创建新用户 (Open Source)

本页介绍了向 DefectDojo 实例添加新用户时推荐的入职流程。DefectDojo 用户既可以作为标准的、由真人操作的账户,也可以作为服务账户使用。

创建账户的管理员负责将初始凭据(用户名和密码)交付给新用户。

推荐流程

  1. 在 DefectDojo 中创建用户账户(仅限超级用户):

    • 导航到 👤 Users → Users 打开"所有用户"表。
    • 点击 🛠️(交叉扳手和螺丝刀)图标。
    • 输入新用户的姓名和电子邮件地址。
    • 设置一个临时密码。
    • 提交表单。
  2. 根据需要分配权限——产品/产品类型成员身份、配置权限、全局角色,或超级用户身份。详情参见 设置用户的权限。如果新用户没有被分配任何权限,将无法看到任何产品或发现项。

  3. 通过带外方式将凭据发送给新用户(通过电子邮件、团队的聊天工具,或你们平时共享敏感信息的其他方式)。需要包含:

    • DefectDojo 实例的 URL。
    • 用户名(通常是他们的电子邮件地址)。
    • 你刚刚设置的临时密码。
    • 提醒他们在首次登录时应更改密码,并启用 MFA(如果你的实例使用 MFA)。
  4. 新用户登录并轮换凭据。 他们可以:

    • 使用临时密码登录,然后从个人资料菜单中修改密码,或者
    • 使用登录页面上的 **I forgot my password(忘记密码)**链接,直接设置密码而无需使用临时密码。初始账户记录仍然需要那个临时密码才能存在,但如果用户走密码重置流程,就不需要记住它。
  5. 新用户从个人资料菜单中配置 MFA。 对于没有部署在 SSO 之后的实例,我们强烈建议要求所有用户都启用 MFA。

SSO 用户

如果你的实例配置了 SSO,流程会有所不同——用户通常会在首次通过身份提供商登录时自动创建,此后你只需要为他们授予组成员身份或角色即可。

如果你已迁移到开源版 DefectDojo(其中 SSO 仅限 Pro 版),且现有的 SSO 用户无法再登录,请参阅 为 SSO 用户重新启用登录

找回丢失的 MFA 令牌

如果用户无法再访问其 MFA 设备,请参阅连接故障排查指南中的 MFA 找回部分。目前还没有办法在没有 MFA 代码的情况下移除账户上的 MFA——变通方法是为该用户新建一个账户,并重新授予相同的权限。