设置用户的权限 (Pro)

DefectDojo Pro 功能。 本页介绍的成员/组/全局角色 RBAC 系统是 DefectDojo Pro 的一部分。开源版 DefectDojo 使用已授权用户模型——有关开源版访问控制,请参阅该页面;如果您正在版本之间迁移,请参阅3.0 升级说明

权限类型简介

各个用户可以被分配以下四种不同类型的权限:

  • 用户可以被分配为产品或产品类型的成员。这使他们能够根据在特定产品上被分配的角色,查看并操作 DefectDojo 中的数据类型(产品类型、产品、测试活动、测试和发现项)。用户可以同时拥有多个产品或产品类型的成员身份,并具有不同级别的访问权限。 ​
  • 用户还可以被分配配置权限,从而能够访问 DefectDojo 中的配置页面。配置权限与产品或产品类型无关。 ​
  • 用户可以被分配全局角色,从而对所有产品和产品类型拥有统一级别的访问权限。 ​
  • 用户可以被设置为超级用户:这是一种管理员级别的角色,可让其控制并访问所有 DefectDojo 数据和配置。

如果您想同时为一组用户分配产品成员身份、配置权限或全局角色,也可以创建组。如果您的 DefectDojo 中用户数量较多(例如某个产品的专职测试团队),使用组功能可能会更方便。

超级用户与全局角色

您的基于角色的访问控制(RBAC)配置中,可能有一部分需要您创建额外的超级用户,或拥有全局角色的用户。

  • 超级用户(管理员)在系统中不受任何限制。他们可以更改所有设置、管理用户,并对所有数据拥有读/写权限。他们还可以更改 DefectDojo 中所有用户的访问规则。超级用户还会收到所有系统问题和警报的通知。
  • 拥有全局角色的用户可以根据其被分配的角色,查看并操作 DefectDojo 中的任意数据类型(产品类型、产品、测试活动、测试和发现项)。有关每种角色及其相关权限的更多信息,请参阅我们的角色简介文章。
  • 用户还可以被分配特定的配置权限,从而能够访问某些 DefectDojo 配置页面。用户默认没有任何配置权限。

默认情况下,新 DefectDojo 实例上创建的第一个账户将拥有超级用户权限。该用户将能够编辑此后所有 DefectDojo 用户的权限。只有现有的超级用户才能添加另一个超级用户,或为用户添加全局角色。

为现有用户添加超级用户或全局角色状态

  1. 在侧边栏导航到 👤 用户 > 用户页面。您将看到 DefectDojo 上所有已注册账户的列表,以及每个账户的活动状态、全局角色和其他相关用户数据。 ​ image

  2. 点击您希望授予超级用户权限的账户名称。这将带您进入该用户的用户页面。 ​

  3. 在其用户页面的默认信息部分,打开 ☰ 菜单并选择编辑。 ​ image

  4. 在编辑用户页面: ​ 若要设置超级用户状态,请勾选位于用户默认信息中的 ☑️ 超级用户状态复选框。 ​ 若要分配全局角色,请从页面底部的全局角色下拉菜单中选择一个。 ​ image

  5. 点击提交以接受这些更改。

产品与产品类型成员身份

默认情况下,在 DefectDojo 上创建的任何新账户都无权查看任何产品级别的数据。需要为其分配他们想要查看和操作的每个产品的成员身份。

  • 产品与产品类型的成员身份只能由超级用户、维护者或所有者配置。
  • 维护者与所有者只能在他们已被分配的产品/产品类型上配置成员身份。
  • 全局维护者与所有者可以在任何产品或产品类型上配置成员身份,超级用户同样可以。

用户在产品级别可以同时拥有两种成员身份:

  • 由其所属产品类型成员身份所赋予的角色(如适用)
  • 其特定于该产品的角色(如果存在)。

如果某用户已被添加为产品类型成员,并且不需要在特定产品上拥有额外级别的权限,则无需再将其添加为产品成员。

添加新成员

  1. 导航到您想为其分配用户的产品或产品类型。您可以从产品 > 所有产品下的列表中选择该产品。

image

  1. 找到成员标题,点击 菜单,然后选择**+ 添加用户**。
  2. 这将带您进入一个可以注册新成员的页面。从下拉的用户菜单中选择一个用户。
  3. 选择您希望该用户在此产品或产品类型上拥有的角色:API 导入者、读取者、编写者、维护者所有者。 ​ image

用户不能在没有角色的情况下被分配为产品或产品类型的成员。如果您不确定要为新用户分配哪个角色,读取者是一个不错的“默认”选项。这样可以在您对其角色做出最终决定之前,保持产品状态的安全。

编辑或删除成员

成员的角色可以在产品或产品类型内进行更改。

产品产品类型页面中,导航到成员标题,点击您想要编辑或删除的用户旁边的 按钮。

image

📝 编辑将带您进入编辑成员界面,您可以在此更改该用户的角色(从 API 导入者、读取者、编写者、维护者所有者更改为其他选项)。

🗑️ 删除将完全移除某用户的成员身份。这不会移除该用户对该产品或产品类型所做的任何贡献或更改。

  • 如果您无法编辑或删除某用户的成员身份( 不可见),这是因为该成员身份是在产品类型级别授予的。
  • 一个用户在某个产品中可以拥有两个级别的成员身份——一个在产品类型级别分配,另一个在产品级别分配。

为拥有相关产品类型角色的用户添加额外的产品角色

如果某用户拥有产品类型级别的角色,他们也会被分配该角色作为该类别下每个产品的成员身份。但是,如果您希望该用户在该产品类型下的某个特定产品上拥有特殊角色,可以在产品级别为其额外授予一个角色。

  1. 在产品页面中,导航到成员标题,点击 菜单,然后选择**+ 添加用户**(就像您要为该产品添加新用户一样)。
  2. 从下拉菜单中选择该用户的姓名,并选择您希望为该用户分配的产品角色。

产品角色会取代用户的标准产品类型角色或全局角色。例如,如果某用户的产品类型角色为读取者,但同时在该产品类型下的某个产品上被指定为所有者,那么他们将仅在该产品上获得额外的所有者权限。

但反过来则不成立。如果某用户的产品类型角色或全局角色为所有者,在某个特定产品上为其分配读取者角色并不会剥夺其所有者权限。角色不能剥夺用户由其他角色获得的权限,只能增加额外的权限。

配置权限

许多配置对话框和 API 端点可以针对用户或用户组启用,而不论其是否为超级用户。这些配置权限允许普通用户访问并参与 DefectDojo 中超出其标准产品或产品角色分配范围之外的部分。

配置权限与特定的产品或产品类型无关——用户无需具备其他状态或产品/产品类型成员身份,即可被分配配置权限。 ​

配置权限列表

  • 凭据管理器: 访问 ⚙️配置 > 凭据管理器页面
  • 开发环境: 管理测试活动 > 环境列表
  • 发现项模板: 访问发现项 > 发现项模板页面
  • :访问 👤用户 > 组页面
  • Jira 实例: 访问 ⚙️配置 > JIRA 页面
  • 语言类型:访问语言类型 API 端点
  • 登录横幅:编辑 ⚙️配置 > 登录横幅页面
  • 公告:访问 ⚙️配置 > 公告
  • 备注类型: 访问 ⚙️配置 > 备注类型页面
  • 产品类型: 不适用
  • 问卷:访问问卷 > 所有问卷页面
  • 问题:访问问卷 > 问题页面
  • 法规:访问 ⚙️配置 > 法规页面
  • SLA 配置: 访问 ⚙️配置 > SLA 配置页面
  • 测试类型: 添加或编辑测试类型(在测试活动 > 测试类型下)
  • 工具配置: 访问**⚙️配置 > 工具类型**页面
  • 工具类型: 访问 ⚙️配置 > 工具类型页面
  • 用户: 访问 👤用户 > 用户页面

为用户添加配置权限

只有超级用户才能为用户添加配置权限

  1. 在侧边栏导航到 👤 用户 > 用户页面。您将看到 DefectDojo 上所有已注册账户的列表,以及每个账户的活动状态、全局角色和其他相关用户数据。 ​ image

  2. 点击您想要编辑的账户名称。 ​

  3. 导航到配置权限列表。该列表位于用户页面的右侧。 ​

  4. 选择您想要添加的用户配置权限。 ​ 有关用户配置权限的详细说明,请参阅我们的权限图表