批量重置用户凭据 (Pro)

DefectDojo Pro 的用户列表允许您一次性为多个用户轮换 API 令牌并强制重置密码——这在定期进行凭据维护或应对疑似凭据泄露事件时非常有用。

这些批量操作仅对超级用户和拥有全局所有者角色的用户可用。如果您不具备这些身份之一,则不会显示选择复选框和批量操作按钮。

选择用户

用户列表中,使用复选框选择一个或多个用户。此时会出现一个包含重置按钮的批量操作栏。每个操作在执行前都会弹出对话框要求您确认。

该操作仅适用于您明确勾选的用户。您不能在批量重置中包含自己的账户:如果您的账户位于所选行中,批量操作按钮将被禁用,并显示警告信息。

重置 API 令牌

重置 API 令牌会为每个所选用户轮换 API 令牌:DefectDojo 会删除该用户现有的令牌并签发一个新令牌。该用户当前的令牌会立即失效,因此任何使用旧令牌的脚本或集成都必须更新为新令牌。

  • 新的令牌值不会显示给作为管理员的您。每个受影响的用户都会收到一条**“API 令牌已重置”**通知,告知他们从界面中获取新令牌(通知的送达方式取决于该用户的通知设置)。

强制重置密码

强制重置密码会为每个所选用户设置下次登录时强制重置密码标志。该用户下次发出请求时,DefectDojo 会将其重定向到更改密码页面,并在其设置新密码之前不允许继续操作。一旦用户完成设置,该标志会自动清除。

请注意此操作不会做以下事情:

  • 不会设置或随机生成临时密码,也不会向您返回任何凭据。
  • 不会向受影响的用户发送电子邮件或通知。由于没有自动通知,请通过其他渠道告知受影响的用户,他们将在下次登录时被提示更改密码。

SSO 用户:与单用户编辑表单(该表单会为通过 SSO 授权的账户禁用强制重置标志)不同,批量操作会将该标志应用于所有所选用户,无论其使用何种身份验证方式。由于 SSO 用户是通过您的身份提供商登录,而非使用 DefectDojo 密码,因此对其强制重置密码通常没有意义——请避免在所选范围中包含仅使用 SSO 登录的用户。