外观
成员与角色
控制台「成员」页管理谁能进入你们公司的网络、以什么权限。
角色
| 角色 | 能做什么 |
|---|---|
| 所有者 owner | 一切权限;每个租户恰好一个,不能被降级 / 移除,只能通过“转让所有权”交给别人 |
| 管理员 admin | 邀请成员、改角色、管理设备与密钥、批准路由、编辑访问规则与组、管理出口开关 |
| 成员 member | 用自己账号的设备的入网与使用、查看网络 |
邀请成员
在「成员」页输入对方的邮箱、选择角色(和可选的组),发送邀请:
- 对方会收到一封 SSO 激活信(设密码 / 填姓名 / 验证邮箱),完成后来到你们网络的成员列表;
- 邀请有有效期(平台默认 7 天,可在「待接受的邀请」里看到);
- 席位配额把“未接受的邀请”也算进去:邀请没被接受也占一个席位。
组
- 组(group)用于在访问规则里成批引用成员,例如「运维组」;
- 在「成员」页创建 / 编辑组,把成员加进去;
- 访问规则里写成
group:运维组使用; - 组不能为空且被规则引用:空组被启用规则引用会导致整份策略解析失败。 因此平台会拦住“移走组里最后一个成员”;如果你确实要解散,先去编辑规则。
与 Keycloak 的组无关
这里的“组”是网络访问规则里的组。平台底层 Keycloak 那个 tenant-<slug> 组只负责登录准入,两者不是一回事,页面会标注清楚。
移除成员
移除成员是安全动作,平台会:
- 把该成员移出相关组(Keycloak 侧同步);
- 强制下线该成员名下的设备(已注册设备不会因“移出组”自动断连, 这是真正生效的一步,由平台执行);
- 撤销其未接受的邀请(不然他手里还攥着一条能自己走回来的链接)。
关于预授权密钥
预授权密钥是共享设备(NAS / 服务器 / CI)的接入凭证,挂在 tag 下、 不属于任何个人——移除成员不会自动吊销它们。如果那名成员曾领过密钥 (用于批量装机等),需要管理员到「密钥」页手动吊销。
被移除后,该成员用自己的设备重新接入会失败(访问规则里也会把 TA 去掉)。
转让所有权
只有所有者可以转让:把另一个已登录过的成员设为新的所有者。 转让后,原所有者降为成员。这是“把公司网络交给同事”的正确方式。
常见问题
Q:把某成员降为 member 后,他的设备还在吗? 在。设备本身不因角色变化而下线,但他能访问的范围受访问规则约束(成员默认互通)。
Q:能不能只有一个人全管? 可以,但建议至少留两个管理员,避免所有者在职时把权限锁在自己手里。