统一门户
ZCF 统一门户提供统一登录、管理视角切换、导航访问和访问控制能力。登录后,用户可在同一入口访问首页、云联邦、运维、网络服务、访问控制以及已接入组件页面,并按角色权限查看和管理相关资源。
本章介绍统一门户中的核心概念、统一身份认证启用流程、登录与认证、统一导航方式和访问控制。平台接入、SSO 配置等接入管理操作,请参见 ZCF 云联邦章节。
核心概念
使用 ZCF 统一门户前,建议先了解以下与访问方式、身份认证、身份对象和导航范围相关的概念。
访问与认证
ZCF 以 ZIAM 作为统一身份源,集中保存用户账号和认证信息,并通过 SSO 接入配置向组件下发统一认证配置。完成配置后,用户可通过统一身份认证登录 ZCF,并按权限访问已接入组件。
| 概念 | 说明 |
|---|---|
| 统一门户 | 用户登录 ZCF 后进入的统一访问界面,可切换全局管理和可用区视角。用户可按权限一站式访问已接入组件,使用相关功能。 |
| SSO | 统一认证登录。用户通过统一身份认证入口登录 ZCF 后,可按权限实现跨组件访问。 |
| 统一身份源 | 以 ZIAM 为统一身份源,集中保存用户账号和认证信息,并按配置将身份信息同步到已接入组件,为统一登录、跨组件访问提供身份一致性基础。 |
| SSO 接入配置 | 向已接入组件下发来自 ZIAM 的身份信息和统一认证配置,支持用户使用统一身份认证访问对应组件。 |
| 本地登录 | 使用默认可用区对应的 ZStack Cloud 本地账号登录 ZCF,在统一认证登录暂不可用时提供进入管理界面的登录入口。 |
| 访问控制 | 通过权限分配与角色绑定,控制不同用户可访问的页面、功能、资源及可执行的操作。 |
身份对象
| 概念 | 说明 |
|---|---|
| 用户 | 登录 ZCF 并使用相关功能和资源的人员账号。 |
| 用户组 | 由多个用户组成的身份集合,用于同类用户的集中管理和授权。 |
| 项目 | 项目是面向特定业务或协作目标的身份作用域,用于组织用户、用户组和角色授权。 |
| 角色 | 定义用户可访问的功能和资源范围。角色可直接绑定到用户,也可绑定到用户组、项目或部门后由用户继承。 |
| 组织架构 | 按部门或组织层级管理用户归属关系的结构。 |
访问范围与导航
| 概念 | 说明 |
|---|---|
| 可用区 | ZCF 中用于承载一组资源和功能页面的范围,用户可通过可用区切换,按范围管理资源与功能。 |
| 默认可用区 | 用户登录 ZCF 后默认进入的可用区。 |
| 全局管理 | 面向 ZCF 整体的管理视角,用于承载跨可用区、跨组件的监控运维、组件接入、身份与权限等平台级配置和管理能力。 |
| 统一导航 | 统一门户中的菜单体系。菜单会根据当前管理视角和用户权限展示可访问页面,全局管理和可用区视角下显示的页面可能不同。 |
启用统一身份认证
启用统一身份认证前,请确认以下条件:
- ZCF 和 ZIAM 服务已部署完成,且当前管理员具备全局管理、访问控制和云联邦相关权限。
- 需要统一访问的组件已完成部署,并可被 ZCF 访问。
本任务用于完成统一身份认证的启用配置。管理员准备身份信息和授权关系后,在云联邦中接入组件并下发统一认证配置。完成后,用户可通过统一身份认证入口登录 ZCF,并按权限访问已接入组件。
完成以上配置后,用户可通过统一身份认证登录 ZCF。统一门户会根据当前管理视角、组件接入状态和用户权限展示可访问页面。
如果需要调整用户访问范围,可在访问控制中查看用户权限来源,并到对应用户、用户组、项目、角色或组织架构中调整授权。
登录与认证
完成 ZCF 安装部署后,在浏览器中访问 ZCF UI 地址,进入登录页。用户可根据环境认证配置选择统一身份认证登录或本地登录。
| 登录方式 | 适用场景 |
|---|---|
| 统一身份认证登录 | 适用于已接入 ZIAM 统一认证的环境。用户完成认证后进入统一门户;访问控制等全局身份管理页面需通过该入口登录后使用。 |
| 本地登录 | 适用于使用默认可用区本地账号访问,或 SSO 暂不可用时进入管理界面。 |
本地登录
本地登录使用默认可用区对应的 ZStack Cloud 本地账号体系。该登录方式下包含账户登录和租户登录页签。管理员通常使用账户登录进入管理界面;租户用户可根据环境中的租户账号配置选择租户登录。
- 在登录页选择本地登录。
- 根据账号类型选择账户登录或租户登录。
- 输入本地账号和密码。
- 点击登录。
- 登录成功后,进入 ZCF 统一门户。
统一身份认证登录
完成 SSO 接入后,用户可在登录页选择统一身份认证登录,通过 ZIAM 完成身份认证。
- 在登录页选择统一身份认证登录。
- 点击统一身份认证登录。
- 按页面提示完成账号认证。
- 认证通过后,进入 ZCF 统一门户。
统一导航与访问
登录 ZCF 后,用户可在统一门户中切换管理视角,并按角色权限从菜单进入首页、云联邦、访问控制、运维、网络服务等页面。
本节介绍管理视角切换、首页访问、已接入组件页面的访问方式,以及菜单不可用时的确认方法。
切换管理视角
登录后,用户可在默认可用区和全局管理之间切换。默认可用区用于查看和管理当前可用区范围内的资源与租户相关对象;全局管理用于访问首页、云联邦、访问控制、运维和网络服务等全局页面。
| 视角 | 说明 |
|---|---|
| 默认可用区 | 查看或管理当前可用区范围内的资源、用户和租户相关对象。 |
| 全局管理 | 访问首页、仪表盘与报表、运维、云联邦、访问控制、ZNS 网络中心等全局页面。 |
- 登录 ZCF。
- 在主菜单右上角切换至 全局管理。
- 在全局管理视角下,按需进入 首页、仪表盘与报表、运维、云联邦、访问控制 或 ZNS 网络中心。
- 如需返回当前可用区范围内的资源和租户相关页面,可在同一位置切换回默认可用区。
进入首页
首页位于全局管理视角下,用于查看 ZCF 的全局总览。首页中的资源、健康、容量和性能数据与产品接入和数据采集状态有关;如尚未接入基础设施组件,相关数据可能为空。
- 登录 ZCF。
- 在主菜单右上角切换至 全局管理。
- 在主菜单中点击 首页。
访问已接入组件
用户可在统一门户中访问 ZCF 功能和已接入组件页面。访问前,请先确认当前管理目标和管理视角。
访问路径
| 目标 | 页面 | 访问说明 |
|---|---|---|
| 查看全局总览 | 首页 | 切换至全局管理后,可进入首页查看整体资源与运行状态。 |
| 接入和管理组件 | ZCF 云联邦 | 切换至全局管理后,可进入云联邦相关页面。 |
| 查看可观测数据 | 仪表盘与报表 / 运维 | 切换至全局管理后,可进入仪表盘与报表、运维等页面。 |
| 管理网络资源 | ZNS 网络中心 | 切换至全局管理后,可进入 ZNS 网络中心。 |
访问限制
统一门户仅展示当前环境中可用且当前用户有权限访问的页面。组件未部署、未接入、未授权或状态不可用时,相关页面可能不会显示;用户通过历史链接或直接输入地址访问时,也可能无法进入页面。
若需要访问某个组件,请确认该组件已完成部署、接入和授权,并确认当前账号具备访问权限。
确认菜单是否可用
在统一门户中,如果未看到预期菜单,或进入菜单后无法访问页面、执行操作,请确认以下项目。
| 检查项 | 说明 |
|---|---|
| 管理视角 | 部分菜单仅在全局管理视角或指定可用区视角下显示。请先切换到需要访问的功能所在视角。 |
| 登录方式 | 访问控制相关页面需通过统一身份认证登录进入。使用本地登录时,相关菜单或页面可能不可用。 |
| 组件可用性 | 相关组件未部署、未接入或状态不可用时,菜单可能不显示,或页面无法正常访问。 |
| 接入状态 | 需要通过 ZCF 云联邦接入后才能使用的资源或数据,可能在完成接入后才完整显示。 |
| 授权状态 | 授权不可用、过期或未覆盖需要访问的能力时,相关菜单或操作可能不可用。 |
| 用户权限 | 当前账号无权限访问的菜单可能不显示;已进入页面后,也可能无法执行无权限的操作。 |
如需访问云联邦、访问控制、运维或网络服务等全局页面,请先切换至全局管理视角;如果相关菜单仍不可用,再确认登录方式、组件可用性、接入状态、授权和账号权限。
访问控制
访问控制为 ZCF 及已接入平台提供统一的身份和角色关系管理。管理员可集中管理用户、用户组、项目、角色和组织架构,并通过直接绑定或所属关系为用户分配角色。
访问控制维护统一身份信息及角色绑定关系。已接入平台根据自身权限体系解释角色,并决定用户最终可访问的功能和资源。
了解访问控制
开始配置前,先确认访问控制的入口条件,并了解各身份对象在授权关系中的作用。根据授权目标选择用户、用户组、项目或组织架构,有助于减少重复配置并统一维护角色关系。
用户、用户组、项目、角色和组织架构在访问控制中统一维护,并作为接入平台使用的身份主数据。身份数据由 ZCF 单向同步至接入平台;接入平台不反向修改或覆盖这些身份主数据。
入口与权限
| 项目 | 说明 |
|---|---|
| 登录方式 | 通过统一身份认证登录进入 ZCF。 |
| 管理视角 | 访问控制位于全局管理视角下。 |
| 账号权限 | 当前用户需具备访问控制权限。 |
| 功能入口 | 进入 。访问控制侧栏包含概览、用户、用户组、项目、角色和组织架构。 |
管理对象
| 对象 | 用途 |
|---|---|
| 用户 | 维护登录 ZCF 和接入平台的账号主体,以及用户状态、所属关系和直接角色。 |
| 用户组 | 组织具有相同职责或授权需求的多个用户,便于统一维护角色和项目关系。 |
| 项目 | 围绕同一业务或协作范围组织用户和用户组,并统一维护项目角色。 |
| 角色 | 作为访问控制与接入平台之间传递授权关系的对象,可绑定到用户、用户组、项目或部门。 |
| 组织架构 | 按照稳定的部门层级维护用户归属关系,并支持按部门统一维护角色。 |
查看访问控制概览
访问控制概览展示用户、用户组、项目和角色的数量、当前账号的登录信息及常用操作入口。
了解角色、授权关系与权限边界
访问控制维护角色对象及其与用户、用户组、项目或部门之间的绑定关系。用户加入用户组、项目或部门后,可获得对应对象绑定的角色。查看角色来源,有助于判断应在哪个对象中调整授权。
角色来源
| 来源 | 说明 |
|---|---|
| 直接绑定 | 角色直接绑定到用户,用户可获得该角色。 |
| 随用户组继承 | 用户加入用户组后,继承该用户组绑定的角色。 |
| 随项目继承 | 用户直接加入项目,或通过用户组加入项目后,继承该项目绑定的角色。 |
| 随部门继承 | 用户归属到部门后,继承该部门绑定的角色。 |
权限边界
在访问控制中创建自定义角色时,只需设置角色名称和简介,不能配置页面权限、功能权限或资源范围。已接入平台会根据自身权限体系映射并解释角色,并决定用户最终可访问的资源和功能。
接入平台中的业务权限和资源管理配置仍由对应平台维护;访问控制不会替代各平台自身的业务权限管理。
选择授权方式
根据授权对象、用户范围和协作方式选择授权路径。角色应在绑定前准备完成;部门、用户组和项目可先创建,再在创建用户时一次性设置所属关系。
| 授权目标 | 适用场景 | 推荐准备顺序 |
|---|---|---|
| 为单个用户授权 | 用户需要独立于其他用户的角色。 | 角色 → 用户 |
| 为一组用户统一授权 | 多名用户承担相同职责,需要统一维护角色。 | 角色 → 用户组 → 用户 |
| 按组织层级授权 | 用户需要按照部门归属继承角色。 | 角色 → 部门 → 用户 |
| 按项目范围授权 | 用户或用户组需要围绕同一业务范围协作。 | 角色 → 用户或用户组 → 项目 |
| 初始化完整身份关系 | 首次配置访问控制,需要建立完整的身份和授权关系。 | 角色 → 部门 → 用户组 → 项目 → 用户 → 查看角色来源 |
准备角色
绑定角色前,先确认接入平台可识别的角色。优先查看系统角色;现有系统角色不能满足映射要求时,再创建自定义角色。
系统角色与自定义角色
| 角色类型 | 说明 |
|---|---|
| 系统角色 | 由系统预置,用于与接入平台角色进行映射。 |
| 自定义角色 | 由管理员根据接入平台的映射要求创建。 |
准备顺序
先查看系统角色并确认其是否符合接入平台的映射要求。需要自定义角色时,创建角色并完成接入平台侧的映射,再将角色绑定到用户、用户组、项目或部门。
查看系统角色
系统角色由系统预置,用于与接入平台的角色进行映射。准备授权关系前,可先确认是否已有符合要求的系统角色。
- 进入 。
- 在角色列表中,将来源筛选为系统。
- 搜索目标角色,并进入角色详情页。
- 查看角色名称、简介和审计记录,确认角色符合接入平台的映射要求。
创建自定义角色
已确认目标接入平台支持映射该自定义角色,并已确定角色名称。
当接入平台需要映射系统角色列表之外的角色时,可在访问控制中创建自定义角色。
管理自定义角色
编辑自定义角色的名称和简介,或删除不再使用的自定义角色。
按组织架构管理用户和授权
选择按组织架构授权后,先按照实际组织层级创建部门并绑定角色,再将用户设置为对应部门的直属用户。
部门、直属用户与角色
部门可包含子部门和直属用户。绑定到部门的角色对该部门的直属用户生效;需要确认用户获得的部门角色时,可在用户详情中查看角色来源。
未分组
未分组为系统预置部门,用于存放未分配部门的用户。该部门不支持编辑、移动、删除、添加子部门或绑定角色。用户加入其他部门后,会自动从未分组中移除。
创建部门
创建部门并设置层级关系,以便按组织架构维护用户归属和角色。
如需在创建部门时绑定角色,请先准备可用角色。
部门创建完成后,可在组织架构中维护直属用户、角色和部门层级。
维护部门、直属用户和角色
维护部门信息和层级、直属用户及部门角色。
为一组用户统一授权
选择用户组授权后,先创建用户组并绑定角色,再将具有相同授权需求的用户加入该用户组。用户组也可加入项目,使组内用户参与项目授权。
关系生效方式
绑定到用户组的角色对当前组内用户生效。用户加入用户组后,可获得用户组绑定的角色;用户退出用户组后,不再通过该用户组获得角色。
用户组加入项目后,组内用户还可获得该项目绑定的角色。需要调整这类角色时,应维护用户组与项目的关系,或维护项目绑定的角色。
创建用户组
如需在创建用户组时绑定角色或关联项目,请先准备可用角色或项目。
当多个用户需要共享相同的项目范围或角色权限时,可创建用户组进行统一维护。
用户组创建完成后,可在用户组详情中继续维护用户、项目和角色。用户加入用户组后,可获得该用户组绑定的角色。
维护用户组成员、项目和角色
在用户组详情中集中维护成员、项目和角色,统一调整组内用户的授权关系。
用户组关系更新后,组内用户可获得当前用户组或关联项目绑定的角色。
按项目范围管理成员和授权
选择项目授权后,先创建项目并绑定角色,再将用户或用户组加入项目。项目中的直接用户和用户组成员均可成为项目的有效成员。
成员与角色
项目绑定的角色对项目内有效成员生效。用户可直接加入项目,也可随用户组加入项目;用户或用户组退出项目后,不再通过该项目获得角色。
项目边界
访问控制中的项目只维护身份域内的成员和角色授权,不维护 Cloud 等已接入平台侧的资源、配额、区域归属或项目扩展属性。
创建项目
如需在创建项目时添加成员或绑定角色,请先准备可用用户、用户组或角色。
当一组用户需要围绕同一业务或协作目标获得权限时,可创建项目,并通过项目成员和角色控制访问边界。
项目创建完成后,可在项目详情中继续维护成员和角色。加入项目的用户或用户组可获得项目绑定的角色。
维护项目成员和角色
维护项目关联的用户、用户组和角色,使项目授权关系与实际协作关系保持一致。
项目关系更新后,项目内有效成员可获得当前项目绑定的角色。
创建和管理用户
确定用户所需的授权方式后,可创建用户并设置所属关系。创建用户时可同时将用户加入用户组、项目或部门,也可直接绑定角色;这些关系可在用户创建后继续维护。
配置顺序
创建用户前,先准备需要关联的角色、部门、用户组或项目。用户创建后,可在用户详情中维护所属关系和直接角色,并通过角色来源确认用户获得角色的路径。
用户状态
需要暂时阻止用户登录时,可禁用用户并保留已有所属关系和角色;需要恢复访问时,可重新启用用户。账号不再使用时,再删除用户。
创建用户并设置所属关系
创建统一身份账号,并设置用户所属的用户组、项目、部门和角色。
如需在创建用户时设置完整的所属关系和角色,请先准备所需用户组、项目、部门和角色。
用户创建完成后,可进入用户详情维护所属关系和直接角色,并查看通过用户组、项目或部门获得的角色。
维护用户所属关系和直接角色
根据用户职责变化,调整其所属用户组、项目和部门,或直接绑定和解绑角色。
启用、禁用或删除用户
用户暂时不应访问 ZCF 时,可禁用用户并保留身份关系;需要恢复访问时,可重新启用用户。账号不再使用时,可删除用户。删除后,用户不再显示在用户列表和相关资源的用户选择器中,当前页面不提供恢复入口。
查看和调整用户获得的角色
调整用户获得的角色前,先在用户详情中查看角色来源。角色直接绑定到用户时,可在当前用户中调整;角色来自用户组、项目或部门时,应在对应来源对象中调整绑定关系。
仅需影响当前用户时,可直接绑定或解绑角色;需要统一调整多个用户时,应修改共同来源对象上的角色。
直接为用户绑定角色
已准备可用于授权的角色。如需新建角色,请参见创建自定义角色。
当单个用户需要独立角色时,可直接为用户绑定角色。该方式只影响当前用户,适合临时授权、个别账号授权或少量账号调整。
- 进入 。
- 搜索目标用户,并进入用户详情页。
- 打开角色页签,点击绑定角色。
- 选择目标角色,并确认该角色已在接入平台中完成所需的权限映射。
- 保存变更,并确认用户详情中已显示该角色。
- 如需追踪授权来源,打开审计页签查看变更记录。
查看用户角色来源
查看用户直接绑定或通过用户组、项目和部门获得的角色,确定需要调整的授权关系。
