操作权限图表 (Pro)
DefectDojo Pro 功能。 本页介绍的成员/组/全局角色 RBAC 系统是 DefectDojo Pro 的一部分。开源版 DefectDojo 使用已授权用户模型——有关开源版访问控制,请参阅该页面;如果您正在版本之间迁移,请参阅3.0 升级说明。
角色权限图表
此图表旨在列出与产品或产品类型相关的所有权限,以及每个角色可用的权限。
以下五种角色是 DefectDojo Pro 的内置角色。它们是锁定的预设角色:其权限在每个实例上都相同,且无法更改。如果您已创建了自定义角色,本图表描述的是这些自定义角色所克隆自的内置角色,而非自定义角色本身。有关角色可被赋予的完整权限目录,请参阅自定义 RBAC 角色。
| 类别 | 权限 | 读取者 | 编写者 | 维护者 | 所有者 | API 导入者 |
|---|---|---|---|---|---|---|
| 产品/产品类型访问 | 查看已分配的产品或产品类型 ¹ | ☑️ | ☑️ | ☑️ | ☑️ | ☑️ |
| 查看嵌套的产品、测试活动、测试、发现项、端点 | ☑️ | ☑️ | ☑️ | ☑️ | ☑️ | |
| 添加新产品(在已分配的产品类型内) ² | ☑️ | ☑️ | ||||
| 删除已分配的产品或产品类型 | ☑️ | |||||
| 产品/产品类型成员身份 | 将用户添加为成员(所有者角色除外) | ☑️ | ☑️ | |||
| 编辑成员角色(所有者角色除外) | ☑️ | ☑️ | ||||
| 编辑成员角色(包括所有者角色) | ☑️ | |||||
| 将自己移出产品/产品类型成员身份 | ☑️ | ☑️ | ☑️ | ☑️ | ||
| 为其他用户添加所有者角色 | ☑️ | |||||
| 编辑组内关联的产品/产品类型成员身份³ | ☑️ | |||||
| 删除组内关联的产品/产品类型成员身份³ | ||||||
| 测试活动(产品内) | 添加、编辑测试活动 | ☑️ | ☑️ | ☑️ | ☑️ | |
| 查看风险接受 ⁴ | ☑️ | ☑️ | ☑️ | |||
| 添加、编辑风险接受 | ☑️ | ☑️ | ☑️ | |||
| 删除测试活动 | ☑️ | ☑️ | ||||
| 测试(产品内) | 添加测试 | ☑️ | ☑️ | ☑️ | ||
| 编辑测试 | ☑️ | ☑️ | ☑️ | ☑️ | ||
| 删除测试 | ☑️ | ☑️ | ||||
| 发现项(产品内) | 添加发现项 | ☑️ | ☑️ | ☑️ | ||
| 编辑发现项 | ☑️ | ☑️ | ☑️ | |||
| 导入、重新导入扫描结果 | ☑️ | ☑️ | ☑️ | ☑️ | ||
| 删除发现项 | ☑️ | ☑️ | ||||
| 添加、编辑、删除发现项组 | ☑️ | ☑️ | ☑️ | |||
| 其他数据(产品内) | 添加、编辑端点 | ☑️ | ☑️ | ☑️ | ||
| 删除端点 | ☑️ | ☑️ | ||||
| 编辑基准 | ☑️ | ☑️ | ☑️ | |||
| 删除基准 | ☑️ | ☑️ | ||||
| 查看备注历史 | ☑️ | ☑️ | ☑️ | ☑️ | ||
| 添加、编辑、删除自己的备注 | ☑️ | ☑️ | ☑️ | ☑️ | ☑️ | |
| 编辑他人的备注 | ☑️ | ☑️ | ☑️ | ☑️ | ||
| 删除他人的备注 | ☑️ | ☑️ |
- 仅在产品级别被分配权限的用户,无法查看该产品所属的产品类型。
- 当在某个产品类型下添加新产品时,所有产品类型级别的用户都会以其产品类型级别的角色被添加为该新产品的成员。
- 希望对组进行更改的用户,还必须拥有编辑组配置权限,并在其希望编辑的组中拥有维护者或所有者的组配置角色。
- 风险接受的可见性由一个与发现项可见性不同的独立最低权限所控制——产品上的读取者可以查看相关的发现项,但无法查看这些发现项所属的风险接受。有关风险接受权限、到期日期行为以及恢复工作流程的详细信息,请参阅风险接受(Pro)。
配置权限图表
每项配置权限都对应软件中的某项特定功能,并附带一组与该功能相关的、用户可执行的操作。
大多数配置权限赋予用户访问界面中特定页面的权限。
| 配置权限 | 查看 ☑️ | 添加 ☑️ | 编辑 ☑️ | 删除 ☑️ |
|---|---|---|---|---|
| 凭据管理器 | 访问**⚙️配置 > 凭据管理器**页面 | 向凭据管理器添加新条目 | 编辑凭据管理器条目 | 删除凭据管理器条目 |
| 开发环境 | 不适用 | 向 🗓️测试活动 > 环境列表添加新的开发环境 | 编辑 🗓️测试活动 > 环境列表中的开发环境 | 从**🗓️测试活动 > 环境**列表中删除开发环境 |
| 发现项模板¹ | 访问发现项 > 发现项模板页面 | 添加发现项模板 | 编辑发现项模板 | 删除发现项模板 |
| 组 | 访问**👤用户 > 组**页面 | 添加新的用户组 | 仅限超级用户 | 仅限超级用户 |
| Jira 实例 | 访问**⚙️配置 > JIRA 页面** | 添加新的 JIRA 配置 | 编辑现有的 JIRA 配置 | 删除 JIRA 配置 |
| 语言类型 | ||||
| 登录横幅 | 不适用 | 不适用 | 编辑登录横幅,位于**⚙️配置 > 登录横幅**下 | 不适用 |
| 公告 | 不适用 | 不适用 | 配置公告,位于**⚙️配置 > 公告**下 | 不适用 |
| 备注类型 | 访问⚙️配置 > 备注类型页面 | 添加备注类型 | 编辑备注类型 | 删除备注类型 |
| 优先级排序引擎 | 访问优先级排序引擎配置页面 | 添加新的优先级排序引擎 | 编辑现有的优先级排序引擎 | 删除优先级排序引擎 |
| 产品类型 | 不适用 | 添加新的产品类型(在产品 > 产品类型下) | 不适用 | 不适用 |
| 问卷 | 访问问卷 > 所有问卷页面 | 添加新问卷 | 编辑现有问卷 | 删除问卷 |
| 问题 | 访问问卷 > 问题页面 | 添加新问题 | 编辑现有问题 | 不适用 |
| 法规 | 不适用 | 在**⚙️配置 > 法规**页面添加法规 | 编辑现有法规 | 删除法规 |
| 调度服务计划 | 访问调度页面 | 仅限超级用户 | 编辑现有计划(更改触发条件、启用/禁用) | 删除计划 |
| SLA 配置 | 访问**⚙️配置 > SLA 配置**页面 | 添加新的 SLA 配置 | 编辑现有的 SLA 配置 | 删除 SLA 配置 |
| 测试类型 | 不适用 | 添加新的测试类型(在测试活动 > 测试类型下) | 编辑现有测试类型 | 不适用 |
| 工具配置 | 访问**⚙️配置 > 工具配置**页面 | 添加新的工具配置 | 编辑现有的工具配置 | 删除工具配置 |
| 工具类型 | 访问**⚙️配置 > 工具类型**页面 | 添加新的工具类型 | 编辑现有的工具类型 | 删除工具类型 |
| 用户 | 访问**👤用户 > 用户**页面 | 向 DefectDojo 添加新用户 | 编辑现有用户 | 删除用户 |
- 访问发现项模板页面还要求该用户拥有编写者、维护者或所有者全局角色。
组配置权限
| 配置权限 | 读取者 | 维护者 | 所有者 |
|---|---|---|---|
| 查看组 | ☑️ | ☑️ | ☑️ |
| 将自己移出组 | ☑️ | ☑️ | ☑️ |
| 编辑组内某成员的角色 | ☑️ | ☑️ | |
| 编辑或删除组中的产品或产品类型成员身份¹ | ☑️ | ☑️ | |
| 将组成员的角色更改为所有者 | ☑️ | ||
| 删除组 | ☑️ |
- 这还要求该用户在其希望编辑的产品或产品类型上至少拥有维护者角色。
上一页
在 Pro 中设置权限下一页
审计日志