面。配置权限与产品或产品类型无关。
​&lt;/li&gt;
&lt;li&gt;用户可以被分配&lt;strong&gt;全局角色&lt;/strong&gt;,从而对所有产品和产品类型拥有统一级别的访问权限。
​&lt;/li&gt;
&lt;li&gt;用户可以被设置为&lt;strong&gt;超级用户&lt;/strong&gt;：这是一种管理员级别的角色,可让其控制并访问所有 DefectDojo 数据和配置。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;如果您想同时为一组用户分配产品成员身份、配置权限或全局角色,也可以创建组。如果您的 DefectDojo 中用户数量较多(例如某个产品的专职测试团队),使用组功能可能会更方便。&lt;/p&gt;</description></item><item><title>为 SSO 用户重新启用登录（开源版）</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/os__sso_user_local_login_fallback/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/os__sso_user_local_login_fallback/</guid><description>&lt;h2 id="适用场景"&gt;适用场景&lt;/h2&gt;
&lt;p&gt;SSO（SAML、OIDC、OAuth）是 &lt;a href="https://defectdojo.com"&gt;DefectDojo Pro&lt;/a&gt; 的功能。如果你升级到开源版 DefectDojo 3.x（或以其他方式脱离 Pro 版），SSO 登录选项会被移除，此前通过 SSO 创建的用户将无法再登录。他们的账户从未被设置过本地密码，而 UI 和 API 也不允许你为其设置密码：DefectDojo 会将它们识别为 SSO 账户并阻止这一更改。&lt;/p&gt;
&lt;p&gt;你&lt;strong&gt;不需要&lt;/strong&gt;删除并重新创建这些用户（那样会丢失他们的历史记录、权限和对象归属）。相反，只需在后端为每个账户设置一个本地密码，并强制其在下次登录时重置密码。&lt;/p&gt;
&lt;p&gt;关于 SSO 仅限 Pro 版这一背景，请参阅 &lt;a href="https://docs.defectdojo.com/admin/sso/"&gt;SSO 章节&lt;/a&gt; 和 &lt;a href="https://docs.defectdojo.com/releases/os_upgrading/3.0/#sso-providers-are-available-in-defectdojo-pro-only"&gt;3.0 升级说明&lt;/a&gt;。&lt;/p&gt;</description></item><item><title>多因素身份验证(MFA)</title><link>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__mfa/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://docs.defectdojo.com/zh-hans/admin/user_management/pro__mfa/</guid><description>&lt;p&gt;多因素身份验证在登录时增加了一个额外步骤:在输入密码之后,DefectDojo 会要求您从身份验证器应用中获取一个六位数代码。我们强烈建议在未使用 SSO 的实例上,要求所有用户启用此功能。&lt;/p&gt;
&lt;p&gt;DefectDojo Pro 的 MFA 使用&lt;strong&gt;基于 TOTP 的身份验证器应用&lt;/strong&gt;——Google Authenticator、1Password、Authy,或任何其他可以扫描标准二维码的应用。没有电子邮件或短信选项。&lt;/p&gt;
&lt;h2 id="在您的账户上设置-mfa"&gt;在您的账户上设置 MFA&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;前往 &lt;strong&gt;Connect &amp;gt; Authorization &amp;gt; MFA Settings&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;在&lt;strong&gt;个人多因素身份验证设置(Personal Multi-Factor Authentication Settings)&lt;/strong&gt; 下,点击&lt;strong&gt;设置 MFA(Set Up MFA)&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;使用您的身份验证器应用扫描二维码。如果无法扫描,设置界面也会以文本形式显示密钥,您可以手动将其输入到应用中。&lt;/li&gt;
&lt;li&gt;输入应用显示的六位数代码,然后点击&lt;strong&gt;验证并启用(Verify &amp;amp; enable)&lt;/strong&gt;。&lt;/li&gt;
&lt;li&gt;DefectDojo 会显示您的&lt;strong&gt;恢复代码&lt;/strong&gt;。在继续之前,请将其保存到安全的地方——详见下文。点击&lt;strong&gt;复制代码(Copy codes)&lt;/strong&gt;,保存好后再点击&lt;strong&gt;我已保存,继续(I&amp;rsquo;ve saved them. Continue)&lt;/strong&gt;。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;从这一刻起,MFA 即生效。下次登录时,DefectDojo 会在您输入密码后要求提供代码。&lt;/p&gt;</description></item></channel></rss>