iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

企業管理自動化與執行框架-以SOC運作為實例系列 第 3

第一次登入就迷路:四層權限隔離+角色權限細化

  • 分享至 

  • xImage
  •  

說在前面

本專案的安裝,合併到 從零到第一張資安案件 上半的主機A管制端安裝

如果您對資安沒興趣,只想處理行政體系的管理流程自動化,只要安裝主機A管制端(1~4章)
行政表單有獨立的[表單中心],與[資安管制中心]在UI上是分開的。

預告,辛苦安裝的能幹嘛

前面兩天是理論,先來幾張UI看合不合用,節省彼此時間

圖一:BeakPlatform的核心是一個完整的流程引擎
https://ithelp.ithome.com.tw/upload/images/20260917/20184261KNVdfAv6OY.png
職場20年,好奇各種產品,在【流程】這領域只要是台灣有的,或曾經存在過的,幾乎都接觸過,至少也弄套試用版來了解產品,深刻體會流程工具的好壞直接影響企業工作文化,商業的貴而且被綁死。
開源的好的幾乎都已商業化,或沒維護了。近年一些比較新出來的當紅產品還得觀望觀望,反正是不合我用。
這麼重要的系統還是自己寫一套最安心。

圖二:表單中心,和上圖流程設計一樣,都是完全無須程式設計,直接拖拉就能上線運作。
https://ithelp.ithome.com.tw/upload/images/20260917/201842612VTFPFvscd.png
表單是把 form.io 當套件的,背後有個 json to SQL 的自動功能,雙格式並存。

圖三:這是流程設計器中一個表單元件的設定畫面,必須說,能視覺化操作的商品並不多,其他特色請用了才知道。
https://ithelp.ithome.com.tw/upload/images/20260917/201842611mrraAAVJ5.png

以上,有點信心了吧。

本系統因我的考慮與試用單位的要求,安裝很簡單但【登入】就會難倒不看手冊的管理員,本篇特把系統級管理員到企業級管理員的初次登入逐步說明。

  1. 安裝完成後,會為每次安裝產生唯一的 SYSTEM_ORG_CODE 可視為代表此系統的domain name的字串,因登入格式是email格式,至於為什麼不直接採用企業的domain name後面會說明。
  2. 密碼預設的欄位是 驗證碼2,請先照做,本篇最後有說明。

https://ithelp.ithome.com.tw/upload/images/20260917/20184261hQkLxzRz2v.png

安裝好 BeakPlatform 之後,首先,您有四個登入口,格式至少有二種,第一個困惑是「 我從何來?我從何去?我是誰? 」

簡單二句

  1. [系統級]指四塊權限中負責管理[企業級]客戶的
  2. [企業級]管理自己公司下的[企業成員][外部廠商]
    以上是權限,在文字上常會用四層或四級的字樣,但其實是四塊,上下間的關係不強烈。
    但登入UI之後,企業內的人很習慣以 XX系統 稱之,所以在企業UI下順應的使用如[系統管理]來設定企業內的功能,為避免混淆,所以[系統級]的UI內統一用[主機管理]做區分。

再簡單二句
既然你會看見本文,通常就是負責安裝的[系統級管理員],安裝好之後你也會是[系統預設企業]的[企業級管理員],這是兩個不同格式的帳號。
為避免被猜測帳號,會強制要求新增帳號而後預設帳號就自動停用,這是第一個卡住的點。
[企業級管理員]必須綁定一個[企業成員]帳號,是的,您有了第三個帳號。三層隔離權限分別使用三個帳號,沒毛病。

圖一的登入頁,請注意url中沒有企業的domain name,所以帳號一律用完整e-mail格式。 密碼欄位是第二欄,就是那個[驗證碼2]

四塊權限

四塊權限 說明
系統級管理員 雲端服務商階層,一套BeakPlatform適用多家彼此沒關聯的企業使用。
企業級管理員 能看見的範圍只限自家的資料,即使你是系統級管理員也看不到,資料庫有部份是加密與獨立的。
企業成員 嗯,就用戶
外部廠商 對, BeakPlatform 有設計廠商權限,所以自己人/外人的權限天生有防護,這是實用的特色之一。

這兩系列文章都以範例IP 192.168.0.111 當BeakPlatform的代表IP
圖中的完整連結是[系統級登入]+[萬用登入]頁
預設的路徑是您ubuntu的 /opt/Beakplatform/.env 會有唯一且隨機的 SYSTEM_ORG_CODE 這就是您的[系統級企業]碼。

  1. 第一次登入都會強制變更密碼
    https://ithelp.ithome.com.tw/upload/images/20260917/20184261DJNOhIprv5.png
    這裡有個bug沒修,此處的密碼複雜度沒檢查,是你在iThome鐵人賽事期間唯一能用懶人密碼的地方。2026/10/16之後就未必可用。此bug只限iThome參賽版才存在。

  2. 在【個人設定】隨時可修改密碼。
    https://ithelp.ithome.com.tw/upload/images/20260917/20184261YYfiRDURZs.png
    這紅色的MENU是系統級的預設顏色

  3. 系統級與企業級的預設管理員帳號不一樣。
    https://ithelp.ithome.com.tw/upload/images/20260917/20184261kDPTPcDveB.png
    圖上是以系統級管理員 admin 登入看見的[系統預設企業]的企業級管理員帳號 enterprise,圖下是企業級的預設帳號admin,綁定後會停用admin。企業級管理員帳號前一律冠上[admin-]字串
    下圖才是[系統級管理員]帳號的管理介面,系統級不強制變更與停用以免連登都登不進去,設計隨機的SYSTEM_ORG_CODE來降低被猜測成功的機會,強烈建議還是把admin停用
    https://ithelp.ithome.com.tw/upload/images/20260917/20184261zpiLLolEys.png

  4. 如果在URL寫入企業domain name就可在登入時只輸入帳號,此設計是提供每個企業能客製LOGO底圖
    https://ithelp.ithome.com.tw/upload/images/20260917/20184261kiKuMyIH5h.png
    企業專用會自動帶URL的DN組成完整email格式,若用戶還是輸入email格式會組合成有兩個@的錯誤格式。

企業級管理員首次登入

  1. 企業級管理員的綁定精靈。身為企業級管理員必須綁定一般員工帳號,這是【角色】控管的一環,當角色設定太多時,本系統的四階硬階層就能阻擋錯誤的越權問題。為方便非英語系國家用戶,能直接把本國姓名音譯成英文名與帳號,這是部份產業的需求,否則光是幫大量沒英文名的員工建立帳號就會是一場災難。
    https://ithelp.ithome.com.tw/upload/images/20260917/20184261br8OyXlpwJ.png
    重點:不同級有不同帳號,這是控制UI內權限的隔離措施之一

  2. 企業專用登入畫面,在此前冠 admin- 登入就是企業變管理員,否則就是企業成員(一般帳號)
    https://ithelp.ithome.com.tw/upload/images/20260917/20184261NPBrLsqpaa.png
    至此,預設的企業級admin帳號已停用
    請分別用上步驟的兩個帳號登入,看見的UI不一樣。黑色的MENU是預設,四塊權限都會有。但看見的內容細節不一樣,屬於RULE分權與資料層CRUD視野的控制細節,本章不討論。

  3. 企業級管理員的功能表,預設藍色。拆成兩個帳號的原因除了明定權責,功能表太長也是原因,設計縮短也行但每個功能得多按一層。
    https://ithelp.ithome.com.tw/upload/images/20260917/201842615i8pLBLOLO.png

  4. 上圖為登入安全欄的設定,這就是密碼欄為何設計成這樣,即使獲得密碼,但輸入錯誤欄位也無法登入。無論輸入是否正確都會卡固定秒數,訊息也都一樣。其餘二欄的特殊用途如圖所述。操作細節請參考:http://192.168.0.111:8000/beakplatform/help/manual/manual/01_getting_started/duress_login

  5. 本篇至此,接下來建議從建立組織架構圖→建立核決權限表→人員帳號加入部門→行政表單流程。如果對自動化資安流程有興趣也至少建立2~3個帳號套上預設資安角色會更容易入門。


上一篇
一張表格30種解讀?論統計陷井與稽核困境
下一篇
安裝之後的快速上手:架構簡介與建立企業客戶
系列文
企業管理自動化與執行框架-以SOC運作為實例6
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言