Skip to main content
TM 安全云网存在多种系统管理帐号,用于不同场景下对各组件和策略进行配置管理。

TM 企业帐号

TM 企业帐号是在 TM 企业注册平台为企业注册的服务帐号。完成企业实名认证后,企业帐号与企业统一社会信用代码绑定。 未完成实名认证的企业帐号享有 1 个月 TMLite 免费试用权限。完成实名认证后享有永久免费的 TMLite 使用权限,付费后可升级为 TMPro。企业帐号用于登录 TM 企业注册平台,以及安装组件后进行证书同步激活。

TM 组件 CLI 控制台帐号

所有 TM 组件(TMC、TMG、TMD、TMI、TME)部署成功后,管理员可通过 CLI 控制台帐号直接登录或 SSH 远程登录组件 CLI 控制台: CLI 控制台用于在无网络情况下配置基础网络信息、同步授权证书、启停 Web 管理控制台超级管理员帐号、修改密码等操作。 每个组件只有一个 CLI 控制台帐号,所有组件初始帐号和密码一致。部署后请尽快修改默认密码。 TMv209x 版所有组件控制台用户名为:admin,默认密码为:b4a5928c

TMC Web 管理控制台帐号

TMC、TMI 除 CLI 控制台外还具备 Web 管理控制台。TMC 可集中管控 TMG、TMD、TME。 Web 管理控制台支持四种角色帐号,实现系统管理权、业务配置权、操作审计权的三权分立(以 TMC 为例):

超级管理员帐号

  • **角色定义:**超级管理员(sysadmin)拥有 Web 管理控制台最高权限。TMC 部署并更新证书后生成初始密码,发送到企业帐号注册邮箱。
  • **帐号权限:**可操作 Web 管理控制台所有功能。仅有一个,不可新建,可修改密码,Web 端可禁用(CLI 控制台可重新启用)。
配置方法:
  • **修改密码:**选择菜单【系统管理】->【系统帐号】:
点击”修改密码”按钮: 填写原密码和新密码后点击”保存”。只有 sysadmin 可修改自身密码。忘记密码可登录 CLI 控制台重置。
  • **启停超级管理员:**点击”关闭帐号”停用 sysadmin:
停用后只能在 TMC CLI 管理控制台重新启用:

系统管理员帐号

  • **角色定义:**系统管理员(admin)拥有系统运维管理权限。TMC 部署后生成初始密码发送到企业注册邮箱。
  • **帐号权限:**监控服务授权有效期、集中管理云网组件、配置系统时间/系统接口/告警阈值/云网地址池、配置自定义门户、管理系统管理员帐号(不含超级管理员)、执行服务重启/系统重启/恢复出厂设置/关机、导出系统调试日志和客户端调试日志、执行系统升级和 TMA 升级。

审计管理员帐号

  • **角色定义:**审计管理员(auditor)拥有系统审计权限。TMC 部署后生成初始密码发送到企业注册邮箱。
  • **帐号权限:**查看和导出终端日志、查看/导出/删除系统操作日志、查看/导出/删除系统告警日志、手动同步各组件日志。

业务管理员帐号

  • **角色定义:**业务操作员(operator)拥有业务操作权限。TMC 部署后生成初始密码发送到企业注册邮箱。
  • **帐号权限:**监控在线帐号/终端/业务资源、强制下线帐号和终端、审批终端注册申请、授权执行动态策略、查看策略执行任务、配置帐号/终端/业务资源/服务对象/证书管理、配置认证策略/终端策略/授权策略/访问控制策略/API 策略/链路优化策略、配置内置安全浏览器策略和全局策略。

创建系统帐号

选择菜单【系统管理】->【系统帐号】,点击”新增”: 配置项:
  • **帐号:**必填,不超过100个字符,仅限大小写字母、数字、下划线、减号、@、半角点号。
  • **开启双因素认证:**可选 TOTP 一次性口令或短信认证。TOTP 方式可在系统帐号列表操作列点击”TOTP”查看种子文件二维码。
  • **短信网关:**选择短信认证时需选择已配置的短信网关。
  • **姓名:**必填,不超过100个字符,不可重复。
  • **手机号:**必填,用于接收双因素认证口令,不可重复。
  • **角色:**审计管理员、业务操作员或系统管理员。
  • **超时时间:**管理员无操作后自动下线时间。
  • **尝试登陆次数:**登录失败达到此次数后帐号自动停用。
  • **电子邮箱:**必填,不可重复。
  • **生效日期/失效日期:**帐号启用和停用的日期时间。
  • **备注:**最多200字符。
  • **管理员访问控制:**限制访问源 IP 地址范围,支持多个 IP 网段。

业务管理员分级授权

TM 安全云网支持分级业务管理员授权,将部分网络资源和可授权帐号范围授权给业务部门管理员自行管理。
  1. 选择菜单【系统管理】->【系统帐号】,点击”新增”创建业务操作员帐号。默认拥有所有范围授权。
  2. 选中新建的业务操作员帐号,点击操作列”授权限制”按钮:
  1. 选择可授权的帐号组,勾选后在右侧已选条件框显示。
  2. 选择对帐号组的权限:只读(仅可授权业务资源)或读写(可新增/编辑/删除帐号,仅本地帐号可增删改)。
  3. 选择授权发布网关,即业务管理员可使用的 TMG、TME。
  4. 勾选是否允许发布域名资源。
  5. 选择发布业务资源的 IP 地址范围,支持 CIDR 掩码。
  6. 点击”确定”完成精细化授权。