统一门户
ZCF 统一门户提供统一登录、管理视角切换、导航访问和访问控制能力。登录后,用户可在同一入口访问首页、云联邦、运维、网络服务、访问控制以及已接入组件页面,并按角色权限查看和管理相关资源。
本章介绍统一门户中的核心概念、统一身份认证启用流程、登录与认证、统一导航方式和访问控制。平台接入、SSO 配置等接入管理操作,请参见 ZCF 云联邦章节。
核心概念
使用 ZCF 统一门户前,建议先了解以下与访问方式、身份认证、身份对象和导航范围相关的概念。
访问与认证
ZCF 以 ZIAM 作为统一身份源,集中保存用户账号和认证信息,并通过 SSO 接入配置向组件下发统一认证配置。完成配置后,用户可通过统一身份认证登录 ZCF,并按权限访问已接入组件。
| 概念 | 说明 |
|---|---|
| 统一门户 | 用户登录 ZCF 后进入的统一访问界面,可切换全局管理和可用区视角。用户可按权限一站式访问已接入组件,使用相关功能。 |
| SSO | 统一认证登录。用户通过统一身份认证入口登录 ZCF 后,可按权限实现跨组件访问。 |
| 统一身份源 | 以 ZIAM 为统一身份源,集中保存用户账号和认证信息,并按配置将身份信息同步到已接入组件,为统一登录、跨组件访问提供身份一致性基础。 |
| SSO 接入配置 | 向已接入组件下发来自 ZIAM 的身份信息和统一认证配置,支持用户使用统一身份认证访问对应组件。 |
| 本地登录 | 使用默认可用区对应的 ZStack Cloud 本地账号登录 ZCF,在统一认证登录暂不可用时提供进入管理界面的登录入口。 |
| 访问控制 | 通过权限分配与角色绑定,控制不同用户可访问的页面、功能、资源及可执行的操作。 |
身份对象
| 概念 | 说明 |
|---|---|
| 用户 | 登录 ZCF 并使用相关功能和资源的人员账号。 |
| 用户组 | 由多个用户组成的身份集合,用于同类用户的集中管理和授权。 |
| 项目 | 项目是面向特定业务或协作目标的身份作用域,用于组织用户、用户组和角色授权。 |
| 角色 | 定义用户可访问的功能和资源范围。角色可直接绑定到用户,也可绑定到用户组、项目或部门后由用户继承。 |
| 组织架构 | 按部门或组织层级管理用户归属关系的结构。 |
访问范围与导航
| 概念 | 说明 |
|---|---|
| 可用区 | ZCF 中用于承载一组资源和功能页面的范围,用户可通过可用区切换,按范围管理资源与功能。 |
| 默认可用区 | 用户登录 ZCF 后默认进入的可用区。 |
| 全局管理 | 面向 ZCF 整体的管理视角,用于承载跨可用区、跨组件的监控运维、组件接入、身份与权限等平台级配置和管理能力。 |
| 统一导航 | 统一门户中的菜单体系。菜单会根据当前管理视角和用户权限展示可访问页面,全局管理和可用区视角下显示的页面可能不同。 |
启用统一身份认证
启用统一身份认证前,请确认以下条件:
- ZCF 和 ZIAM 服务已部署完成,且当前管理员具备全局管理、访问控制和云联邦相关权限。
- 需要统一访问的组件已完成部署,并可被 ZCF 访问。
本任务用于完成统一身份认证的启用配置。管理员准备身份信息和授权关系后,在云联邦中接入组件并下发统一认证配置。完成后,用户可通过统一身份认证入口登录 ZCF,并按权限访问已接入组件。
准备用于统一登录和授权的身份对象。
管理员可进入 全局管理 > 访问控制 > 身份管理,按实际组织和授权方式维护用户、用户组、项目和组织架构。
对象 用途 准备要点 用户 登录 ZCF 并访问资源的账号主体。 按需创建用户,并确认用户状态可用。 用户组 用于同类用户的集中管理和批量授权。 将需要共享同一组权限的用户加入同一用户组。 项目 用于按业务或协作范围组织用户和授权。 按协作边界创建项目,并添加对应用户或用户组。 组织架构 用于按部门或组织层级管理用户归属关系。 按实际组织关系维护部门和用户归属。 创建或确认用于访问控制的角色。
进入 全局管理 > 访问控制 > 身份管理 > 角色,确认已有角色是否满足访问要求;如需自定义权限范围,可创建自定义角色。
角色定义用户可访问的页面、功能和资源范围。后续为用户、用户组、项目或部门绑定角色后,用户即可获得对应权限。
为用户分配访问权限。
根据授权范围选择合适的授权方式。为单个用户授权时,可直接绑定角色;为多名用户授权时,建议通过用户组、项目或部门继承角色。
授权方式 适用场景 处理方式 通过角色为用户授权 单个用户需要独立权限。 进入用户详情,将角色直接绑定到目标用户。 通过用户组为用户授权 多名用户需要共享同一组权限。 为用户组绑定角色,再将用户加入该用户组。 通过项目为用户授权 按业务或协作范围控制权限。 为项目绑定角色,再将用户或用户组加入项目。 通过组织架构继承角色 按部门或组织层级管理权限。 为部门绑定角色,再将用户维护到对应部门。 在云联邦中接入需要统一访问的组件。
进入 全局管理 > 云联邦 > 接入平台,按页面提示新增接入平台并保存配置。保存后,在接入平台列表中确认连接状态正常。
组件接入后,ZCF 才能基于接入关系下发统一认证配置,并在统一门户中展示对应组件入口。
添加 SSO 配置。
进入全局管理 > 云联邦 > SSO配置。首次进入页面时,确认回退认证方式、配置覆盖影响和删除配置前的准备事项,并点击开始配置。
可直接使用系统内置的
Default配置,也可点击添加 SSO 配置创建自定义配置。认证服务器固定为 ZIAM,认证协议固定为 OIDC;请按目标平台类型和身份数据预置方式选择 SCIM、JIT 或同时启用。向已接入组件下发 SSO 配置。
在SSO 配置列表中点击配置名称,进入详情后点击下发配置,再通过+ 添加平台选择目标组件。包含 SCIM 时,还需确认同步范围并完成 SCIM 连接测试。
下发会覆盖目标组件已有的 SSO 配置。下发完成后,在配置详情的平台页签中确认配置状态和同步状态。
使用统一身份认证入口登录 ZCF,并验证组件访问结果。
用户在登录页选择统一身份认证登录。认证通过后进入统一门户,可按权限切换管理视角,并访问已接入组件。
如果用户看不到预期菜单或无法访问组件页面,请确认当前管理视角、组件接入状态、SSO 配置状态和用户授权关系。
完成以上配置后,用户可通过统一身份认证登录 ZCF。统一门户会根据当前管理视角、组件接入状态和用户权限展示可访问页面。
如果需要调整用户访问范围,可在访问控制中查看用户权限来源,并到对应用户、用户组、项目、角色或组织架构中调整授权。
登录与认证
完成 ZCF 安装部署后,在浏览器中访问 ZCF UI 地址,进入登录页。用户可根据环境认证配置选择统一身份认证登录或本地登录。
| 登录方式 | 适用场景 |
|---|---|
| 统一身份认证登录 | 适用于已接入 ZIAM 统一认证的环境。用户完成认证后进入统一门户;访问控制等全局身份管理页面需通过该入口登录后使用。 |
| 本地登录 | 适用于使用默认可用区本地账号访问,或 SSO 暂不可用时进入管理界面。 |
本地登录
本地登录使用默认可用区对应的 ZStack Cloud 本地账号体系。该登录方式下包含账户登录和租户登录页签。管理员通常使用账户登录进入管理界面;租户用户可根据环境中的租户账号配置选择租户登录。
- 在登录页选择本地登录。
- 根据账号类型选择账户登录或租户登录。
- 输入本地账号和密码。
- 点击登录。
- 登录成功后,进入 ZCF 统一门户。
统一身份认证登录
完成 SSO 接入后,用户可在登录页选择统一身份认证登录,通过 ZIAM 完成身份认证。
- 在登录页选择统一身份认证登录。
- 点击统一身份认证登录。
- 按页面提示完成账号认证。
- 认证通过后,进入 ZCF 统一门户。
SSO 登录依赖基于 ZIAM 的 SSO 配置。若当前环境尚未完成 SSO 接入,请使用本地登录或联系管理员完成认证配置。
统一导航与访问
登录 ZCF 后,用户可在统一门户中切换管理视角,并按角色权限从菜单进入首页、云联邦、访问控制、运维、网络服务等页面。
本节介绍管理视角切换、首页访问、已接入组件页面的访问方式,以及菜单不可用时的确认方法。
切换管理视角
登录后,用户可在默认可用区和全局管理之间切换。默认可用区用于查看和管理当前可用区范围内的资源与租户相关对象;全局管理用于访问首页、云联邦、访问控制、运维和网络服务等全局页面。
| 视角 | 说明 |
|---|---|
| 默认可用区 | 查看或管理当前可用区范围内的资源、用户和租户相关对象。 |
| 全局管理 | 访问首页、仪表盘与报表、运维、云联邦、访问控制、ZNS 网络中心等全局页面。 |
- 登录 ZCF。
- 在主菜单右上角切换至 全局管理。
- 在全局管理视角下,按需进入 首页、仪表盘与报表、运维、云联邦、访问控制 或 ZNS 网络中心。
- 如需返回当前可用区范围内的资源和租户相关页面,可在同一位置切换回默认可用区。
进入首页
首页位于全局管理视角下,用于查看 ZCF 的全局总览。首页中的资源、健康、容量和性能数据与产品接入和数据采集状态有关;如尚未接入基础设施组件,相关数据可能为空。
- 登录 ZCF。
- 在主菜单右上角切换至 全局管理。
- 在主菜单中点击 首页。
访问已接入组件
用户可在统一门户中访问 ZCF 功能和已接入组件页面。访问前,请先确认当前管理目标和管理视角。
访问路径
| 目标 | 页面 | 访问说明 |
|---|---|---|
| 查看全局总览 | 首页 | 切换至全局管理后,可进入首页查看整体资源与运行状态。 |
| 接入和管理组件 | ZCF 云联邦 | 切换至全局管理后,可进入云联邦相关页面。 |
| 查看可观测数据 | 仪表盘与报表 / 运维 | 切换至全局管理后,可进入仪表盘与报表、运维等页面。 |
| 管理网络资源 | ZNS 网络中心 | 切换至全局管理后,可进入 ZNS 网络中心。 |
访问限制
统一门户仅展示当前环境中可用且当前用户有权限访问的页面。组件未部署、未接入、未授权或状态不可用时,相关页面可能不会显示;用户通过历史链接或直接输入地址访问时,也可能无法进入页面。
若需要访问某个组件,请确认该组件已完成部署、接入和授权,并确认当前账号具备访问权限。
确认菜单是否可用
在统一门户中,如果未看到预期菜单,或进入菜单后无法访问页面、执行操作,请确认以下项目。
| 检查项 | 说明 |
|---|---|
| 管理视角 | 部分菜单仅在全局管理视角或指定可用区视角下显示。请先切换到需要访问的功能所在视角。 |
| 登录方式 | 访问控制相关页面需通过统一身份认证登录进入。使用本地登录时,相关菜单或页面可能不可用。 |
| 组件可用性 | 相关组件未部署、未接入或状态不可用时,菜单可能不显示,或页面无法正常访问。 |
| 接入状态 | 需要通过 ZCF 云联邦接入后才能使用的资源或数据,可能在完成接入后才完整显示。 |
| 授权状态 | 授权不可用、过期或未覆盖需要访问的能力时,相关菜单或操作可能不可用。 |
| 用户权限 | 当前账号无权限访问的菜单可能不显示;已进入页面后,也可能无法执行无权限的操作。 |
如需访问云联邦、访问控制、运维或网络服务等全局页面,请先切换至全局管理视角;如果相关菜单仍不可用,再确认登录方式、组件可用性、接入状态、授权和账号权限。
访问控制
访问控制为 ZCF 及已接入平台提供统一的身份和角色关系管理。管理员可集中管理用户、用户组、项目、角色和组织架构,并通过直接绑定或所属关系为用户分配角色。
访问控制维护统一身份信息及角色绑定关系。已接入平台根据自身权限体系解释角色,并决定用户最终可访问的功能和资源。
了解访问控制
开始配置前,先确认访问控制的入口条件,并了解各身份对象在授权关系中的作用。根据授权目标选择用户、用户组、项目或组织架构,有助于减少重复配置并统一维护角色关系。
用户、用户组、项目、角色和组织架构在访问控制中统一维护,并作为接入平台使用的身份主数据。身份数据由 ZCF 单向同步至接入平台;接入平台不反向修改或覆盖这些身份主数据。
入口与权限
| 项目 | 说明 |
|---|---|
| 登录方式 | 通过统一身份认证登录进入 ZCF。 |
| 管理视角 | 访问控制位于全局管理视角下。 |
| 账号权限 | 当前用户需具备访问控制权限。 |
| 功能入口 | 进入 全局管理 > 访问控制。访问控制侧栏包含概览、用户、用户组、项目、角色和组织架构。 |
管理对象
| 对象 | 用途 |
|---|---|
| 用户 | 维护登录 ZCF 和接入平台的账号主体,以及用户状态、所属关系和直接角色。 |
| 用户组 | 组织具有相同职责或授权需求的多个用户,便于统一维护角色和项目关系。 |
| 项目 | 围绕同一业务或协作范围组织用户和用户组,并统一维护项目角色。 |
| 角色 | 作为访问控制与接入平台之间传递授权关系的对象,可绑定到用户、用户组、项目或部门。 |
| 组织架构 | 按照稳定的部门层级维护用户归属关系,并支持按部门统一维护角色。 |
查看访问控制概览
访问控制概览展示用户、用户组、项目和角色的数量、当前账号的登录信息及常用操作入口。
使用具备访问控制权限的账号,通过统一身份认证登录进入 ZCF。
切换至全局管理视角。
进入 访问控制 > 概览。
查看身份对象统计和访问控制入口。
项目 说明 用户 当前可被 ZCF 识别和管理的账号主体。 用户组 用于批量组织用户并承载角色授权的用户集合。 项目 用于组织身份域内成员协作和角色授权的范围。 角色 可绑定到用户、用户组、项目或部门,并由接入平台解释的角色对象。 按需通过快捷入口创建用户、用户组、项目或角色,或进入组织架构页面维护部门关系。
如果未看到访问控制菜单,请确认当前账号已通过统一身份认证登录,且具备访问控制权限。
了解角色、授权关系与权限边界
访问控制维护角色对象及其与用户、用户组、项目或部门之间的绑定关系。用户加入用户组、项目或部门后,可获得对应对象绑定的角色。查看角色来源,有助于判断应在哪个对象中调整授权。
角色来源
| 来源 | 说明 |
|---|---|
| 直接绑定 | 角色直接绑定到用户,用户可获得该角色。 |
| 随用户组继承 | 用户加入用户组后,继承该用户组绑定的角色。 |
| 随项目继承 | 用户直接加入项目,或通过用户组加入项目后,继承该项目绑定的角色。 |
| 随部门继承 | 用户归属到部门后,继承该部门绑定的角色。 |
权限边界
在访问控制中创建自定义角色时,只需设置角色名称和简介,不能配置页面权限、功能权限或资源范围。已接入平台会根据自身权限体系映射并解释角色,并决定用户最终可访问的资源和功能。
接入平台中的业务权限和资源管理配置仍由对应平台维护;访问控制不会替代各平台自身的业务权限管理。
选择授权方式
根据授权对象、用户范围和协作方式选择授权路径。角色应在绑定前准备完成;部门、用户组和项目可先创建,再在创建用户时一次性设置所属关系。
| 授权目标 | 适用场景 | 推荐准备顺序 |
|---|---|---|
| 为单个用户授权 | 用户需要独立于其他用户的角色。 | 角色 → 用户 |
| 为一组用户统一授权 | 多名用户承担相同职责,需要统一维护角色。 | 角色 → 用户组 → 用户 |
| 按组织层级授权 | 用户需要按照部门归属继承角色。 | 角色 → 部门 → 用户 |
| 按项目范围授权 | 用户或用户组需要围绕同一业务范围协作。 | 角色 → 用户或用户组 → 项目 |
| 初始化完整身份关系 | 首次配置访问控制,需要建立完整的身份和授权关系。 | 角色 → 部门 → 用户组 → 项目 → 用户 → 查看角色来源 |
访问控制负责维护角色对象和绑定关系。用户在接入平台中最终可访问的功能和资源,取决于接入平台对角色的映射和权限配置。
准备角色
绑定角色前,先确认接入平台可识别的角色。优先查看系统角色;现有系统角色不能满足映射要求时,再创建自定义角色。
系统角色与自定义角色
| 角色类型 | 说明 |
|---|---|
| 系统角色 | 由系统预置,用于与接入平台角色进行映射。 |
| 自定义角色 | 由管理员根据接入平台的映射要求创建。 |
准备顺序
先查看系统角色并确认其是否符合接入平台的映射要求。需要自定义角色时,创建角色并完成接入平台侧的映射,再将角色绑定到用户、用户组、项目或部门。
查看系统角色
系统角色由系统预置,用于与接入平台的角色进行映射。准备授权关系前,可先确认是否已有符合要求的系统角色。
- 进入 全局管理 > 访问控制 > 角色。
- 在角色列表中,将来源筛选为系统。
- 搜索目标角色,并进入角色详情页。
- 查看角色名称、简介和审计记录,确认角色符合接入平台的映射要求。
系统角色不支持编辑或删除。
创建自定义角色
已确认目标接入平台支持映射该自定义角色,并已确定角色名称。
当接入平台需要映射系统角色列表之外的角色时,可在访问控制中创建自定义角色。
进入 全局管理 > 访问控制 > 角色。
点击创建角色。
填写角色信息。
配置项 说明 名称 输入便于识别角色用途的名称,最多 128 个字符。 简介 输入角色用途或适用范围,最多 256 个字符。 点击确定。
创建自定义角色不会在接入平台中自动生成页面权限、功能权限或资源范围。完成接入平台侧的角色映射后,再将角色绑定到用户、用户组、项目或部门。
管理自定义角色
编辑自定义角色的名称和简介,或删除不再使用的自定义角色。
进入 全局管理 > 访问控制 > 角色。
在角色列表中搜索目标角色。
确认角色来源为自定义,并进入角色详情页。
按需执行管理操作。
- 修改角色名称或简介时,点击更多操作,选择编辑,修改信息后保存。
- 删除角色时,先解除该角色与用户、用户组、项目或部门之间不再需要的绑定关系,再点击更多操作,选择删除并确认。
Warning: 删除角色前,系统会检查该角色是否仍绑定到用户、用户组、项目或部门,以及接入平台是否仍保留该角色的映射。存在上述关联时,删除操作将被拒绝。角色删除后无法恢复,但历史审计记录仍会保留。
按组织架构管理用户和授权
选择按组织架构授权后,先按照实际组织层级创建部门并绑定角色,再将用户设置为对应部门的直属用户。
部门、直属用户与角色
部门可包含子部门和直属用户。绑定到部门的角色对该部门的直属用户生效;需要确认用户获得的部门角色时,可在用户详情中查看角色来源。
未分组
未分组为系统预置部门,用于存放未分配部门的用户。该部门不支持编辑、移动、删除、添加子部门或绑定角色。用户加入其他部门后,会自动从未分组中移除。
创建部门
创建部门并设置层级关系,以便按组织架构维护用户归属和角色。
如需在创建部门时绑定角色,请先准备可用角色。
进入 全局管理 > 访问控制 > 组织架构。
点击创建部门。
配置部门参数。
配置项 说明 上级部门 按需选择上级部门。未选择时,部门将创建在组织架构的顶层。 名称 输入部门名称,最多 128 个字符,且不能与现有部门名称重复。 简介 输入部门职责或适用范围,最多 256 个字符。 角色 按需选择需要绑定到部门的角色。 点击确定。
同时绑定角色时,系统会先创建部门,再设置角色关系。如果页面提示创建失败,请先返回组织架构确认部门是否已创建,再进入部门详情补充未成功的角色,避免重复提交。
部门创建完成后,可在组织架构中维护直属用户、角色和部门层级。
维护部门、直属用户和角色
维护部门信息和层级、直属用户及部门角色。
进入 全局管理 > 访问控制 > 组织架构。
在组织架构树中选择目标部门。
按需维护部门。
操作 说明 直属用户 在直属用户页签中添加或移除用户。 角色 在角色页签中绑定或解绑角色。 审计 在审计页签中查看部门、直属用户和角色关系的变更记录。 添加子部门 在当前部门下创建子部门。 编辑名称简介 修改部门名称或简介。 移动部门 为当前部门选择新的上级部门。不能将当前部门或其子部门选择为上级部门。 删除 删除当前部门及其所有子部门。 保存变更,并确认组织架构或详情页中的信息已更新。
如需确认某个用户是否已获得部门角色,进入用户详情的角色页签查看角色来源。
未分组不支持编辑、移动、删除、添加子部门或绑定角色。需要让用户获得部门角色时,请先将用户加入其他部门。
Warning: 删除部门会同时删除其下所有子部门,相关用户会自动移入未分组。删除前请确认部门层级和用户归属。
为一组用户统一授权
选择用户组授权后,先创建用户组并绑定角色,再将具有相同授权需求的用户加入该用户组。用户组也可加入项目,使组内用户参与项目授权。
关系生效方式
绑定到用户组的角色对当前组内用户生效。用户加入用户组后,可获得用户组绑定的角色;用户退出用户组后,不再通过该用户组获得角色。
用户组加入项目后,组内用户还可获得该项目绑定的角色。需要调整这类角色时,应维护用户组与项目的关系,或维护项目绑定的角色。
创建用户组
如需在创建用户组时绑定角色或关联项目,请先准备可用角色或项目。
当多个用户需要共享相同的项目范围或角色权限时,可创建用户组进行统一维护。
进入 全局管理 > 访问控制 > 用户组。
点击创建用户组。
配置用户组参数。
配置项 说明 名称 输入用户组名称,最多 128 个字符,且不能与现有用户组名称重复。建议按部门、岗位或业务职责命名。 简介 输入用户组用途或适用成员,最多 256 个字符。 用户 按需选择需要加入用户组的用户。 项目 按需选择用户组需要加入的项目。 角色 按需选择需要绑定到用户组的角色。 点击确定。
同时设置用户、项目或角色时,系统会先创建用户组,再依次设置相关关系。如果页面提示创建失败,请先返回用户组列表确认用户组是否已创建,再进入详情页补充未成功的关系,避免重复提交。
用户组创建完成后,可在用户组详情中继续维护用户、项目和角色。用户加入用户组后,可获得该用户组绑定的角色。
维护用户组成员、项目和角色
在用户组详情中集中维护成员、项目和角色,统一调整组内用户的授权关系。
进入 全局管理 > 访问控制 > 用户组。
搜索目标用户组,并进入用户组详情页。
按需维护用户组成员、项目和角色。
页签 说明 用户 添加或移除用户组成员。 项目 将用户组加入项目,或从项目中移除用户组。 角色 为用户组绑定或解绑角色。 审计 查看用户组成员和角色授权的变更记录。 保存变更,并确认详情页中的成员、项目或角色已更新。
如需修改名称或简介,点击更多操作,选择编辑,修改后保存。
如需删除用户组,确认用户不再需要通过该用户组获得角色或加入项目,再点击更多操作,选择删除并确认。
如需确认某个用户是否已获得用户组角色,进入用户详情的角色页签查看角色来源。
用户组关系更新后,组内用户可获得当前用户组或关联项目绑定的角色。
删除用户组不会删除组内用户、关联项目或角色,但用户组建立的成员和授权关系将不再生效。
按项目范围管理成员和授权
选择项目授权后,先创建项目并绑定角色,再将用户或用户组加入项目。项目中的直接用户和用户组成员均可成为项目的有效成员。
成员与角色
项目绑定的角色对项目内有效成员生效。用户可直接加入项目,也可随用户组加入项目;用户或用户组退出项目后,不再通过该项目获得角色。
项目边界
访问控制中的项目只维护身份域内的成员和角色授权,不维护 Cloud 等已接入平台侧的资源、配额、区域归属或项目扩展属性。
创建项目
如需在创建项目时添加成员或绑定角色,请先准备可用用户、用户组或角色。
当一组用户需要围绕同一业务或协作目标获得权限时,可创建项目,并通过项目成员和角色控制访问边界。
进入 全局管理 > 访问控制 > 项目。
点击创建项目。
配置项目参数。
配置项 说明 名称 输入项目名称,最多 128 个字符,且不能与现有项目名称重复。建议使用能够标识业务、团队或协作目标的名称。 简介 输入项目用途或成员范围,最多 256 个字符。 用户 按需选择需要直接加入项目的用户。 用户组 按需选择需要加入项目的用户组。 角色 按需选择需要绑定到项目的角色。 点击确定。
同时设置用户、用户组或角色时,系统会先创建项目,再依次设置相关关系。如果页面提示创建失败,请先返回项目列表确认项目是否已创建,再进入详情页补充未成功的关系,避免重复提交。
项目创建完成后,可在项目详情中继续维护成员和角色。加入项目的用户或用户组可获得项目绑定的角色。
维护项目成员和角色
维护项目关联的用户、用户组和角色,使项目授权关系与实际协作关系保持一致。
进入 全局管理 > 访问控制 > 项目。
搜索目标项目,并进入项目详情页。
按需维护项目成员和角色。
页签 说明 用户 添加或移除项目用户。 用户组 添加或移除项目用户组。 角色 为项目绑定或解绑角色。 审计 查看项目成员和角色授权的变更记录。 保存变更,并确认详情页中的成员或角色已更新。
如需修改名称或简介,点击更多操作,选择编辑,修改后保存。
如需删除项目,确认成员不再需要通过该项目获得角色,再点击更多操作,选择删除并确认。
如需确认某个用户是否已获得项目角色,进入用户详情的角色页签查看角色来源。
项目关系更新后,项目内有效成员可获得当前项目绑定的角色。
删除项目不会删除项目内的用户、用户组或角色,但项目建立的成员和授权关系将不再生效。
创建和管理用户
确定用户所需的授权方式后,可创建用户并设置所属关系。创建用户时可同时将用户加入用户组、项目或部门,也可直接绑定角色;这些关系可在用户创建后继续维护。
配置顺序
创建用户前,先准备需要关联的角色、部门、用户组或项目。用户创建后,可在用户详情中维护所属关系和直接角色,并通过角色来源确认用户获得角色的路径。
用户状态
需要暂时阻止用户登录时,可禁用用户并保留已有所属关系和角色;需要恢复访问时,可重新启用用户。账号不再使用时,再删除用户。
创建用户并设置所属关系
创建统一身份账号,并设置用户所属的用户组、项目、部门和角色。
如需在创建用户时设置完整的所属关系和角色,请先准备所需用户组、项目、部门和角色。
进入 全局管理 > 访问控制 > 用户。
点击创建用户。
按页面提示填写用户信息。
配置项 说明 用户名 输入 2-64 个字符,仅可使用字母、数字、连字符(-)、下划线(_)和句点(.),不能包含空格,且不能与现有用户名重复。建议使用组织内统一的账号命名规则。 显示名 输入用于展示和识别用户的名称,最多 128 个字符。 密码 输入 8-32 位初始密码。 确认密码 再次输入初始密码,两次输入必须一致。 简介 按需输入用户职责等信息,最多 256 个字符。 手机号码 按需选择国际区号并输入手机号码。完整号码不能超过 15 位。 邮箱 按需输入有效邮箱地址,最多 254 个字符。 用户组 按需选择用户需要加入的用户组。 项目 按需选择用户需要直接加入的项目。 部门 按需选择用户的直属部门。 角色 按需选择直接绑定到用户的角色。用户已通过用户组、项目或部门获得的角色无需重复选择。 点击确定。
同时设置用户组、项目、部门或角色时,系统会先创建用户,再依次设置相关关系。如果页面提示创建失败,请先返回用户列表确认用户是否已创建,再进入用户详情补充未成功的关系,避免重复提交。
在用户列表中确认用户状态为启用。
用户创建完成后,可进入用户详情维护所属关系和直接角色,并查看通过用户组、项目或部门获得的角色。
维护用户所属关系和直接角色
根据用户职责变化,调整其所属用户组、项目和部门,或直接绑定和解绑角色。
进入 全局管理 > 访问控制 > 用户。
搜索目标用户,并进入用户详情页。
如需维护用户信息,点击更多操作,选择编辑或修改密码,完成修改后保存。
点击更多操作,按需选择关系设置操作。
操作 说明 用户组设置 调整用户所属的用户组。用户可获得所属用户组绑定的角色。 项目设置 调整用户直接加入的项目。用户可获得项目绑定的角色。 部门设置 调整用户直属部门。用户可获得部门绑定的角色。 角色设置 调整直接绑定到用户的角色。 保存变更。
在用户详情的角色页签中确认角色及其来源。
启用、禁用或删除用户
用户暂时不应访问 ZCF 时,可禁用用户并保留身份关系;需要恢复访问时,可重新启用用户。账号不再使用时,可删除用户。删除后,用户不再显示在用户列表和相关资源的用户选择器中,当前页面不提供恢复入口。
进入 全局管理 > 访问控制 > 用户。
在用户列表中搜索目标用户。需要同时操作多个用户时,选中目标用户后点击批量操作。
根据管理目标执行操作。
操作 适用场景 禁用用户 暂停账号登录和访问,并使当前登录会话失效;保留用户所属关系、角色和审计记录。 启用用户 恢复账号使用。用户可继续按已有授权访问 ZCF 和已接入组件。 删除用户 删除不再使用的统一身份账号。删除后,该用户不再显示在用户列表和相关资源的用户选择器中。删除前应确认该账号不再需要登录 ZCF 或已接入组件。 按页面提示确认操作。
在用户列表或审计记录中确认操作结果。
禁用用户后,该用户无法继续登录,当前登录会话也会失效;重新启用后,用户原有的所属关系和角色仍会保留。
批量启用、禁用或删除用户时,各用户会分别处理。部分操作失败时,请根据页面显示的失败明细重新处理对应用户。
Warning: 当前页面不提供已删除用户的恢复入口。只需临时阻止用户登录时,请使用禁用。
查看和调整用户获得的角色
调整用户获得的角色前,先在用户详情中查看角色来源。角色直接绑定到用户时,可在当前用户中调整;角色来自用户组、项目或部门时,应在对应来源对象中调整绑定关系。
仅需影响当前用户时,可直接绑定或解绑角色;需要统一调整多个用户时,应修改共同来源对象上的角色。
直接为用户绑定角色
已准备可用于授权的角色。如需新建角色,请参见创建自定义角色。
当单个用户需要独立角色时,可直接为用户绑定角色。该方式只影响当前用户,适合临时授权、个别账号授权或少量账号调整。
- 进入 全局管理 > 访问控制 > 用户。
- 搜索目标用户,并进入用户详情页。
- 打开角色页签,点击绑定角色。
- 选择目标角色,并确认该角色已在接入平台中完成所需的权限映射。
- 保存变更,并确认用户详情中已显示该角色。
- 如需追踪授权来源,打开审计页签查看变更记录。
如果同一类用户需要相同角色,建议将角色绑定到用户组,再将用户加入用户组。
查看用户角色来源
查看用户直接绑定或通过用户组、项目和部门获得的角色,确定需要调整的授权关系。
进入 全局管理 > 访问控制 > 用户。
搜索目标用户,并进入用户详情页。
打开角色页签,查看用户直接绑定或通过其他对象获得的角色。
根据角色来源判断调整入口。
角色来源 调整入口 直接绑定 在用户详情的角色页签中调整。 用户组 进入对应用户组详情,调整用户组成员或用户组绑定的角色。 项目 进入对应项目详情,调整项目成员或项目绑定的角色。 部门 进入组织架构,调整部门用户或部门绑定的角色。 打开审计页签,查看用户组、项目和角色等关系的变更记录。
