Skip to content

控制台 · 分组、标签与身份安全

设备多了之后需要"按业务组织":分组做层级归类,标签做横向打标;程序化接入用服务账号;谁在什么时候动了身份相关的东西,看身份审计。这页讲这四个设置页的用法与数据落点。

你在这里:设备/位号已有一定规模,或要给脚本、Agent 开程序化账号。用户与租户的基础操作见控制台 · 用户与租户

分组管理

设置 → 分组管理维护 dc3_group:按实体类型(驱动/模板/位号/设备等,entity_type_flag)分别建组,组支持父组嵌套parent_group_id,默认 0 为顶层)——比如"一期车间 → 1 号产线 → 灌装段"这样的设备树。

  • 同一租户 + 实体类型 + 父组下组名唯一(唯一索引保证);
  • 详情页签见该组信息与组内成员(绑定关系存 dc3_group_bind);
  • 分组的典型用法:按车间/产线批量圈设备,为告警视图和权限划分提供组织维度。

标签管理

设置 → 标签管理维护 dc3_label:与分组互补的横向标记——名称 + 颜色(默认 #F4F4F5)+ 实体类型;一个设备可以同时带多个标签(dc3_label_bind)。

  • 分组是"一棵树"(每个实体一个位置),标签是"多对多"(一个实体多个标签、一个标签多个实体);
  • 典型用法:关键设备待检修重点能耗 这类跨分组维度——列表页上靠彩色标签一眼识别。

服务账号

账户与身份 → 服务账号ServiceAccountController):给程序用的身份主体——脚本、定时任务、CLI、外部 Agent 不该共用人的账号。

  • 建账号后分配角色(RBAC 与用户一致),凭据策略存 credentialPolicyExt
  • 与用户的区别:没有登录界面会话,凭据按策略轮换;审计里以服务账号身份留痕;
  • 典型用法:给 dc3 CLI 或对接系统一个最小权限身份,而不是把管理员账号写进配置文件。

身份审计

账户与身份 → 身份审计IdentityAuditLog):身份相关操作的全量流水——谁在什么时候创建/修改/删除了用户、角色、绑定、服务账号,登录/改密事件也在此留痕。

  • 排查"这个权限什么时候给的"、"账号为何被锁"从这里回溯;
  • 审计记录按租户隔离,与业务数据的隔离语义一致。

界面动作与 API 的对应

界面动作API(经网关)说明
分组 CRUDmanager 中心 …/group/*…/group_bind/*组与成员绑定两套接口
标签 CRUDmanager 中心 …/label/*…/label_bind/*同上
服务账号管理auth 中心 …/service_account/*含凭据策略
审计查询auth 中心 …/audit_log/*(identity 域)按时间/主体过滤

延伸阅读

基于 AGPL-3.0 协议发布