访问
访问应用程序通常遵循以下两种流程之一:
- 用户通过"注册"链接(
/auth/signup)申请访问应用程序 - 用户由管理员邀请加入应用程序
在两种可能的流程中,可能出现申请已提交而账户已存在的情况。这种情况无害,可通过删除多余申请轻松解决。
申请访问权限
当用户访问您的应用时,可通过登录链接选择注册。注册
填写简短表格将生成申请,任何在 admin/access-requests 页面中拥有 CreateUser 或 DeleteUser 权限的人员均可处理该申请。管理员访问申请此处有几点值得注意:
- 仅接受来自允许域名的申请(参见身份验证中的"允许域名")。来自列表之外域名的访问者在提交时会被直接拒绝,并显示明确的提示:"该电子邮件域名未获批准——请联系您的管理员";不会创建任何申请。
- 申请人会立即收到一封确认邮件("我们已收到您的申请"),同时拥有
CreateUser权限的管理员会收到邮件通知,告知有申请正在等待处理(即每位管理员个人资料通讯偏好设置中的新访问申请项——默认开启,各管理员可自行关闭)。 - 每个电子邮件地址仅可发起一次申请
- 重新提交时申请者的消息将被替换
- 被拒绝的申请也会被删除,且不会通知申请人——拒绝时保持沉默是有意为之的设计。查看已删除申请需管理员权限
viewDeleted,恢复申请则需管理员权限createAccessRequest - **批准申请将创建账户并发送邀请邮件。**邮件中包含一个安全链接,用户可通过该链接自行设置密码;设置完成后其电子邮件地址即通过验证,可以登录。如果该地址已存在账户,批准操作会将其改为已批准状态,并改为发送一封"账户已批准"邮件。结果提示会逐条准确报告每个申请的处理结果:已创建并发出邀请、已批准现有账户、已拦截(域名不被允许)或失败。
- 启用 SSO 需用户账户已存在。SSO 配置信息关联于用户档案,除验证使用权限外所有细节均隐藏。用户登录后可触发关联账户的 SSO 流程。权限管理通过应用程序内部实现,而非第三方 OAuth 提供商。
授予访问权限
拥有 CreateUser 管理权限的用户可通过管理 → 用户菜单直接创建账户。对于批量操作,可在"添加用户"面板右上角获取 .csv 模板。
直接创建的账户初始时没有可用密码,电子邮件也未经验证。要让该用户能够登录,请在管理 → 用户中其所在行使用发送邀请操作——系统会向其发送一封包含安全链接的邮件,用户可通过该链接一步完成设置密码和验证邮箱地址。该操作仅在账户邮箱尚未验证时可用;如果邀请邮件进了垃圾箱或被误删,再次执行"发送邀请"即可签发新的链接。账户一经验证,"发送邀请"即被禁用——此后用户应使用正常的忘记密码流程。
虽然可以在允许的域名之外创建账户,但发往该地址的邀请邮件和通知邮件会被域名允许列表拦截——请先添加该域名。
SSO
在默认设置下,用户需要先创建账户。返回登录页面时,将显示"添加 SSO"的提示信息(该选项需管理员先行启用,详见"身份验证"中的"自定义管理员设置")。通过 SSO 进行第二次登录时,系统将自动将 SSO 设置关联至用户账户。
或者,如果应用程序设置中启用了"允许注册"功能,用户可直接通过 SSO 注册。该操作会一步完成账户和访问申请的创建——在管理员批准申请之前,该用户会在登录页面看到"账户等待管理员批准"的提示(申请到达时,拥有 CreateUser 权限的管理员会收到邮件通知)。该账户同时带有一个随机安全密码,只要启用了"用户名/密码"登录选项,该密码即可重置并使用。
任何拥有 UserUpdate 管理权限的用户均可通过 ./admin/users 页面从用户个人资料中移除 SSO 设置。