> ## Documentation Index
> Fetch the complete documentation index at: https://docs.telomatrix.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 系统帐号管理

TM 安全云网存在多种系统管理帐号，用于不同场景下对各组件和策略进行配置管理。

## TM 企业帐号

TM 企业帐号是在 TM 企业注册平台为企业注册的服务帐号。完成企业实名认证后，企业帐号与企业统一社会信用代码绑定。

未完成实名认证的企业帐号享有 1 个月 TMLite 免费试用权限。完成实名认证后享有永久免费的 TMLite 使用权限，付费后可升级为 TMPro。企业帐号用于登录 TM 企业注册平台，以及安装组件后进行证书同步激活。

## TM 组件 CLI 控制台帐号

所有 TM 组件（TMC、TMG、TMD、TMI、TME）部署成功后，管理员可通过 CLI 控制台帐号直接登录或 SSH 远程登录组件 CLI 控制台：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/6.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=77936a535768d16e96533eef31d71196" style={{width: "90%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="612" height="154" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/6.png" />

CLI 控制台用于在无网络情况下配置基础网络信息、同步授权证书、启停 Web 管理控制台超级管理员帐号、修改密码等操作。

每个组件只有一个 CLI 控制台帐号，所有组件初始帐号和密码一致。部署后请尽快修改默认密码。

TMv209x 版所有组件控制台**用户名为：admin，默认密码为：b4a5928c**。

## TMC Web 管理控制台帐号

TMC、TMI 除 CLI 控制台外还具备 Web 管理控制台。TMC 可集中管控 TMG、TMD、TME。

Web 管理控制台支持四种角色帐号，实现系统管理权、业务配置权、操作审计权的三权分立（以 TMC 为例）：

### 超级管理员帐号

* \*\*角色定义：\*\*超级管理员（sysadmin）拥有 Web 管理控制台最高权限。TMC 部署并更新证书后生成初始密码，发送到企业帐号注册邮箱。
* \*\*帐号权限：\*\*可操作 Web 管理控制台所有功能。仅有一个，不可新建，可修改密码，Web 端可禁用（CLI 控制台可重新启用）。

**配置方法：**

* \*\*修改密码：\*\*选择菜单【系统管理】->【系统帐号】：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/1.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=d85c0ef4a155cc8b3aca1df3ef9b7d1f" style={{width: "90%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1564" height="577" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/1.png" />

点击"修改密码"按钮：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/2.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=88c3d04f47b35e787dbba87ecd6f47e5" style={{width: "40%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="549" height="329" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/2.png" />

填写原密码和新密码后点击"保存"。只有 sysadmin 可修改自身密码。忘记密码可登录 CLI 控制台重置。

* \*\*启停超级管理员：\*\*点击"关闭帐号"停用 sysadmin：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/3.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=9320d8da5699fbca7eeb68298d79c707" style={{width: "90%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1197" height="148" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/3.png" />

停用后只能在 TMC CLI 管理控制台重新启用：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/7.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=dcef086f54162f06a93c94a7d3d60142" style={{width: "90%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="837" height="367" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/7.png" />

### 系统管理员帐号

* \*\*角色定义：\*\*系统管理员（admin）拥有系统运维管理权限。TMC 部署后生成初始密码发送到企业注册邮箱。
* \*\*帐号权限：\*\*监控服务授权有效期、集中管理云网组件、配置系统时间/系统接口/告警阈值/云网地址池、配置自定义门户、管理系统管理员帐号（不含超级管理员）、执行服务重启/系统重启/恢复出厂设置/关机、导出系统调试日志和客户端调试日志、执行系统升级和 TMA 升级。

### 审计管理员帐号

* \*\*角色定义：\*\*审计管理员（auditor）拥有系统审计权限。TMC 部署后生成初始密码发送到企业注册邮箱。
* \*\*帐号权限：\*\*查看和导出终端日志、查看/导出/删除系统操作日志、查看/导出/删除系统告警日志、手动同步各组件日志。

### 业务管理员帐号

* \*\*角色定义：\*\*业务操作员（operator）拥有业务操作权限。TMC 部署后生成初始密码发送到企业注册邮箱。
* \*\*帐号权限：\*\*监控在线帐号/终端/业务资源、强制下线帐号和终端、审批终端注册申请、授权执行动态策略、查看策略执行任务、配置帐号/终端/业务资源/服务对象/证书管理、配置认证策略/终端策略/授权策略/访问控制策略/API 策略/链路优化策略、配置内置安全浏览器策略和全局策略。

#### 创建系统帐号

选择菜单【系统管理】->【系统帐号】，点击"新增"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/4.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=f27fbccc312ff06dedcd830e80990226" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="663" height="971" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/4.png" />

**配置项：**

* \*\*帐号：\*\*必填，不超过100个字符，仅限大小写字母、数字、下划线、减号、@、半角点号。
* \*\*开启双因素认证：\*\*可选 TOTP 一次性口令或短信认证。TOTP 方式可在系统帐号列表操作列点击"TOTP"查看种子文件二维码。
* \*\*短信网关：\*\*选择短信认证时需选择已配置的短信网关。
* \*\*姓名：\*\*必填，不超过100个字符，不可重复。
* \*\*手机号：\*\*必填，用于接收双因素认证口令，不可重复。
* \*\*角色：\*\*审计管理员、业务操作员或系统管理员。
* \*\*超时时间：\*\*管理员无操作后自动下线时间。
* \*\*尝试登陆次数：\*\*登录失败达到此次数后帐号自动停用。
* \*\*电子邮箱：\*\*必填，不可重复。
* \*\*生效日期/失效日期：\*\*帐号启用和停用的日期时间。
* \*\*备注：\*\*最多200字符。
* \*\*管理员访问控制：\*\*限制访问源 IP 地址范围，支持多个 IP 网段。

#### 业务管理员分级授权

TM 安全云网支持分级业务管理员授权，将部分网络资源和可授权帐号范围授权给业务部门管理员自行管理。

1. 选择菜单【系统管理】->【系统帐号】，点击"新增"创建业务操作员帐号。默认拥有所有范围授权。
2. 选中新建的业务操作员帐号，点击操作列"授权限制"按钮：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/5.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=604e7ea8bafb721f0e01d7092046a084" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="738" height="960" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/4_Daily_Operation/System_Account_Management/5.png" />

3. 选择可授权的帐号组，勾选后在右侧已选条件框显示。
4. 选择对帐号组的权限：只读（仅可授权业务资源）或读写（可新增/编辑/删除帐号，仅本地帐号可增删改）。
5. 选择授权发布网关，即业务管理员可使用的 TMG、TME。
6. 勾选是否允许发布域名资源。
7. 选择发布业务资源的 IP 地址范围，支持 CIDR 掩码。
8. 点击"确定"完成精细化授权。
