创建新用户 (Pro)

本页介绍了将新用户添加到 DefectDojo 实例的推荐入职工作流程。DefectDojo 用户既可以作为标准的、由人工操作的账户使用,也可以作为服务账户使用。

创建账户的管理员负责将初始凭据(用户名和密码)提供给新用户。

推荐工作流程

  1. 在 DefectDojo 中创建用户账户(仅限超级用户):

    • 导航到 👤 用户(Users) → ➕ 新建用户(New User)
    • 输入新用户的姓名和电子邮件地址。
    • 设置一个临时密码。
    • 提交表单。
  2. 根据需要分配权限——产品/产品类型成员资格、配置权限、全局角色或超级用户状态。详情请参见设置用户的权限。没有任何分配的新用户将无法查看任何产品或发现项。

  3. 通过带外方式将凭据发送给新用户(通过电子邮件、团队的聊天工具,或您通常用来共享机密信息的其他方式)。应包含:

    • DefectDojo 实例的 URL。
    • 用户名(通常是其电子邮件地址)。
    • 您刚设置的临时密码。
    • 一条提示,告知其应在首次登录时更改密码并启用 MFA(如果您的实例使用 MFA)。
  4. **新用户登录并轮换凭据。**他们可以选择:

    • 使用临时密码登录,然后从个人资料菜单中更改密码;或者
    • 使用登录页面上的忘记密码链接,直接设置密码而无需使用临时密码。初始账户记录的存在仍需要临时密码,但如果用户使用密码重置流程,则无需记住该密码。
  5. **新用户从其个人资料菜单配置 MFA。**我们强烈建议在未使用 SSO 的实例上,要求所有用户启用 MFA。

SSO 用户

如果您的实例配置了 SSO,工作流程会有所不同——用户通常在首次通过身份提供商登录时创建,您之后只需为其授予组成员资格或角色。

从丢失的 MFA 令牌中恢复

如果用户无法访问其 MFA 设备,可以使用注册时颁发的恢复代码之一登录。如果这些代码也丢失了,拥有服务器访问权限的管理员可以使用 python manage.py remove_mfa --username <username> 从账户中清除 MFA,之后用户可以使用密码登录并重新注册——其权限和历史记录会被保留,因此无需创建替代账户。

有关完整的恢复选项,请参见多因素身份验证;另请注意,访问 Cloud Manager 本身是另一回事——请参见连接故障排查指南