创建新用户 (Open Source)
本页介绍了向 DefectDojo 实例添加新用户时推荐的入职流程。DefectDojo 用户既可以作为标准的、由真人操作的账户,也可以作为服务账户使用。
创建账户的管理员负责将初始凭据(用户名和密码)交付给新用户。
推荐流程
在 DefectDojo 中创建用户账户(仅限超级用户):
- 导航到 👤 Users → Users 打开"所有用户"表。
- 点击 🛠️(交叉扳手和螺丝刀)图标。
- 输入新用户的姓名和电子邮件地址。
- 设置一个临时密码。
- 提交表单。
根据需要分配权限——产品/产品类型成员身份、配置权限、全局角色,或超级用户身份。详情参见 设置用户的权限。如果新用户没有被分配任何权限,将无法看到任何产品或发现项。
通过带外方式将凭据发送给新用户(通过电子邮件、团队的聊天工具,或你们平时共享敏感信息的其他方式)。需要包含:
- DefectDojo 实例的 URL。
- 用户名(通常是他们的电子邮件地址)。
- 你刚刚设置的临时密码。
- 提醒他们在首次登录时应更改密码,并启用 MFA(如果你的实例使用 MFA)。
新用户登录并轮换凭据。 他们可以:
- 使用临时密码登录,然后从个人资料菜单中修改密码,或者
- 使用登录页面上的 **I forgot my password(忘记密码)**链接,直接设置密码而无需使用临时密码。初始账户记录仍然需要那个临时密码才能存在,但如果用户走密码重置流程,就不需要记住它。
新用户从个人资料菜单中配置 MFA。 对于没有部署在 SSO 之后的实例,我们强烈建议要求所有用户都启用 MFA。
SSO 用户
如果你的实例配置了 SSO,流程会有所不同——用户通常会在首次通过身份提供商登录时自动创建,此后你只需要为他们授予组成员身份或角色即可。
如果你已迁移到开源版 DefectDojo(其中 SSO 仅限 Pro 版),且现有的 SSO 用户无法再登录,请参阅 为 SSO 用户重新启用登录。
找回丢失的 MFA 令牌
如果用户无法再访问其 MFA 设备,请参阅连接故障排查指南中的 MFA 找回部分。目前还没有办法在没有 MFA 代码的情况下移除账户上的 MFA——变通方法是为该用户新建一个账户,并重新授予相同的权限。