操作章節 01
快速上手
登入、啟用帳號、找回密碼、設定 MFA,以及認識管理主控台的版面配置。
這一章能幫你完成什麼
- 身為新任管理員,我想登入管理主控台,才能開始管理存取權限。
- 身為帳號剛被建立的管理員,我想自行啟用帳號並設定密碼,讓密碼只有我自己知道。
- 身為忘記密碼的管理員,我想自己重設密碼,不必等別人處理。
- 身為重視資安的管理員,我想啟用第二道驗證因素,讓密碼外洩時不足以登入。
- 身為新任管理員,我想搞懂主控台的版面,才能快速找到任何一個頁面。
1. 登入
路徑: /auth/login
- 以瀏覽器開啟主控台網址。
- 輸入 電子郵件 與 密碼。
- 點選 登入。
登入成功後會回到 你上次造訪的儀表板頁面;若這是你在這個瀏覽器上第一次登入,則進入首頁儀表板。
1.1 只有管理員帳號可以從這裡登入
主控台只接受 管理員(User) 帳號。若你以 成員(Member) 帳號登入,該登入階段會立刻被丟棄,並顯示「成員帳號無法存取管理主控台」的錯誤。成員請改從 Agentless 入口網站 登入。
1.2 登入失敗的訊息
| 你看到的訊息 | 實際狀況 |
|---|---|
| 電子郵件或密碼錯誤 | 帳號或密碼打錯了。 |
| 帳號已被鎖定 | 失敗次數過多,需由管理員解鎖。 |
| 帳號已被停用 | 帳號處於停用狀態,需由管理員重新啟用。 |
| 嘗試次數過多,請稍後再試 | 觸發速率限制,稍候再試。 |
| 成員帳號無法登入 | 你用的是成員帳號,請改用 Agentless 入口網站。 |
2. 啟用剛建立的帳號
當管理員以 自動產生密碼 模式建立你的帳號時,你收到的不是密碼,而是一封 啟用信。
路徑: /auth/setup(由信件中的連結進入)
- 點開信中的連結,該連結帶有一次性權杖與你的電子郵件。
- 電子郵件 欄位已自動填入且不可修改。
- 輸入 新密碼 與 確認密碼。
- 送出。成功後會直接登入並進入產品。
啟用連結的有效期限為一小時。 逾期請聯絡管理員重寄;重寄會讓前一封信的連結失效。
2.1 密碼規則
這裡設定的密碼必須同時滿足 全部六條 規則。規則清單就在欄位下方,會隨著你輸入即時打勾;在全部通過之前,送出按鈕維持停用狀態。
| 規則 | 要求 |
|---|---|
| 長度 | 至少 12 個字元 |
| 大寫字母 | 至少 1 個大寫英文字母 |
| 小寫字母 | 至少 1 個小寫英文字母 |
| 數字 | 至少 1 個數字 |
| 特殊字元 | 至少 1 個非英文字母、非數字的字元(空白也算) |
| 不得包含帳號 | 不可包含你的登入信箱(不分大小寫) |
主控台的 變更密碼 與 重設密碼 頁面套用同一組規則,所以在某一處可用的密碼,在其他地方也一樣可用。
為什麼規則要在送出前就檢查完: 後端會 先 消耗啟用權杖,才驗證密碼。若密碼在伺服器端被退回,權杖已經用掉,帳號就會卡住。因此前端會直接拒絕送出不合規的密碼。
2.2 啟用失敗的原因
| 訊息 | 原因 | 該怎麼做 |
|---|---|---|
| 連結無效 | 權杖已過期或已使用過。 | 請管理員重寄啟用信。 |
| 帳號已啟用 | 這個帳號早就啟用完成了。 | 直接登入即可。 |
| 輸入內容無效 | 送出的資料被拒絕。 | 重新檢查密碼後再試一次。 |
| 帳號已被停用 | 帳號在你啟用之前就被停用了。 | 請管理員重新啟用該帳號。 |
3. 忘記密碼
路徑: /auth/forgot-password
- 在登入頁點選 忘記密碼。
- 輸入你註冊時使用的 電子郵件(上限 255 字元)後送出。
- 不論該信箱是否存在,你看到的都是同一則確認訊息——「若此信箱已註冊,我們已寄出重設指引」。這是刻意設計的:避免有人利用這個頁面探測哪些帳號存在。
- 開啟信件連結,在
/auth/reset-password設定新密碼。同樣套用前述六條密碼規則。
重設連結的有效期限為 一小時。
4. 多因素驗證(MFA / TOTP)
Merak 使用以時間為基礎的一次性密碼(TOTP),可搭配 Google Authenticator、Microsoft Authenticator 或 Authy 等驗證器 App。
4.1 登入時被要求輸入驗證碼
若你的帳號已完成驗證器註冊,登入會分成兩段:電子郵件與密碼通過後,會出現 六位數驗證碼 的輸入欄,請輸入 App 上當下顯示的驗證碼。
若驗證碼被拒絕(輸入錯誤,或該組已被用過),輸入框會標為錯誤並保持開啟。請等下一組驗證碼再試——一組 TOTP 驗證碼只能用一次。
4.2 在登入過程中註冊驗證器
若政策要求你的帳號必須啟用 MFA,而你尚未註冊,登入時會改為跳出 註冊對話框:
- 以驗證器 App 掃描 QR Code,或複製 設定金鑰 手動輸入。
- 輸入 App 當下顯示的六位數驗證碼。
- 送出。註冊完成,同一組驗證碼會一併用來完成本次登入。
取消對話框不會留下殘缺狀態——沒有註冊任何東西,剛才顯示的金鑰也會作廢。
4.3 自己開啟或關閉 MFA
登入後,你可以在 個人資料 中管理自己的 MFA,詳見 10 · 我的帳號 §4。
4.4 重設別人的 MFA
具備對應權限的管理員可以清除其他帳號已註冊的驗證器,詳見 02 · 成員 §5 與 08 · 管理員與角色 §2。
5. 主控台的版面
登入後的每一個頁面,都渲染在同一組外框裡。
┌──────────────┬──────────────────────────────────────────────────────┐
│ │ 應用列:[圖示] [個人資料] [偏好設定] 租戶名稱 │
│ 左側選單 ├──────────────────────────────────────────────────────┤
│ (選單 + │ │
│ 搜尋) │ 頁面內容 │
│ │ │
└──────────────┴──────────────────────────────────────────────────────┘5.1 導覽選單
| 選單項目 | 路徑 | 需要的權限 | 對應章節 |
|---|---|---|---|
| 儀表板 | / | 無 | §6 |
| 管理 › 成員 | /member | member:R | 02 |
| 管理 › 應用程式 | /application | application:R | 03 |
| 管理 › 組織 | /organization | organization:R | 04 |
| Merak Node | /meraknode | merakNode:R | 05 |
| 審批 | /approve | tokenRequest:R | 06 |
| 日誌 › 稽核日誌 | /audit-log | auditLog:R | 07 |
| 日誌 › 連線日誌 | /connection-log | auditLog:R | 07 |
| 圖片 | /image | 功能旗標控制 | — |
| 管理員 › 使用者 | /user | user:R | 08 |
| 管理員 › 角色 | /role | role:R | 08 |
你沒有權限的選單項目 不會顯示;若一個群組底下的項目全被隱藏,該群組也會一併消失。直接在網址列輸入路徑也繞不過去——頁面會顯示「無此頁面存取權限」,選單仍然不會出現該項目。
5.2 用搜尋找頁面
左側選單頂端的搜尋框有兩種模式,欄位內的圖示按鈕可切換。
| 模式 | 行為 |
|---|---|
| 選單篩選(預設) | 輸入文字會就地篩選並重新排序選單樹,下拉清單會列出符合的選單標題。 |
| 關鍵字搜尋(切換開啟) | 選單區塊改為顯示整份頁面目錄的排序結果——比對標題、說明與同義詞。 |
兩種模式都支援中英文輸入,也容許拼音與少量錯字。搜尋結果會依你的權限過濾:你打不開的頁面不會出現;建立、匯入 這類項目還額外要求該資源的 C 權限。
5.3 應用列
圖示列右側顯示 你的租戶名稱 與 你的帳號名稱,兩者過長時會截斷,滑鼠停留可看完整內容。列上有兩個圖示連結:
- 個人資料 →
/profile,詳見 10 · 我的帳號。 - 偏好設定 →
/preference——佈景主題、語言、時區與表格設定。
你目前所在頁面的圖示會被標示為選取狀態。
若你的帳號沒有任何角色,租戶名稱可能是空白的。這是正常的:讀取租戶名稱需要
tenant:R權限,頁面選擇優雅降級,而不是整頁失敗。
6. 儀表板
路徑: /——所有登入帳號都看得到,不需要任何權限。
儀表板回答的是「現在有什麼需要我處理」。每一塊磚都是連結,點進去會打開 已經套用同一組篩選條件 的清單。
6.1 KPI 磚
| 磚塊 | 統計內容 | 點開後 |
|---|---|---|
| 待審批 | 狀態為 PENDING 的 Token 申請 | 篩選為 PENDING 的審批清單 |
| 登入失敗(24 小時) | 最近 24 小時內、類型為登入且狀態為失敗的稽核紀錄 | 套用同樣條件與起始時間的稽核日誌 |
| 線上節點 | 線上 / 總數 的 Merak Node | 篩選為已部署節點的 Merak Node 清單 |
| 已鎖定成員 | 狀態為 LOCKED 的成員 | 篩選為 LOCKED 的成員清單 |
6.2 資源總覽
成員、應用程式 與 Merak Node 的總數,各自連往對應清單。
6.3 近期動態
兩個面板——最近五筆 稽核日誌,以及最近五筆 審批申請——各自附有 查看全部 連結,可進入完整清單。
7. 登出
使用應用列上的登出功能。登出時會:
- 清除 所有開啟分頁 的權杖,不只是目前這一個;
- 在伺服器端撤銷 refresh token,讓被複製走的權杖無法再換發新的登入階段;
- 清除快取資料。
當 refresh token 到期時,登入階段也會自行結束。發生時你只會看到 一則 逾時通知——不論同時有多少個請求失敗——然後被帶回登入頁。