组织架构与安全权限隔离
TestNet 采用 RBAC 权限模型结合部门数据隔离,实现精细化的权限管控。
一、 用户账号与会话安全
在 「系统管理」->「用户安全管理」 中,管理员可以管理全平台账号:
- 登录认证:登录后颁发 24 小时有效的 JWT Token;
- 密码策略:新用户初始化或重置密码时,强制要求大小写字母、数字及特殊字符组合;
- 账号禁用:可将异常或离职账号状态改为
DISABLED,立即拒绝其所有请求。
二、 角色权限配置
通过 「系统管理」->「角色权限配置」,为不同团队创建专属角色(如安全运维、渗透测试、审计观察员):
1. 权限码
系统通过权限码控制操作,格式为 resource:entity:action:
- 查看:
asset:domain:list,workflow:spec:list,client:node:list - 修改:
asset:domain:add,asset:domain:edit,tool:spec:edit - 执行与导出:
workflow:spec:run,asset:domain:export,task:instance:kill
2. 菜单与按钮控制
用户登录后,未授权的菜单项和危险操作按钮(如"删除全部资产"、"下发命令")会自动隐藏或禁用。
三、 部门组织树与数据隔离
1. 组织层级树
进入 「系统管理」->「部门管理」,构建多级组织架构(如 集团总公司 -> 网络安全中心 -> 攻防实验室),每个部门有唯一编码。
2. 项目与部门绑定
项目创建时需指定归属部门,用户只能访问本部门及下属部门的项目。
3. 自动数据隔离
查询资产或执行工作流时,系统自动按部门隔离数据,不同部门之间数据互不可见。