章節 成員

操作章節 02

成員

管理實際使用存取權的人:他們的帳號、他們的裝置,以及他們可以連到哪些服務。

更新日期

路徑: /member · 選單: 管理 › 成員 · 頁面權限: member:R

成員(Member) 指的是受管人員。成員不會登入管理主控台,他們使用桌機上的 Agent,或以瀏覽器開啟 Agentless 入口網站。主控台管理員是完全不同的東西,詳見 08 · 管理員與角色

這一章能幫你完成什麼

  • 身為管理員,我想看到所有成員帳號,才能管理它們。
  • 身為管理員,我想為新同事建立帳號,讓他能連上工作需要的系統。
  • 身為管理員,我想調整帳號狀態——停用、重新啟用、解鎖、重設 MFA、刪除——以維持帳號安全。
  • 身為管理員,我想修改成員的身分與可存取範圍,讓權限跟著職務走。
  • 身為管理員,我想管理成員名下註冊的裝置,讓遺失的筆電無法繼續連線。
  • 身為資安負責人,我希望新建成員預設就強制 MFA,讓「例外」永遠是刻意的決定。

1. 成員清單

1.1 欄位

欄位意義
頭像個人圖片,或系統產生的預設圖。
帳號登入名稱,一律是電子郵件。
暱稱顯示名稱。
組織該成員所屬的組織。
狀態啟用中/待處理/未啟用/已鎖定,見 §1.2
裝置沒有裝置時顯示 -;有裝置時顯示圖示按鈕,停留可看數量,點擊開啟裝置清單。
強制 MFA管理員是否 要求 這個帳號使用 MFA(開/關)。
已啟用 MFA帳號是否真的完成驗證器註冊(開/關)。由伺服器維護,唯讀。
建立時間帳號建立的時間。
更新時間資料最後一次變動的時間。
操作該列可用的按鈕,依狀態與你的權限過濾。

強制 MFA 與已啟用 MFA 的差別。 強制 是政策——你決定的事;已啟用 是事實——成員實際做了的事。強制為開、已啟用為關的成員,下次登入時會被要求完成註冊。

1.2 成員狀態

狀態可否登入常見成因
啟用中可以正常使用中的帳號。
待處理不可以自動密碼模式建立,尚未完成啟用。
未啟用不可被管理員停用。
已鎖定不可遭系統鎖定,通常是連續登入失敗所致。

1.3 搜尋與篩選

從工具列開啟篩選面板。

篩選條件型態說明
關鍵字文字,1–50 字元對帳號與暱稱做模糊比對。
狀態多選都不選 = 全部。
組織多選都不選 = 全部。
MFA 狀態開/關 核取方塊三態:只勾一個才會生效;兩個都勾或都不勾 = 不篩選。
強制 MFA開/關 核取方塊同樣的三態規則。
Agentless 席次開/關 核取方塊同樣的三態規則。受功能旗標控制。篩的是 席次,不是「有 Agentless 應用程式」。

全站通用的規則:

  • 不同篩選條件之間是 AND;同一個條件內的多個值之間是 OR
  • 套用篩選會回到 第 1 頁
  • 條件會寫進 網址,因此篩選後的畫面可以加書籤或分享給別人。
  • 搜尋有 1 秒防彈跳,打字時不會一直打伺服器。

1.4 排序

點擊可排序的欄位標題,會在遞增 → 遞減 → 預設之間循環。預設是 更新時間、由新到舊。可排序欄位:名稱、電子郵件、狀態、強制 MFA、已啟用 MFA、Agentless 席次、建立時間、更新時間。

1.5 分頁

每頁筆數 10 / 25 / 50 / 100。選擇器旁邊會顯示 共 {total} 筆;若有成員數量上限,還會加上 / 上限 {limit}

1.6 列的互動捷徑

  • 雙擊某一列 → 開啟該筆詳細頁。
  • 單擊列的空白處 → 切換選取狀態,但 必須先勾選過至少一個核取方塊 才生效。在那之前點列身不會有任何反應,避免誤選。
  • 點擊列內的按鈕或核取方塊時,只會觸發那個控制項本身。

1.7 儲存預設篩選

在篩選面板中,存為預設 會把面板上目前顯示的條件(包含還沒送出的)存在這台機器上,並在分頁之間同步。下次你在 網址不帶任何篩選參數 的情況下開啟清單,就會自動套用該預設並展開面板。網址上已經帶條件時,一律以網址為準。清除預設 可移除;也可以到 偏好設定 清除。


2. 列上的操作與可用時機

操作允許的狀態權限
詳細資料任何狀態頁面存取權
複製任何狀態member:C
停用啟用中member:U
取消停用未啟用——把帳號重新啟用member:U
解鎖已鎖定member:U
啟用待處理——啟用該帳號member:U
寄送信件待處理——(重新)寄出設定密碼信member:U
重設 MFA啟用中/已鎖定,且 已啟用 MFA 為開時member:U
刪除未啟用/待處理/已鎖定member:D

編輯不是列上的操作。 成員欄位是在詳細頁上就地編輯的,需要 member:U,見 §8

你沒有權限的按鈕 不會顯示;狀態前提不成立的按鈕,在那一列同樣不會出現。

介面上的 取消停用(Unactivate) 指的是「把已停用的帳號放回線上」,是 停用(Deactivate) 的相反動作,不是它的另一種說法。

2.1 刪除仍在使用中的成員

若後端因為該成員仍有關聯資源而拒絕刪除,畫面會出現 強制刪除 確認框。確認後會以 force=true 重送刪除,連同關聯資源一起移除。

成員是唯一提供強制刪除退路的資源。應用程式、組織、角色與主控台使用者都沒有——它們刪除失敗就是失敗,必須自己先清掉相依關係。


3. 建立成員

路徑: /member/create · 權限: member:C

兩個步驟的精靈,最後是結果頁。

3.1 步驟一——基本資料

欄位必填規則
帳號電子郵件格式;不可與現有帳號重複(邊打邊檢查)。
暱稱上限 50 字元。
強制 MFA開關,預設為開

為什麼強制 MFA 預設是開的。 拿掉第二道驗證是一個資安決策,必須有人明確承擔。忘記打開開關,絕不能默默生出一個免驗證的帳號。所有建立途徑——這個精靈、複製、拓撲圖上的快速建立、CSV 匯入——都從「開」開始。要建立免驗證的帳號,你必須主動關掉開關,或在匯入檔的 強制 MFA 欄位明確寫入否定值。

3.2 步驟二——密碼模式

欄位必填預設說明
狀態待處理唯讀,由密碼模式推導而來。
密碼模式自動自動或手動。
密碼僅手動模式上限 20 字元;需含 1 個大寫、1 個小寫、1 個數字。
是否為預設密碼首次登入時強制變更密碼。
密碼模式會發生什麼事
自動系統產生隨機密碼,帳號以 待處理 建立,並寄出啟用信。成員點開連結進入 啟用頁面,設定密碼後帳號變成 啟用中
手動你自己輸入密碼,帳號直接以 啟用中 建立。你仍可要求成員首次登入時變更密碼。

3.3 啟用信

  • 有效期限 一小時
  • 重寄會讓前一封信的權杖失效,只有最新的連結可用。

3.4 建立失敗

帳號名稱在你輸入時與送出時都會做重複檢查。其他失敗會在結果步驟顯示原因,精靈維持開啟,讓你修正後重試。


4. 複製成員

入口: 清單列上的操作 → /member/create/:id(完成後回到清單)· 詳細頁工具列 → /member/:id/create(完成後回到該成員) 權限: member:C

複製會開啟一般的建立精靈,並預先填入來源成員的值。

欄位帶入的值
暱稱<來源名稱> - Copy
帳號<local>+copy@<domain>(子位址寫法)
強制 MFA跟隨來源成員不是 建立時的預設值。複製是要重現一個成員,而來源的設定本身就是刻意決定的。
組織跟隨來源。需要 organization:R,否則不帶入。
應用程式只帶 直接指派 的應用程式。透過組織繼承而來的,會隨組織一起過去。需要 application:R,否則不帶入。

若帶入的名稱或位址已被使用,Merak 會加上編號——CopyCopy1Copy2……最多嘗試 20 次。超過就填入最後一個候選值,交由欄位本身的重複檢查提示你。

為什麼後綴是 - Copy 而不是 (Copy) 顯示名稱會一路寫進底層身分系統,而它的人名驗證直接拒絕括號。帶括號的預填值根本送不出去。

缺少跨功能的讀取權限不會讓複製壞掉——相關項目只是不帶入,而不是送出一個必然被拒的請求。


5. 成員詳細頁與帳號操作

路徑: /member/:id · 權限: member:R

詳細頁顯示完整資料,加上成員的裝置、組織、應用程式,以及(功能開啟時)Agentless 應用程式等區塊。

5.1 工具列操作

工具列的操作與清單列相同,另外多了 流程圖

操作允許的狀態權限作用
流程圖任何狀態頁面存取權開啟這位成員的拓撲檢視。
複製任何狀態member:C開啟複製精靈。
停用啟用中member:U成員無法再登入,且其權杖立即失效。
取消停用未啟用member:U把已停用的帳號放回線上。
解鎖已鎖定member:U清除因異常行為造成的鎖定。
啟用待處理member:U啟用仍在等待啟用的帳號。
寄送信件待處理member:U(重新)寄出設定密碼信,並使前一封連結失效。
重設 MFA啟用中/已鎖定,且已啟用 MFAmember:U清除已註冊的驗證器,讓成員可以重新註冊。
日誌任何狀態auditLog:R開啟這位成員的稽核軌跡。
刪除未啟用/待處理/已鎖定member:D刪除帳號。

成員沒有「重設密碼」這個動作。 若要讓成員重新設定密碼:帳號仍在待處理狀態時,用 寄送信件 重發設定密碼信;已經啟用的成員則自行從登入頁的 忘記密碼 流程重設。

5.2 詳細頁上的區塊

區塊需要條件內容
裝置device:R由 Agent 註冊的機器,見 §7
組織organization:R這位成員所屬的群組。
應用程式application:R成員可存取的服務,包含直接指派與經由組織繼承的。
Agentless 應用程式application:R + 功能旗標 + 該成員持有席次綁定到這位成員、可用瀏覽器開啟的應用程式,見 §6

若你缺少跨功能權限,整個區塊會直接消失——Merak 不會顯示一個空白區塊,讓你誤以為「這位成員沒有」。


6. Agentless 席次與綁定

受功能旗標控制。若你的部署未啟用 Agentless,以下內容都不會出現。

Agentless 存取有 兩層互相獨立的設定,兩層都到位 成員才能用瀏覽器打開任何東西。

層級設定位置是否佔用席次
第一層——Agentless 席次成員詳細頁的 Agentless 席次 欄位
第二層——應用程式綁定成員的 Agentless 應用程式 區塊,或應用程式的 Agentless 授權成員 區塊

6.1 授予席次(第一層)

  1. 開啟成員詳細頁並進入編輯模式。
  2. 打開 Agentless 席次 開關並儲存。

席次是與表單其他欄位分開寫入的,因為它會牽動租戶層級的計費數量。

開關被停用時的原因:

原因你會看到解法
席次用完,或根本沒有購買開關停用,並顯示原因釋出席次,或加購。
已有綁定的情況下要 關掉後端拒絕,並回報還剩幾筆綁定先移除該成員的 Agentless 綁定。

席次是否還有餘額會先在瀏覽器端檢查,但最終以後端為準——在你檢查完到儲存之間,別人可能剛好用掉最後一個席次。授予與釋出席次各自都會產生稽核事件。

6.2 綁定應用程式(第二層)

開啟 Agentless 應用程式 區塊並從清單中挑選。

  • 只有「成員本來就能存取」「該應用程式本身也開啟了 Agentless」的項目可以被選取。
  • 若成員 沒有席次,面板會直接說明,未勾選的列會停用——在你組出一組後端必然拒絕的選擇之前就先攔下來。
  • 只有 直接指派 的應用程式可以綁定;經由組織繼承的存取沒有對應的綁定機制。

綁定是真正的存取控制,不是介面上的標記:未綁定的成員即使持有有效登入階段也連不上該應用程式,移除綁定會立即中斷連線。


7. 裝置

裝置是成員在機器上完成註冊時,由 Agent 建立的。你可以改名、停用與刪除,但不能從主控台新增裝置。

7.1 裝置欄位

欄位說明
裝置名稱可編輯,上限 50 字元。首次註冊時自動產生。
描述唯讀,空白時顯示 -
作業系統連線時由 Agent 回報。唯讀。
建立者唯讀。
最後編輯者唯讀。
裝置類型手機/電腦/平板/未知。
Token裝置識別碼。唯讀。
狀態正常/未啟用/待處理。
最後登入唯讀。
建立時間註冊時間。

7.2 裝置狀態

狀態可否連線可否刪除
正常可以不可
未啟用不可可以
待處理不可——等待驗證中不可

7.3 規則與限制

  • 每位成員最多註冊 5 台裝置
  • 新裝置一開始是 待處理,通過驗證後變成 正常
  • 停用裝置會立即讓它的權杖失效。
  • 只有未啟用的裝置可以刪除,請先停用。
  • 刪除裝置會一併移除它的登入紀錄。

7.4 裝置權限

操作權限
檢視裝置device:R
重新命名裝置device:U
停用device:U
刪除device:D

8. 編輯成員

路徑: 詳細頁的編輯模式 · 權限: member:U

欄位規則
帳號必填,電子郵件格式,不可與其他成員重複。
暱稱必填,上限 50 字元。
組織多選。
可存取的應用程式多選。
強制 MFA開關,與表單其他欄位一起儲存。
Agentless 席次開關,獨立儲存(見 §6.1)。

8.1 快速選取:沿用別人的應用程式清單

每來一位新人就一個一個勾應用程式太慢了。編輯模式下,應用程式選擇器在搜尋框上方提供三種搜尋模式:

搜尋依據行為
關鍵字(預設)直接篩選應用程式清單。
成員找另一位成員,把 他的 應用程式套用到你目前的選擇上。
組織找一個組織,把 它的 應用程式套進來。需要 organization:R

選擇「成員」或「組織」後,第二個控制項決定「套用」的意思:

套用模式效果
新增(預設)聯集——把來源的應用程式加進來,原本勾選的維持勾選。可以連續套用多個來源,逐步疊出一組權限。
移除交集——只把來源也有的應用程式從你的選擇中拿掉,來源沒有的項目完全不動。

有三件事讓這個功能可以放心用:

  1. 已經從組織繼承而來的應用程式,在兩個方向上都被排除。 把它們加進來會產生一筆多餘的直接授權,成員離開組織後還留著(無聲的權限殘留);把它們移除則會撤掉一筆藏在「無論如何都勾著」的列底下的直接授權——你根本看不到它被拿掉。
  2. 確認對話框會在任何變更之前,逐項列出將被加入或移除的項目,含名稱與數量。若來源套用後什麼都沒變,你會看到訊息而不是一個空對話框。
  3. 套用不等於儲存。 對話框只改變本機的勾選狀態;真正授權還需要按下選擇器的 確認,再儲存表單。你可以放心預覽。

編輯模式底部的 全部清除 按鈕會透過同一個確認對話框,一次清掉所有可切換的勾選。從組織繼承的項目不受影響。

應用程式那一側也有對稱的功能——沿用另一個應用程式或某個組織的成員清單,見 03 · 應用程式 §7.1


9. 批次作業

成員支援完整的批次工具組:匯出多選批次操作(停用/啟用/解鎖/刪除),以及建立與修改兩種模式的 CSV 匯入

兩點成員特有的注意事項:

  • 重寄啟用信重設 MFA 只有單列操作。前者對個人有明顯的副作用,不適合大量發送;後者取決於每一列自己的 MFA 啟用狀態。
  • 成員的批次刪除 強制刪除退路,這一點與其他資源不同。

完整說明:09 · 批次作業


10. 權限總表

工作權限
檢視清單與詳細資料member:R
建立/複製/匯入member:C
編輯member:U
停用/取消停用/解鎖/啟用/寄送信件/重設 MFAmember:U
刪除member:D
檢視/管理裝置device:R / device:U / device:D
檢視成員的日誌頁籤auditLog:R

成員上所有改變狀態的動作,都對應到同一個 member:U。系統沒有 members.unlock 這種更細的權限鍵——整份權限目錄就只有 <資源>:C/R/U/D,沒有別的。


接下來