操作章節 02
成員
管理實際使用存取權的人:他們的帳號、他們的裝置,以及他們可以連到哪些服務。
路徑: /member · 選單: 管理 › 成員 · 頁面權限: member:R
成員(Member) 指的是受管人員。成員不會登入管理主控台,他們使用桌機上的 Agent,或以瀏覽器開啟 Agentless 入口網站。主控台管理員是完全不同的東西,詳見 08 · 管理員與角色。
這一章能幫你完成什麼
- 身為管理員,我想看到所有成員帳號,才能管理它們。
- 身為管理員,我想為新同事建立帳號,讓他能連上工作需要的系統。
- 身為管理員,我想調整帳號狀態——停用、重新啟用、解鎖、重設 MFA、刪除——以維持帳號安全。
- 身為管理員,我想修改成員的身分與可存取範圍,讓權限跟著職務走。
- 身為管理員,我想管理成員名下註冊的裝置,讓遺失的筆電無法繼續連線。
- 身為資安負責人,我希望新建成員預設就強制 MFA,讓「例外」永遠是刻意的決定。
1. 成員清單
1.1 欄位
| 欄位 | 意義 |
|---|---|
| 頭像 | 個人圖片,或系統產生的預設圖。 |
| 帳號 | 登入名稱,一律是電子郵件。 |
| 暱稱 | 顯示名稱。 |
| 組織 | 該成員所屬的組織。 |
| 狀態 | 啟用中/待處理/未啟用/已鎖定,見 §1.2。 |
| 裝置 | 沒有裝置時顯示 -;有裝置時顯示圖示按鈕,停留可看數量,點擊開啟裝置清單。 |
| 強制 MFA | 管理員是否 要求 這個帳號使用 MFA(開/關)。 |
| 已啟用 MFA | 帳號是否真的完成驗證器註冊(開/關)。由伺服器維護,唯讀。 |
| 建立時間 | 帳號建立的時間。 |
| 更新時間 | 資料最後一次變動的時間。 |
| 操作 | 該列可用的按鈕,依狀態與你的權限過濾。 |
強制 MFA 與已啟用 MFA 的差別。 強制 是政策——你決定的事;已啟用 是事實——成員實際做了的事。強制為開、已啟用為關的成員,下次登入時會被要求完成註冊。
1.2 成員狀態
| 狀態 | 可否登入 | 常見成因 |
|---|---|---|
| 啟用中 | 可以 | 正常使用中的帳號。 |
| 待處理 | 不可 | 以自動密碼模式建立,尚未完成啟用。 |
| 未啟用 | 不可 | 被管理員停用。 |
| 已鎖定 | 不可 | 遭系統鎖定,通常是連續登入失敗所致。 |
1.3 搜尋與篩選
從工具列開啟篩選面板。
| 篩選條件 | 型態 | 說明 |
|---|---|---|
| 關鍵字 | 文字,1–50 字元 | 對帳號與暱稱做模糊比對。 |
| 狀態 | 多選 | 都不選 = 全部。 |
| 組織 | 多選 | 都不選 = 全部。 |
| MFA 狀態 | 開/關 核取方塊 | 三態:只勾一個才會生效;兩個都勾或都不勾 = 不篩選。 |
| 強制 MFA | 開/關 核取方塊 | 同樣的三態規則。 |
| Agentless 席次 | 開/關 核取方塊 | 同樣的三態規則。受功能旗標控制。篩的是 席次,不是「有 Agentless 應用程式」。 |
全站通用的規則:
- 不同篩選條件之間是 AND;同一個條件內的多個值之間是 OR。
- 套用篩選會回到 第 1 頁。
- 條件會寫進 網址,因此篩選後的畫面可以加書籤或分享給別人。
- 搜尋有 1 秒防彈跳,打字時不會一直打伺服器。
1.4 排序
點擊可排序的欄位標題,會在遞增 → 遞減 → 預設之間循環。預設是 更新時間、由新到舊。可排序欄位:名稱、電子郵件、狀態、強制 MFA、已啟用 MFA、Agentless 席次、建立時間、更新時間。
1.5 分頁
每頁筆數 10 / 25 / 50 / 100。選擇器旁邊會顯示 共 {total} 筆;若有成員數量上限,還會加上 / 上限 {limit}。
1.6 列的互動捷徑
- 雙擊某一列 → 開啟該筆詳細頁。
- 單擊列的空白處 → 切換選取狀態,但 必須先勾選過至少一個核取方塊 才生效。在那之前點列身不會有任何反應,避免誤選。
- 點擊列內的按鈕或核取方塊時,只會觸發那個控制項本身。
1.7 儲存預設篩選
在篩選面板中,存為預設 會把面板上目前顯示的條件(包含還沒送出的)存在這台機器上,並在分頁之間同步。下次你在 網址不帶任何篩選參數 的情況下開啟清單,就會自動套用該預設並展開面板。網址上已經帶條件時,一律以網址為準。清除預設 可移除;也可以到 偏好設定 清除。
2. 列上的操作與可用時機
| 操作 | 允許的狀態 | 權限 |
|---|---|---|
| 詳細資料 | 任何狀態 | 頁面存取權 |
| 複製 | 任何狀態 | member:C |
| 停用 | 啟用中 | member:U |
| 取消停用 | 未啟用——把帳號重新啟用 | member:U |
| 解鎖 | 已鎖定 | member:U |
| 啟用 | 待處理——啟用該帳號 | member:U |
| 寄送信件 | 待處理——(重新)寄出設定密碼信 | member:U |
| 重設 MFA | 啟用中/已鎖定,且 已啟用 MFA 為開時 | member:U |
| 刪除 | 未啟用/待處理/已鎖定 | member:D |
編輯不是列上的操作。 成員欄位是在詳細頁上就地編輯的,需要
member:U,見 §8。
你沒有權限的按鈕 不會顯示;狀態前提不成立的按鈕,在那一列同樣不會出現。
介面上的 取消停用(Unactivate) 指的是「把已停用的帳號放回線上」,是 停用(Deactivate) 的相反動作,不是它的另一種說法。
2.1 刪除仍在使用中的成員
若後端因為該成員仍有關聯資源而拒絕刪除,畫面會出現 強制刪除 確認框。確認後會以 force=true 重送刪除,連同關聯資源一起移除。
成員是唯一提供強制刪除退路的資源。應用程式、組織、角色與主控台使用者都沒有——它們刪除失敗就是失敗,必須自己先清掉相依關係。
3. 建立成員
路徑: /member/create · 權限: member:C
兩個步驟的精靈,最後是結果頁。
3.1 步驟一——基本資料
| 欄位 | 必填 | 規則 |
|---|---|---|
| 帳號 | 是 | 電子郵件格式;不可與現有帳號重複(邊打邊檢查)。 |
| 暱稱 | 是 | 上限 50 字元。 |
| 強制 MFA | — | 開關,預設為開。 |
為什麼強制 MFA 預設是開的。 拿掉第二道驗證是一個資安決策,必須有人明確承擔。忘記打開開關,絕不能默默生出一個免驗證的帳號。所有建立途徑——這個精靈、複製、拓撲圖上的快速建立、CSV 匯入——都從「開」開始。要建立免驗證的帳號,你必須主動關掉開關,或在匯入檔的 強制 MFA 欄位明確寫入否定值。
3.2 步驟二——密碼模式
| 欄位 | 必填 | 預設 | 說明 |
|---|---|---|---|
| 狀態 | — | 待處理 | 唯讀,由密碼模式推導而來。 |
| 密碼模式 | 是 | 自動 | 自動或手動。 |
| 密碼 | 僅手動模式 | — | 上限 20 字元;需含 1 個大寫、1 個小寫、1 個數字。 |
| 是否為預設密碼 | 是 | 是 | 首次登入時強制變更密碼。 |
| 密碼模式 | 會發生什麼事 |
|---|---|
| 自動 | 系統產生隨機密碼,帳號以 待處理 建立,並寄出啟用信。成員點開連結進入 啟用頁面,設定密碼後帳號變成 啟用中。 |
| 手動 | 你自己輸入密碼,帳號直接以 啟用中 建立。你仍可要求成員首次登入時變更密碼。 |
3.3 啟用信
- 有效期限 一小時。
- 重寄會讓前一封信的權杖失效,只有最新的連結可用。
3.4 建立失敗
帳號名稱在你輸入時與送出時都會做重複檢查。其他失敗會在結果步驟顯示原因,精靈維持開啟,讓你修正後重試。
4. 複製成員
入口: 清單列上的操作 → /member/create/:id(完成後回到清單)· 詳細頁工具列 → /member/:id/create(完成後回到該成員) 權限: member:C
複製會開啟一般的建立精靈,並預先填入來源成員的值。
| 欄位 | 帶入的值 |
|---|---|
| 暱稱 | <來源名稱> - Copy |
| 帳號 | <local>+copy@<domain>(子位址寫法) |
| 強制 MFA | 跟隨來源成員,不是 建立時的預設值。複製是要重現一個成員,而來源的設定本身就是刻意決定的。 |
| 組織 | 跟隨來源。需要 organization:R,否則不帶入。 |
| 應用程式 | 只帶 直接指派 的應用程式。透過組織繼承而來的,會隨組織一起過去。需要 application:R,否則不帶入。 |
若帶入的名稱或位址已被使用,Merak 會加上編號——Copy、Copy1、Copy2……最多嘗試 20 次。超過就填入最後一個候選值,交由欄位本身的重複檢查提示你。
為什麼後綴是
- Copy而不是(Copy)。 顯示名稱會一路寫進底層身分系統,而它的人名驗證直接拒絕括號。帶括號的預填值根本送不出去。
缺少跨功能的讀取權限不會讓複製壞掉——相關項目只是不帶入,而不是送出一個必然被拒的請求。
5. 成員詳細頁與帳號操作
路徑: /member/:id · 權限: member:R
詳細頁顯示完整資料,加上成員的裝置、組織、應用程式,以及(功能開啟時)Agentless 應用程式等區塊。
5.1 工具列操作
工具列的操作與清單列相同,另外多了 流程圖。
| 操作 | 允許的狀態 | 權限 | 作用 |
|---|---|---|---|
| 流程圖 | 任何狀態 | 頁面存取權 | 開啟這位成員的拓撲檢視。 |
| 複製 | 任何狀態 | member:C | 開啟複製精靈。 |
| 停用 | 啟用中 | member:U | 成員無法再登入,且其權杖立即失效。 |
| 取消停用 | 未啟用 | member:U | 把已停用的帳號放回線上。 |
| 解鎖 | 已鎖定 | member:U | 清除因異常行為造成的鎖定。 |
| 啟用 | 待處理 | member:U | 啟用仍在等待啟用的帳號。 |
| 寄送信件 | 待處理 | member:U | (重新)寄出設定密碼信,並使前一封連結失效。 |
| 重設 MFA | 啟用中/已鎖定,且已啟用 MFA | member:U | 清除已註冊的驗證器,讓成員可以重新註冊。 |
| 日誌 | 任何狀態 | auditLog:R | 開啟這位成員的稽核軌跡。 |
| 刪除 | 未啟用/待處理/已鎖定 | member:D | 刪除帳號。 |
成員沒有「重設密碼」這個動作。 若要讓成員重新設定密碼:帳號仍在待處理狀態時,用 寄送信件 重發設定密碼信;已經啟用的成員則自行從登入頁的 忘記密碼 流程重設。
5.2 詳細頁上的區塊
| 區塊 | 需要條件 | 內容 |
|---|---|---|
| 裝置 | device:R | 由 Agent 註冊的機器,見 §7。 |
| 組織 | organization:R | 這位成員所屬的群組。 |
| 應用程式 | application:R | 成員可存取的服務,包含直接指派與經由組織繼承的。 |
| Agentless 應用程式 | application:R + 功能旗標 + 該成員持有席次 | 綁定到這位成員、可用瀏覽器開啟的應用程式,見 §6。 |
若你缺少跨功能權限,整個區塊會直接消失——Merak 不會顯示一個空白區塊,讓你誤以為「這位成員沒有」。
6. Agentless 席次與綁定
受功能旗標控制。若你的部署未啟用 Agentless,以下內容都不會出現。
Agentless 存取有 兩層互相獨立的設定,兩層都到位 成員才能用瀏覽器打開任何東西。
| 層級 | 設定位置 | 是否佔用席次 |
|---|---|---|
| 第一層——Agentless 席次 | 成員詳細頁的 Agentless 席次 欄位 | 是 |
| 第二層——應用程式綁定 | 成員的 Agentless 應用程式 區塊,或應用程式的 Agentless 授權成員 區塊 | 否 |
6.1 授予席次(第一層)
- 開啟成員詳細頁並進入編輯模式。
- 打開 Agentless 席次 開關並儲存。
席次是與表單其他欄位分開寫入的,因為它會牽動租戶層級的計費數量。
開關被停用時的原因:
| 原因 | 你會看到 | 解法 |
|---|---|---|
| 席次用完,或根本沒有購買 | 開關停用,並顯示原因 | 釋出席次,或加購。 |
| 已有綁定的情況下要 關掉 | 後端拒絕,並回報還剩幾筆綁定 | 先移除該成員的 Agentless 綁定。 |
席次是否還有餘額會先在瀏覽器端檢查,但最終以後端為準——在你檢查完到儲存之間,別人可能剛好用掉最後一個席次。授予與釋出席次各自都會產生稽核事件。
6.2 綁定應用程式(第二層)
開啟 Agentless 應用程式 區塊並從清單中挑選。
- 只有「成員本來就能存取」且「該應用程式本身也開啟了 Agentless」的項目可以被選取。
- 若成員 沒有席次,面板會直接說明,未勾選的列會停用——在你組出一組後端必然拒絕的選擇之前就先攔下來。
- 只有 直接指派 的應用程式可以綁定;經由組織繼承的存取沒有對應的綁定機制。
綁定是真正的存取控制,不是介面上的標記:未綁定的成員即使持有有效登入階段也連不上該應用程式,移除綁定會立即中斷連線。
7. 裝置
裝置是成員在機器上完成註冊時,由 Agent 建立的。你可以改名、停用與刪除,但不能從主控台新增裝置。
7.1 裝置欄位
| 欄位 | 說明 |
|---|---|
| 裝置名稱 | 可編輯,上限 50 字元。首次註冊時自動產生。 |
| 描述 | 唯讀,空白時顯示 -。 |
| 作業系統 | 連線時由 Agent 回報。唯讀。 |
| 建立者 | 唯讀。 |
| 最後編輯者 | 唯讀。 |
| 裝置類型 | 手機/電腦/平板/未知。 |
| Token | 裝置識別碼。唯讀。 |
| 狀態 | 正常/未啟用/待處理。 |
| 最後登入 | 唯讀。 |
| 建立時間 | 註冊時間。 |
7.2 裝置狀態
| 狀態 | 可否連線 | 可否刪除 |
|---|---|---|
| 正常 | 可以 | 不可 |
| 未啟用 | 不可 | 可以 |
| 待處理 | 不可——等待驗證中 | 不可 |
7.3 規則與限制
- 每位成員最多註冊 5 台裝置。
- 新裝置一開始是 待處理,通過驗證後變成 正常。
- 停用裝置會立即讓它的權杖失效。
- 只有未啟用的裝置可以刪除,請先停用。
- 刪除裝置會一併移除它的登入紀錄。
7.4 裝置權限
| 操作 | 權限 |
|---|---|
| 檢視裝置 | device:R |
| 重新命名裝置 | device:U |
| 停用 | device:U |
| 刪除 | device:D |
8. 編輯成員
路徑: 詳細頁的編輯模式 · 權限: member:U
| 欄位 | 規則 |
|---|---|
| 帳號 | 必填,電子郵件格式,不可與其他成員重複。 |
| 暱稱 | 必填,上限 50 字元。 |
| 組織 | 多選。 |
| 可存取的應用程式 | 多選。 |
| 強制 MFA | 開關,與表單其他欄位一起儲存。 |
| Agentless 席次 | 開關,獨立儲存(見 §6.1)。 |
8.1 快速選取:沿用別人的應用程式清單
每來一位新人就一個一個勾應用程式太慢了。編輯模式下,應用程式選擇器在搜尋框上方提供三種搜尋模式:
| 搜尋依據 | 行為 |
|---|---|
| 關鍵字 | (預設)直接篩選應用程式清單。 |
| 成員 | 找另一位成員,把 他的 應用程式套用到你目前的選擇上。 |
| 組織 | 找一個組織,把 它的 應用程式套進來。需要 organization:R。 |
選擇「成員」或「組織」後,第二個控制項決定「套用」的意思:
| 套用模式 | 效果 |
|---|---|
| 新增(預設) | 聯集——把來源的應用程式加進來,原本勾選的維持勾選。可以連續套用多個來源,逐步疊出一組權限。 |
| 移除 | 交集——只把來源也有的應用程式從你的選擇中拿掉,來源沒有的項目完全不動。 |
有三件事讓這個功能可以放心用:
- 已經從組織繼承而來的應用程式,在兩個方向上都被排除。 把它們加進來會產生一筆多餘的直接授權,成員離開組織後還留著(無聲的權限殘留);把它們移除則會撤掉一筆藏在「無論如何都勾著」的列底下的直接授權——你根本看不到它被拿掉。
- 確認對話框會在任何變更之前,逐項列出將被加入或移除的項目,含名稱與數量。若來源套用後什麼都沒變,你會看到訊息而不是一個空對話框。
- 套用不等於儲存。 對話框只改變本機的勾選狀態;真正授權還需要按下選擇器的 確認,再儲存表單。你可以放心預覽。
編輯模式底部的 全部清除 按鈕會透過同一個確認對話框,一次清掉所有可切換的勾選。從組織繼承的項目不受影響。
應用程式那一側也有對稱的功能——沿用另一個應用程式或某個組織的成員清單,見 03 · 應用程式 §7.1。
9. 批次作業
成員支援完整的批次工具組:匯出、多選批次操作(停用/啟用/解鎖/刪除),以及建立與修改兩種模式的 CSV 匯入。
兩點成員特有的注意事項:
- 重寄啟用信 與 重設 MFA 只有單列操作。前者對個人有明顯的副作用,不適合大量發送;後者取決於每一列自己的 MFA 啟用狀態。
- 成員的批次刪除 有 強制刪除退路,這一點與其他資源不同。
完整說明:09 · 批次作業。
10. 權限總表
| 工作 | 權限 |
|---|---|
| 檢視清單與詳細資料 | member:R |
| 建立/複製/匯入 | member:C |
| 編輯 | member:U |
| 停用/取消停用/解鎖/啟用/寄送信件/重設 MFA | member:U |
| 刪除 | member:D |
| 檢視/管理裝置 | device:R / device:U / device:D |
| 檢視成員的日誌頁籤 | auditLog:R |
成員上所有改變狀態的動作,都對應到同一個
member:U。系統沒有members.unlock這種更細的權限鍵——整份權限目錄就只有<資源>:C/R/U/D,沒有別的。