控制台 · 分组、标签与身份安全
设备多了之后需要"按业务组织":分组做层级归类,标签做横向打标;程序化接入用服务账号;谁在什么时候动了身份相关的东西,看身份审计。这页讲这四个设置页的用法与数据落点。
你在这里:设备/位号已有一定规模,或要给脚本、Agent 开程序化账号。用户与租户的基础操作见控制台 · 用户与租户。
分组管理
设置 → 分组管理维护 dc3_group:按实体类型(驱动/模板/位号/设备等,entity_type_flag)分别建组,组支持父组嵌套(parent_group_id,默认 0 为顶层)——比如"一期车间 → 1 号产线 → 灌装段"这样的设备树。
- 同一租户 + 实体类型 + 父组下组名唯一(唯一索引保证);
- 详情页签见该组信息与组内成员(绑定关系存
dc3_group_bind); - 分组的典型用法:按车间/产线批量圈设备,为告警视图和权限划分提供组织维度。
标签管理
设置 → 标签管理维护 dc3_label:与分组互补的横向标记——名称 + 颜色(默认 #F4F4F5)+ 实体类型;一个设备可以同时带多个标签(dc3_label_bind)。
- 分组是"一棵树"(每个实体一个位置),标签是"多对多"(一个实体多个标签、一个标签多个实体);
- 典型用法:
关键设备、待检修、重点能耗这类跨分组维度——列表页上靠彩色标签一眼识别。
服务账号
账户与身份 → 服务账号(ServiceAccountController):给程序用的身份主体——脚本、定时任务、CLI、外部 Agent 不该共用人的账号。
- 建账号后分配角色(RBAC 与用户一致),凭据策略存
credentialPolicyExt; - 与用户的区别:没有登录界面会话,凭据按策略轮换;审计里以服务账号身份留痕;
- 典型用法:给 dc3 CLI 或对接系统一个最小权限身份,而不是把管理员账号写进配置文件。
身份审计
账户与身份 → 身份审计(IdentityAuditLog):身份相关操作的全量流水——谁在什么时候创建/修改/删除了用户、角色、绑定、服务账号,登录/改密事件也在此留痕。
- 排查"这个权限什么时候给的"、"账号为何被锁"从这里回溯;
- 审计记录按租户隔离,与业务数据的隔离语义一致。
界面动作与 API 的对应
| 界面动作 | API(经网关) | 说明 |
|---|---|---|
| 分组 CRUD | manager 中心 …/group/*、…/group_bind/* | 组与成员绑定两套接口 |
| 标签 CRUD | manager 中心 …/label/*、…/label_bind/* | 同上 |
| 服务账号管理 | auth 中心 …/service_account/* | 含凭据策略 |
| 审计查询 | auth 中心 …/audit_log/*(identity 域) | 按时间/主体过滤 |
延伸阅读
- 控制台 · 用户与租户 — 用户、角色与租户上下文
- 控制台 · 设备管理 — 被分组/标签组织的对象
- 鉴权 · 租户 · RBAC — 服务账号背后的主体模型