Aptli

访问

访问应用程序通常遵循以下两种流程之一:

  1. 用户通过"注册"链接(/auth/signup)申请访问应用程序
  2. 用户由管理员邀请加入应用程序

在两种可能的流程中,可能出现申请已提交而账户已存在的情况。这种情况无害,可通过删除多余申请轻松解决。

申请访问权限

当用户访问您的应用时,可通过登录链接选择注册。注册

填写简短表格将生成申请,任何在 admin/access-requests 页面中拥有 CreateUserDeleteUser 权限的人员均可处理该申请。管理员访问申请此处有几点值得注意:

  • 仅接受来自允许域名的申请(参见身份验证中的"允许域名")。来自列表之外域名的访问者在提交时会被直接拒绝,并显示明确的提示:"该电子邮件域名未获批准——请联系您的管理员";不会创建任何申请。
  • 申请人会立即收到一封确认邮件("我们已收到您的申请"),同时拥有 CreateUser 权限的管理员会收到邮件通知,告知有申请正在等待处理(即每位管理员个人资料通讯偏好设置中的新访问申请项——默认开启,各管理员可自行关闭)。
  • 每个电子邮件地址仅可发起一次申请
  • 重新提交时申请者的消息将被替换
  • 被拒绝的申请也会被删除,且不会通知申请人——拒绝时保持沉默是有意为之的设计。查看已删除申请需管理员权限 viewDeleted,恢复申请则需管理员权限 createAccessRequest
  • **批准申请将创建账户并发送邀请邮件。**邮件中包含一个安全链接,用户可通过该链接自行设置密码;设置完成后其电子邮件地址即通过验证,可以登录。如果该地址已存在账户,批准操作会将其改为已批准状态,并改为发送一封"账户已批准"邮件。结果提示会逐条准确报告每个申请的处理结果:已创建并发出邀请、已批准现有账户、已拦截(域名不被允许)或失败。
  • 启用 SSO 需用户账户已存在。SSO 配置信息关联于用户档案,除验证使用权限外所有细节均隐藏。用户登录后可触发关联账户的 SSO 流程。权限管理通过应用程序内部实现,而非第三方 OAuth 提供商。

授予访问权限

拥有 CreateUser 管理权限的用户可通过管理 → 用户菜单直接创建账户。对于批量操作,可在"添加用户"面板右上角获取 .csv 模板。

直接创建的账户初始时没有可用密码,电子邮件也未经验证。要让该用户能够登录,请在管理 → 用户中其所在行使用发送邀请操作——系统会向其发送一封包含安全链接的邮件,用户可通过该链接一步完成设置密码和验证邮箱地址。该操作仅在账户邮箱尚未验证时可用;如果邀请邮件进了垃圾箱或被误删,再次执行"发送邀请"即可签发新的链接。账户一经验证,"发送邀请"即被禁用——此后用户应使用正常的忘记密码流程。

虽然可以在允许的域名之外创建账户,但发往该地址的邀请邮件和通知邮件会被域名允许列表拦截——请先添加该域名。

SSO

在默认设置下,用户需要先创建账户。返回登录页面时,将显示"添加 SSO"的提示信息(该选项需管理员先行启用,详见"身份验证"中的"自定义管理员设置")。通过 SSO 进行第二次登录时,系统将自动将 SSO 设置关联至用户账户。

或者,如果应用程序设置中启用了"允许注册"功能,用户可直接通过 SSO 注册。该操作会一步完成账户和访问申请的创建——在管理员批准申请之前,该用户会在登录页面看到"账户等待管理员批准"的提示(申请到达时,拥有 CreateUser 权限的管理员会收到邮件通知)。该账户同时带有一个随机安全密码,只要启用了"用户名/密码"登录选项,该密码即可重置并使用。

任何拥有 UserUpdate 管理权限的用户均可通过 ./admin/users 页面从用户个人资料中移除 SSO 设置。